【ITニュース解説】Verified Steam game steals streamer's cancer treatment donations
2025年09月22日に「BleepingComputer」が公開したITニュース「Verified Steam game steals streamer's cancer treatment donations」について初心者にもわかりやすく解説しています。
ITニュース概要
ガン治療費を集めていた配信者が、Steamでダウンロードした認証済みゲーム「BlockBlasters」により、約32,000ドルの寄付金を失った。このゲームが暗号資産ウォレットから資金を抜き取った。
ITニュース解説
癌治療のための寄付を募っていたあるストリーマーが、大手ゲームプラットフォームであるSteamからダウンロードした「BlockBlasters」というゲームによって、約32,000ドル(日本円で約470万円)相当の仮想通貨を盗まれるという深刻な事件が発生した。この事件は、一見すると信頼できるとされるプラットフォーム上のコンテンツでも、潜在的なリスクが潜んでいることを示している。システムエンジニアを目指す者にとって、この事例から学ぶべきセキュリティ上の重要な教訓は非常に多い。
今回の事件で最も注目すべき点は、被害者がダウンロードしたゲームがSteamによって「認証済み(Verified)」とされていたことだ。通常、ゲームプラットフォームがコンテンツを認証するプロセスは、悪意のあるソフトウェアが流通しないようにするための重要なセキュリティ対策と認識されている。しかし、このケースではその認証をすり抜け、ゲームに偽装したマルウェアが仮想通貨ウォレットから金銭を窃取した。
具体的な手口としては、マルウェアは被害者の仮想通貨ウォレットに不正にアクセスし、ウォレット内の仮想通貨を攻撃者宛ての別のアドレスに送金したと推測される。仮想通貨ウォレットは、秘密鍵と呼ばれる非常に重要な情報によってその所有権が管理されており、この秘密鍵が第三者に知られると、ウォレット内の全ての資産を自由に操作されてしまう。マルウェアは、ゲームのインストールや実行中に、何らかの形でこの秘密鍵や、秘密鍵を復元するためのシードフレーズ(リカバリーフレーズ)を抜き取ったか、あるいはウォレットの不正操作を可能にするプログラムを仕込んだ可能性が高い。例えば、ゲームの利用規約や設定画面を装ってシードフレーズの入力を促したり、ユーザーの気づかないうちにウォレットへのアクセス許可を与えさせたりする手口が考えられる。また、クリップボードの内容を監視し、仮想通貨のアドレスをコピーした際に、攻撃者のアドレスに自動で書き換えるような手口も一般的である。
Steamの認証プロセスがどのようにして悪用されたのかは詳細が不明だが、いくつかの可能性が考えられる。例えば、開発者が当初はクリーンなゲームを提出して審査を通過させ、その後アップデートとして悪意のあるコードをひそかに組み込んだケースや、難読化されたコードを用いて審査段階では悪意を隠蔽し、特定の条件下でのみマルウェアが起動するように設計されたケースなどがある。いずれにしても、「認証済み」というラベルが絶対的な安全を保証するものではないという現実を突きつけられた形だ。
システムエンジニアを目指す者にとって、この事件はサイバーセキュリティの重要性と複雑さを理解するための良い教材となる。まず、ソフトウェアをダウンロードする際には、提供元が公式かつ信頼できるものであるかを常に確認する必要がある。今回のSteamのように大手プラットフォームであっても、セキュリティ上の抜け穴が存在する可能性を考慮すべきだ。
仮想通貨を扱う上では、ウォレットのセキュリティを最優先に考えるべきである。シードフレーズや秘密鍵は、絶対にオンライン上に保存せず、物理的に安全な場所に保管することが鉄則だ。また、ソフトウェアウォレットを利用する場合は、常に最新のバージョンを使い、多要素認証(MFA)を有効にするべきだ。不審なリンクやファイルは絶対に開かず、送金を行う際にはアドレスが正しいことを何度も確認する習慣をつける必要がある。可能であれば、オフラインで秘密鍵を管理するハードウェアウォレットの利用も検討すると良い。
さらに、一般的なセキュリティ対策も徹底する必要がある。強力でユニークなパスワードを設定し、すべてのサービスで多要素認証を利用すること、オペレーティングシステムやインストールしているソフトウェアを常に最新の状態に保つこと、信頼できるアンチウイルスソフトウェアを導入し、定期的にシステムスキャンを実行することなどが挙げられる。見慣れないメールやメッセージ、特に金銭の要求や個人情報の入力を促すようなものには細心の注意を払い、フィッシング詐欺やソーシャルエンジニアリングの脅威を常に意識することが重要だ。
システムエンジニアは、単にコードを書くだけでなく、開発するシステムやアプリケーションのセキュリティを設計し、実装し、そして運用していく責任を負う。今回の事件は、ユーザーが直面する現実世界の脅威を具体的な形で示している。プラットフォームが提供する認証マークや保証を盲信せず、常に潜在的なリスクを疑い、多層的なセキュリティ対策を講じることの重要性を改めて認識するべきだ。ユーザーの資産やプライバシーを守るためのセキュリティ意識と技術力こそが、優れたシステムエンジニアに求められる資質である。