• Mitspieler gesucht? Du willst dich locker mit der Community austauschen? Schau gerne auf unserem ComputerBase Discord vorbei!

Steam VORSICHT - Offenbar Virenattacke auf Steam

Ist dir dieses Problem auch schon untergekommen?

  • Ja, auch bei anderen Spielern

    Stimmen: 1 4,0%
  • Ja, nur bei Total War Spielern

    Stimmen: 1 4,0%
  • Ja, überwiegend bei Total War Spielern

    Stimmen: 0 0,0%
  • Nein

    Stimmen: 23 92,0%

  • Umfrageteilnehmer
    25

alQamar

Lt. Commander
Registriert
Aug. 2009
Beiträge
1.675
Hallo ich habe heute einige Nachrichten auf Steam von diversen Freunden meiner Freundesliste erhalten.
Seltsamerweise waren alle diese Leute Freunde aus der Total War Community. Es kann also sein, das der Virus in einem Mod von Rome 2 oder anderen Spiel steckt.
Deshalb habe ich als Community Admin vorsichtshalber auch einige Steam Hubs (Gruppen) informiert.

Ich möchte jetzt keine Panik verbreiten, aber anhand des Feedbacks scheint es sich noch auszubreiten.
Bitte den Link mit dem Screenshop auf keinen Fall anklicken, runterladen oder die heruntergeladene Datei ausführen.
Es ist vielleicht ein Virus enthalten, auch wenn der Virenscanner nicht anschlägt. Es ist sonst kaum erklärbar warum mehrere Menschen diese Nachricht erhalten.

Die Nachricht war immer die gleiche
Will you exchange these things? (screenshot *snip* screen-lighting.com/sshot721.png )
Will you exchange these things? (screenshot *snip* screen-lighting.com/sshot721.png )
dont
Go trade, bro
open
it is
Go trade, bro


Ich habe das Problem an Steam Support gemeldet. Die verlinkte Datei ist eine *.scr Datei tarnt sich also als Windows Bildschirmschoner. Es erfolgt beim Aufruf keine UAC (Benutzerrechte) Abfrage. Microsoft Defender klassifiziert die Datei (noch) nicht als gefährlich.

Neben der Meldung an Steam habe ich die Datei aus sicherheitshalber an das Microsoft Malware Protection Center gesendet.
Dort wird die Datei auch nicht klassifiziert. Darüber hinaus hab ich in Firefox den Link als "Betrugsversuch" an Google gemeldet.

Ergebnis:

Malware Protection Center

Submission details
Last updated: Nov 06, 2014 08:01 PM UTC

This sample contains the following files:
SHA1 Detection Status Alert Level
5510199EDE6EB4FDDA9F162E1545FC61E66C2682 No Scan Result Availailable
 
Zuletzt bearbeitet:
Abend. Danke für die Info !
 
Das ist jetzt nicht sonderlich neu? Gekaperte Accounts die Viren Spam verteilen gibt es auf jeder Plattform und das mind. seit ICQ Zeiten.
 
troll troll.. die Accounts sind nicht gekapert
 
Natürlich sind sie das.

Ansonsten müssten dir deine Steam Freunde die Nachrichten wohl per Hand geschrieben haben? Ob sie noch Zugriff haben spielt doch gar keine Rolle.
 
Freak-X schrieb:
Lade die Datei doch mal bei Virustotal hoch.

Hexxxer76 schrieb:
Abend. Danke für die Info !

ich hab die Datei auch mal bei Symantec hochgeladen. Kaspersky will nen Account dafür das mag ich nicht.

Hier vorläufige Antwort von Avira:

Danke für Ihren Antrag!

