En época de vacaciones de invierno, que hay más tiempo libre, muchos usuarios dedican más tiempo a los videojuegos y descargan nuevos contenidos para personalizar su experiencia de juego. En este contexto, Kaspersky ha descubierto una campaña activa de distribución de malware que utiliza Steam Workshop y Wallpaper Engine, una popular plataforma de Steam para crear y compartir fondos de pantalla animados. Los analistas han identificado varios paquetes de fondos de pantalla infectados que acumulaban miles de descargas. El objetivo principal de los ciberdelincuentes era robar cuentas de juegos e instalar malware adicional en los dispositivos de las víctimas.
Steam cuenta con millones de usuarios en todo el mundo y es una de las plataformas de videojuegos más populares entre los jugadores. Su función Steam Workshop permite encontrar, instalar y gestionar fácilmente contenido creado por la comunidad, como modificaciones, mapas personalizados, objetos para juegos o fondos de pantalla, una comodidad que los ciberdelincuentes están aprovechando para distribuir amenazas ocultas tras archivos aparentemente inofensivos. Por su parte, la aplicación Wallpaper Engine admite distintos formatos de fondos de pantalla, incluidos vídeos, escenas interactivas, páginas web y aplicaciones.
La posibilidad de utilizar fondos de pantalla basados en aplicaciones permite ejecutar programas directamente en el ordenador con Windows, lo que facilita que los ciberdelincuentes distribuyan software malicioso bajo la apariencia de contenido legítimo. Kaspersky ha identificado decenas de paquetes infectados disponibles a través de Steam Workshop, muchos con miles o decenas de miles de descargas.
Los ciberdelincuentes han empleado dos métodos principales de distribución. En algunos casos, archivos ejecutables maliciosos, bibliotecas DLL y scripts se incluían directamente dentro del paquete. En otros, el malware se ocultaba en archivos comprimidos protegidos con contraseña, cuya clave aparecía en el nombre del archivo o en los ficheros de configuración. Una vez instalado el fondo de pantalla, las cargas maliciosas se ejecutaban automáticamente.
Por ejemplo, una de las muestras descubiertas en diciembre de 2025 parecía funcionar con total normalidad. El fondo de pantalla iniciaba un pequeño juego sin mostrar señales visibles de compromiso. Sin embargo, en segundo plano desplegaba la puerta trasera DarkKomet e instalaba una biblioteca modificada diseñada para atacar a usuarios de Steam, robando información de las cuentas y secuestrando sesiones activas.
Las campañas detectadas probablemente fueron llevadas a cabo por distintos ciberdelincuentes independientes y no por un único grupo. Además, no se limitaron a una sola familia de malware: se identificaron infostealers Lumma y Vidar, así como el cargador RenEngine. Las soluciones de seguridad de Kaspersky detectan y bloquean todas las amenazas asociadas.
“Las plataformas de confianza también pueden ser utilizadas para distribuir malware. Estos ciberataques se basan en la confianza de los usuarios en ecosistemas legítimos. Aunque muchas familias de malware son conocidas, este método permite a los ciberdelincuentes alcanzar a un gran número de víctimas mediante contenidos aparentemente inofensivos”, explica Lisandro Ubiedo, analista Senior de Seguridad en Kaspersky.
Para evitar este tipo de ciberamenazas, los analistas recomiendan:
- Extremar la precaución al descargar contenido, incluso desde plataformas fiables.
- Verificar la reputación y legitimidad de los creadores.
- Utilizar soluciones de ciberseguridad confiables capaces de detectar y bloquear amenazas.
Leer más
Apple prepara el iPhone 18 Pro Max: estas son las novedades que tendría el próximo smartphone