Liittovaltion syyttäjät ovat nostaneet syytteen 21-vuotiaasta Floridasta kotoisin olevasta miehestä väitetystä verkkorikollisuudesta, joka kätki kryptovaluuttoja varastavia haittaohjelmia Steamin kautta jaettujen pelien sisään.
Mukaan aliittovaltion rikosilmoitus, Zyaire Wilkins North Lauderdalesta Floridasta työskenteli useiden nimeämättömien kumppaneiden kanssa julkaistakseen tartunnan saaneita pelejä lähes kahden vuoden ajan.
Tutkijoiden mukaan pelit näyttivät turvallisilta ja toimivat odotetusti. Kulissien takana he asensivat salaa haittaohjelmia pelaajien tietokoneille.
FBI uskoo, että haittaohjelma varasti salasanoja, selaintietoja, yksityisiä tiedostoja ja kryptovaluuttalompakkotietoja uhreilta. Viranomaisten mukaan kampanja levisi useisiin peleihin.
Näitä nimikkeitä olivat BlockBlasters, Dashverse, Lampy, Lunara, PirateFi, Chemia, DashFPS ja Tokenova. FBI arvioi, että kampanja tartutti noin 8 000 tietokonetta. Tutkijat uskovat myös, että se vaaransi noin 80 kryptovaluuttalompakkoa.
Valituksen mukaan operaatiossa varastettiin vähintään 220 000 dollarin arvosta kryptovaluuttaa. Tutkijat sanoivat myös, että ryhmä mainosti pelejä Discordin, LinkedInin ja Telegramin kautta tavoittaakseen enemmän pelaajia.
Valituksessa kerrotaan, että operaatio kesti toukokuusta 2024 vuoden 2026 alkuun. Lainvalvontaviranomaiset tunnistivat myöhemmin tartunnan saaneet pelit ja alkoivat jäljittää niiden takana olevia ihmisiä.
Tutkijat jäljittivät maksut takaisin epäilliselle
Tutkijat tekivät muutakin kuin tutkivat itse haittaohjelmia. He seurasivat myös kryptovaluuttatapahtumia ja muita digitaalisia tietueita. Oikeudenkäyntiasiakirjojen mukaan tutkijat jäljittivät operaatioon liittyvää kryptovaluuttaa Bitrefill-lahjakorttipalvelussa tehtyjen ostosten kautta. Ennätys osoitti yli 150 lahjakorttiostosta. Niiden joukossa oli Uber Eats -lahjakortteja.
FBI:n tutkintatekniikoita käytetään myös muissa korkean profiilin tapauksissa, mukaan lukienmahdollinen hakkerointi omiin valvontajärjestelmiinsä.
Tutkijoiden mukaan näillä lahjakorteilla maksettiin Wilkinsin kotiin lähetetyt ruokatoimitukset. Liittovaltion agentit tekivät myöhemmin etsintäluvan asunnossa. He takavarikoivat elektronisia laitteita ja kryptovaluuttalompakoita oikeuslääketieteellistä testausta varten. Tutkijat löysivät kodista myös kryptovaluuttalompakkopalautuslauseita. Oikeudenkäyntitietojen mukaan yksi palautuslause kuului Moneron lompakkoon.
Monero tunnetaan käyttäjien yksityisyyden suojaamisesta. Sen liiketoimia on yleensä vaikeampi jäljittää kuin julkisilla kryptovaluutoilla, kuten Bitcoinilla, tehtyjä. Oikeuden hakemukset viittaavat myös siihen, että Wilkins ei luonut haittaohjelmaa itse. Sen sijaan tutkijat uskovat, että hän auttoi maksamaan ja edistämään operaatiota.
Viranomaiset uskovat, että toinen epäilty on kirjoittanut kampanjassa käytetyn haittaohjelman. Liittovaltion agentit pidättivät Wilkinsin aiemmin tällä viikolla. Jos tuomioistuin toteaa hänet syylliseksi, häntä voidaan odottaa jopa 10 vuoden vankeustuomio. Hänen asianajajansa ei ole julkistanut syytöksiä.
Tämä tapaus osoittaa, että rikolliset etsivät jatkuvasti uusia tapoja levittää haittaohjelmia luotettujen pelialustojen kautta. Monet ihmiset uskovat, että tunnetuista kaupoista ladatut pelit ovat turvallisia. Tämä luottamus voi helpottaa rikollisten tavoittaa enemmän uhreja. Kun haittaohjelma on asennettu, se voi hiljaa kerätä arkaluontoisia tietoja.
Tutkijoiden mukaan se voi varastaa tallennettuja salasanoja, selaimen evästeitä, kirjautumistietoja, kryptovaluuttalompakkotietoja ja muita yksityisiä tiedostoja. Monet uhrit eivät ehkä huomaa aluksi mitään vikaa. Jotkut ihmiset huomaavat ongelman vasta menetettyään rahaa tai havaittuaan epätavallista toimintaa tileiltään.
FBI on pyytänyt kaikkia, jotka ovat ladanneet kyseiset pelit toukokuun 2024 ja tammikuun 2026 välisenä aikana, ottamaan yhteyttä tutkijoihin. Viranomaiset jatkavat työtä tunnistaakseen lisää uhreja ja mitatakseen väitetyn operaation kokoa.
Kryptovaluuttatietueet auttoivat tapauksen rakentamisessa
Tutkimus osoittaa myös, että kryptovaluuttakaupat voivat edelleen auttaa lainvalvontaa. Vaikka monet uskovat, että kryptovaluutta piilottaa henkilöllisyydet, tutkijat voivat silti yhdistää digitaaliset maksut tosielämän ostoihin.
Tutkijoiden mukaan blockchain-tietueet, digitaaliset todisteet ja päivittäiset ostokset auttoivat heitä tunnistamaan väitetyn epäillyn. Tapaus korostaa myös sitä, kuinka erilaiset todisteet sopivat yhteen tutkinnan aikana.
Kryptovaluuttamaksu voi johtaa lahjakorttiostokseen. Lahjakortin osto voi johtaa toimitusosoitteeseen. Tämä osoite voi auttaa tutkijoita yhdistämään verkkotoiminnan todelliseen henkilöön.
Tutkinta jatkuu, kun viranomaiset jatkavat takavarikoitujen laitteiden ja kryptovaluuttalompakoiden tutkimista. Rikosilmoitus sisältää toistaiseksi vain syytteitä. Oikeus päättää, onko hallitus todistanut väitteensä.
FBI pyytää edelleen kaikkia, jotka latasivat lueteltuja Steam-pelejä vaikutusaikana, ilmoittautumaan, koska tutkijat pyrkivät tunnistamaan lisää uhreja ja oppimaan lisää väitetystä haittaohjelmakampanjasta.