Eine Auflistung der Dateien und Ergebnisse sind im folgenden aufgeführt:
Datei ID Dateiname Größe (Byte) Ergebnis
28311350 screen_shot721.scr 580.5 KB MALWARE


Genaue Ergebnisse für jede Datei finden sie im folgenden Abschnitt:
Dateiname Ergebnis
screen_shot721.scr MALWARE

Die Datei 'screen_shot721.scr' wurde als 'MALWARE' eingestuft. Unsere Analytiker haben dieser Bedrohung den Namen TR/PSW.Steam.hsnd gegeben. Bei der Bezeichnung "TR/" handelt es sich um ein Trojanisches Pferd, dass in der Lage ist, ihre Daten auszuspähen, Ihre Privatsphäre zu verletzen und nicht erwünschte Änderungen am System vornehmen kann. Ein Erkennungsmuster wird mit einem der nächsten Updates der Virendefinitionsdatei (VDF) hinzugefügt werden.

smuper schrieb:
Natürlich sind sie das.

Ansonsten müssten dir deine Steam Freunde die Nachrichten wohl per Hand geschrieben haben? Ob sie noch Zugriff haben spielt doch gar keine Rolle.
Wer sagt dir denn das nicht der Virus solche Nachrichten schreiben kann. Die Ports die Steam benutzt sind offen und können auch zum verschicken von Nachrichten benutzt werden.
Ob nun ein Virus die Nachrichten geschrieben hat oder der Benuter: Würde es was an der Tatsache ändern das hier anscheinend was unterwegs ist und das die Leute insbesondere vorsichtig sein müssen? Ich denke nicht.
Also tut das Gerede von ICQ und andere antiken Anwendungen nicht viel zur Sache. Es scheint im Moment eher angebracht den Schaden durch Information so gering wie möglich zu halten anstatt darüber zu lamentieren was "neu" ist oder nicht.
Fest steht, das dieses Problem jetzt akut Auftritt und daher in der Sache neu ist. Es ist nicht so, dass ich so einen Thread 3 mal die Woche öffnen muss und ich bin schon 9 Jahre bei Steam. So häufig tritt das dann also wohl nicht auf.
 
Zuletzt bearbeitet:
DU hast diese Meldung gerade das 1. Mal bekommen. Dadurch mag es ja für dich NEU sein. Ist es aber nicht. Steam wird seit jeher in dieser Form missbraucht.

Wer sagt dir denn das nicht der Virus solche Nachrichten schreiben kann. Die Ports die Steam benutzt sind offen und können auch zum Verschicken von nachrichten benutzt werden.

Es ist irrelevant, es werden höchstwahrscheinlich Daten abgegriffen und die Accounts sind je nach SteamGuard Einstellungen entweder sofort weg, oder sobald das E-Mail Passwort ebenfalls abgegriffen wird.

Ob du vor einer SPAM Mail warnst oder vor Malware im Battlenet/Steam/Origin/... für mich das Gleiche. Es ist und bleibt schlechtes Social Engineering.

Spätestens seitdem es bei Steam - neben den Accounts - etwas abzugrasen zu holen gibt (Inventory, Trade System) geht es mit den Betrügereien rasant nach oben.

Da kannst du Google mit "Trade Virus Steam" o.Ä. füttern als Quelle.
 
Zuletzt bearbeitet:
Ob du vor einer SPAM Mail warnst oder vor Malware im Battlenet/Steam/Origin/... für mich das Gleiche. Es ist und bleibt schlechtes Social Engineering.

dann lese halt andere Threads. Vielen Dank!

Ein Mitglied der russischen Total War Community hat Details zu dem Virus gefunden. Ich kann nicht sagen ob es sich genau um den gleichen handelt wie in der Datei


http://news.drweb.com/show/?i=7047&c=5&lng=en&p=1
 
es gibt natürlich handelbare Items für Total War. Ich glaube sogar jetzt bei jedem Spiel (ich hab so ein billiges Adventure, selbst das hat welche) und wenn es nur handelbare Achievementkarten, Emoticons oder Hintergrundbilder sind. Schau mal bitte auf das Datum scheint auch dort noch recht frisch zu sein. Ich zweifel nicht an der Aussage, dass es sowas auf Steam oder ICQ oder sonstwo immer schon gab, aber ich finde es nicht förderlich darüber zu diskutieren ob sowas nun neu oder normal ist oder nicht.


