当前位置:
AIGC文章详情

Wallpaper Engine盗号余波未平:“应用程序壁纸”分区关了,恶意程序可能还在你电脑里

源自20位全网作者

08-23 13:47

如果你用 Wallpaper Engine(圈内人叫它“小红车”)有些年头,还在 Steam 创意工坊订阅过几张“应用程序”类型的壁纸——比如桌面小游戏、音乐播放器、互动组件——建议把这篇看完,再照着文末的清单自查一遍。

先说发生了什么

其实早在6月中旬,就有不少 B 站 UP 主陆续预警:创意工坊的应用程序类壁纸里出现了病毒,“小红车再掀赛博花柳”这类警示视频累计播放量超过了几十万。哔哩哔哩

Wallpaper Engine盗号余波未平:“应用程序壁纸”分区关了,恶意程序可能还在你电脑里

黑客的手段很直接:借着这个壁纸类型上传恶意病毒程序,窃取 Steam 账户、收集个人信息,甚至挖加密货币。杉果娘6月26日,官方正式出手:Wallpaper Engine 官方宣布,将永久移除 Steam 创意工坊中所有“应用程序”类型的壁纸。新浪游戏开发者的表态很直白:这个分类多次被用来传播病毒,多年来一直在尽力保护中国玩家,但这次只能彻底关闭。梦电游戏

按官方口径,受影响壁纸只占总量约0.5%,正在使用的程序壁纸会转为“仅好友可见”。17173游戏网本地自定义的程序壁纸还能继续跑,只是不能再通过 Steam 公开分享。新浪游戏当时很多人以为,分区一关,事情就翻篇了。

盗号到底是怎么操作的

转折出现在8月初。有安全团队对恶意壁纸样本做了一次完整的逆向分析,结论是:官方能把内容从创意工坊里删掉,却没法替用户删掉硬盘里的东西——尽管官方此前已移除“应用程序”分类,但已被用户下载到本地的旧壁纸仍可能持续存在。知乎把技术报告的重点翻译成人话。这个样本伪装成“应用壁纸”,本质是可执行程序,壁纸皮下面藏着一整套 Python 脚本加载器,运行后会把进程名伪装成 WindowsUpdate.exe(碰瓷 Windows 更新,但并不是真的),再一层层加载加密脚本,干四件事。

Wallpaper Engine盗号余波未平:“应用程序壁纸”分区关了,恶意程序可能还在你电脑里

第一,盗号。扫描内存和本地文件,窃取 Steam 等平台的登录令牌,上传到远程服务器

第二,赖着不走。写注册表运行键、建计划任务,开机自启,而且只在特定安全软件没运行时才写入,明显是练过怎么躲查杀的。知乎

第三,钓鱼。劫持 Steam 客户端里的“帮助/支持”页面,跳转到钓鱼站,钓鱼链接里还会带上你的 Steam ID 和昵称,伪造出的页面像是专门为你定制的。

第四,封口。把 Wallpaper Engine 和 Steam 里的举报按钮藏掉、弄失效,再关掉 Steam 自动更新,堵死被修复的路。

盗号、驻留、钓鱼、封口,一条龙。这不是“壁纸不小心带了毒”,是定向的攻击链。

先澄清一下,别恐慌

危险的只有“应用程序”类壁纸,也就是伪装成壁纸的可执行程序;占绝对绝大多数的视频、图片、网页类壁纸完全不在这条链路上。官方口径受影响内容只占总量0.5%,绝大多数人不用慌。Wallpaper Engine 本身也依然是个成熟的产品,正常的场景、视频壁纸照样能自定义、调色、用着省心。

Wallpaper Engine盗号余波未平:“应用程序壁纸”分区关了,恶意程序可能还在你电脑里

但如果你恰好用过桌面小游戏、互动工具,还有一些你懂的“应用”内容,建议认真做下面这几步。另外交代下信源背景:这份技术分析出自一家安全厂商,文末带着自家产品推广,立场可以打个折扣;不过报告把文件哈希、恶意域名、注册表键名都给得很具体,都可以验证,和此前多位 UP 主反馈的“Steam 假红信”钓鱼也对得上,整体可信。

自查清单,五步

第一步,查订阅。打开 Wallpaper Engine,翻一下创意工坊里已订阅的壁纸,有“应用程序”类型的直接取消订阅。

第二步,查进程。打开任务管理器找 WindowsUpdate.exe。注意,真正的 Windows 更新不以这个名字运行(一般是 svchost.exe),如果看到这个 exe 且文件位置不在系统目录,就要高度警惕。

第三步,清理工坊本地文件。Wallpaper Engine 的创意工坊内容存放在 Steamsteamappsworkshopcontent431960 下(431960 是小红车的 Steam ID),取消订阅后确认这个目录清干净了,残留的手动删除。

第四步,查杀并清驻留。用你手头的安全软件全盘扫一遍,报告已经公开了样本的 MD5:23a74c1a2d73e01f4e2e35aa346e84d8,主流杀毒软件对已公开的样本一般都能拦截。知乎再看注册表 HKCU 的 Run 键里有没有叫 ServiceAppMscopiAuto 的项、计划任务里有没有 ServiceApp360GuardLogon,这两个是报告点名的驻留痕迹。

Wallpaper Engine盗号余波未平:“应用程序壁纸”分区关了,恶意程序可能还在你电脑里

第五步,给 Steam 账户兜底。如果真中过招:改 Steam 密码,确认手机令牌(Steam 守卫)开着,打开 Steam 社区的“API 密钥”页面(steamcommunity.com/dev/apikey)看看有没有你不认识的密钥——API 密钥被劫持是盗号链路的常见手法,有就撤销。另外最近收到过“客服消息”“红信”提醒的要多留个心眼,钓鱼页就是伪装成 Steam 客服的,别点链接,别输密码。

后续值得盯的信号

创意工坊的上传审核明显收紧了,最近有创作者反馈,正常壁纸提交后也会被锁住等待审核。知乎新内容上架的节奏可能会慢一阵。应用区关闭后,一部分用户开始转战第三方社区,B 站相关视频播放超过12万。哔哩哔哩但新场子鱼龙混杂,下载 exe 格式的“壁纸”只会更危险。官方后续会不会引入签名、沙箱之类的安全机制,还没有消息,值得持续关注。

最后给个判断

Wallpaper Engine 本身依然是 Steam 上最值得入手的应用之一:买断不贵,创意工坊内容海量,官方这次的响应也算及时。真正要防的不是这个软件,而是“任何以程序形式跑在桌面上的内容都要留个心眼”这条原则。普通视频、图片壁纸,放心用。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章