Kaspersky detecta malware oculto en fondos de pantalla descargados desde Steam
La firma de ciberseguridad Kaspersky descubrió una campaña activa de distribución de software malicioso que utiliza las plataformas Steam Workshop y Wallpaper Engine para infectar computadoras con sistema operativo Windows. Los ciberdelincuentes aprovechan el alto volumen de descargas de fondos de pantalla animados durante los períodos de descanso para distribuir troyanos y robar credenciales de usuarios.
Los analistas del Equipo Global de Investigación y Análisis de la compañía identificaron decenas de paquetes infectados que acumulaban miles de descargas. Esta operación no proviene de un único grupo de Amenazas Persistentes Avanzadas (APT), sino que es ejecutada por múltiples atacantes independientes que despliegan diversas familias de códigos maliciosos.
¿Cómo operan las amenazas identificadas en la plataforma?
El mecanismo de infección explota las funciones interactivas de Wallpaper Engine, aplicación que permite la ejecución de código, escenarios interactivos y páginas web directamente en el escritorio del usuario. Para lograr el compromiso de los equipos, los atacantes emplean dos métodos de distribución principales:
- Inclusión directa: Integran archivos ejecutables maliciosos, bibliotecas DLL y scripts dentro del mismo paquete del fondo de pantalla.
- Archivos cifrados: Ocultan el malware en ficheros comprimidos protegidos con contraseña, cuya clave se incluye en el nombre del archivo o en su configuración.
Al instalar el contenido, la carga maliciosa se ejecuta de forma automática en segundo plano. En uno de los casos analizados por los especialistas, el fondo aparentaba ser un juego de escritorio completamente funcional; sin embargo, desplegaba la puerta trasera DarkKomet e instalaba una biblioteca modificada para secuestrar sesiones activas de los jugadores.
¿Qué tipos de virus se han distribuido mediante este método?
La campaña no se limita a una sola familia de código malicioso. Las investigaciones revelaron la presencia de los robalores de información (infostealers) Lumma y Vidar, además del cargador RenEngine. Estas herramientas están diseñadas para sustraer información confidencial, claves bancarias y credenciales de acceso.
«Las plataformas de confianza también pueden ser utilizadas para distribuir malware. Estos ciberataques se basan en la confianza que los usuarios depositan en contenidos alojados dentro de ecosistemas legítimos. Aunque muchas de las familias de malware utilizadas son bien conocidas, este método de distribución permite a los ciberdelincuentes llegar a un gran número de víctimas potenciales mediante contenidos aparentemente inofensivos”, explica Lisandro Ubiedo, analista Senior de Seguridad del Equipo Global de Investigación y Análisis para América Latina en Kaspersky.
¿Qué medidas de seguridad se deben aplicar para evitar infecciones?
Las soluciones de seguridad desarrolladas por Kaspersky detectan y bloquean todas las amenazas vinculadas a esta campaña de ataques. No obstante, los especialistas en protección digital recomiendan a la comunidad seguir tres pautas esenciales de prevención:
- Extremar la precaución: Verificar el origen de cualquier aplicación antes de iniciar la descarga, incluso si procede de tiendas reconocidas.
- Revisar la reputación de los creadores: Validar las valoraciones y comentarios de otros usuarios antes de instalar contenidos desarrollados por terceros.
- Contar con protección activa: Mantener soluciones de ciberseguridad actualizadas para bloquear código malicioso antes de que se ejecute en el sistema operativo.