Gerade erreicht mich auch diese Meldung aus unserem Total War Forum
Die Nachricht wurde auch von einen Freund an mich geschickt aer bevor ich auf die Seite weitergeleitet wurde hat steam mich zum Glück gewarnt. Nehmt es nicht an mein Kumpel hat Probleme das Ding loszuwerden. Irgendwas stimmt nämlich mit seinem Total Rome nicht.
 
Zuletzt bearbeitet:
Sprich wenn man nur ein paar Freunde auf der Liste hat ist die Chance wesentlich geringer? Man addet doch auch nicht jeden aus der Community.
 
Hallo allerseits,
ich habe bislang noch nichts neues mehr zu dem Thema. Steam Support hat sich genau so wenig zurück gemeldet, wie Symantec.
Die Meldung ist auch bei keinem der vorher betroffenen Nutzer wieder aufgetaucht, oder bei neuen Benutzern die zu dem Tag noch keine Meldungen versandten.

@DonSerious: natürlich hab ich ich alle aus der TW Community geadded, ist auch gar nicht möglich, aber eine Vielzahl von wichtigen Personen sind es schon. Von denen waren auch einige betroffen.

Ich bin wirklich froh, dass sich aus dem anfänglich schnell verbreitenden Problem keine "Seuche" entwickelt hat. Zumindest nicht unter meinen Kontakten. Vielleicht hat die kluge Reaktion nicht auf den Link zu reagieren und die frühzeitige Meldung in der Community ja auch schlimmeres verhindert. Es ist leider immer noch unklar welcher Virus genau in der Datei enthalten war. Da es bis jetzt nur eine offzielle Bestätigung von Avira gibt.
 
Wohl abschließend zu diesem Thema reiche ich nun die Antwort von Symantec ein. Bei der über den Steamchat verlinkten Datei handelt es sich auch nach der Untersuchung durch Symantec (die erste Bestätigung lieferte Avira) um einen Trojaner.

Zum Glück scheint die Kuh im Moment vom Eis zu sein, da seit dem Ausbruch am Tag des Threadstarts keine weiteren Meldungen über meine Freundesliste eingingen. Steam selbst zeigte sich völlig überfordert mit meiner Benutzeranfrage. Die erste Reaktion erfolgte nach vielen Tagen und sagte aus, dass mein Account nicht gehackt wurde und kommunizierte - wie so oft - völlig am Thema vorbei.

Die zweite Antwort von Steam schlug mir vor, die mich belästigenden User zu melden. Ich habe immer wieder das Gefühl, dass der Steam Support aus einem Algorithmus besteht der Text indiziert Emails versendet. Von Menschen sind solche hinrissigen und abwegigen Antworten nicht zu erwarten.

Aber nun zurück zum eigentlichen, hier die Analyseergebnisse von Symantec.

We have processed your submission (Tracking #38731259) and your submission is now closed. The following is a report of our findings for the files in your submission:
Submission Summary
________________________________________
Files Submitted
# Filename MD5 Determination Signature Protection Name RR Seq#
1 screen_shot721.scr 0x52BCC9FE4891F3C6E7EE507D3B26BFBB AlreadyDetected Trojan.Gen N/A
Developer Notes:


screen_shot721.scr is detected by Symantec AV products with the latest definitions.
________________________________________
Assessment
________________________________________
File1: screen_shot721.scr
MD5: 0x52BCC9FE4891F3C6E7EE507D3B26BFBB
SHA-1: 0x5510199EDE6EB4FDDA9F162E1545FC61E66C2682
Machine: Machine
Determination: AlreadyDetected
Submission Detail: This file is detected as Trojan.Gen with our existing certified LiveUpdate definitions.
Signature Protection Name: Trojan.Gen
Live Update Sequence Number: 158778
________________________________________

This message was generated by Symantec Security Response automation.

Should you have any questions about your submission, please contact our regional technical support from the Symantec Web site, and give them the tracking number included in this message.

Symantec Technical Support

http://www.symantec.com/techsupp/
Sincerely,
Symantec Security Response
 
Zurück
Oben