外表正常,但內藏竊資程式
Steam 上一款免費恐怖遊戲 Beyond The Dark 近日引發資安事件,這款遊戲外觀上是一款普通的獨立恐怖遊戲,玩家需要在昏暗走廊中潛行、躲避敵人,風格有點類似多人恐怖遊戲 Phasmophobia。但網路安全研究員 Eric Parker 深入分析後發現,遊戲在正常遊玩介面之下,其實暗藏了會竊取個人資料的惡意程式。消息曝光後,大量玩家向 Steam 舉報,Valve 隨即將該遊戲下架處理。
相關新聞:Steam 上的免費遊戲竟是陷阱?《BlockBlasters》藏惡意程式竊走 15 萬美元,抗癌實況主募款慘遭清空
遊戲其實「換名」而來
其實它並非一款全新的遊戲,它最早在 2024 年 12 月以另一個名稱 Rodent Race 上架 Steam,當時有著不同的美術風格與玩法。根據 SteamDB 的更新記錄,從 2025 年 5 月 4 日起,開發者開始逐步將遊戲的名稱、宣傳素材與內容全面替換,最終變身為 Beyond The Dark。這種「洗白換皮」的手法,讓遊戲得以繞過 Steam 的初始審查機制,因為平台只會在遊戲首次上架時進行審核,事後的更新並不會觸發安全掃描。惡意程式被藏在 Unity 引擎檔案之中,手法相當隱蔽。正因為如此,若非有玩家察覺異狀並主動調查,這款遊戲的真實面目可能不會曝光。
Steam 惡意遊戲事件並非首次
早在此事之前,PirateFi、Chemia、BlockBlasters 等多款獨立遊戲就已被發現內含惡意軟體,能夠竊取瀏覽器 Cookie、盜取帳號,甚至清空加密貨幣錢包。其中 BlockBlasters 更造成約 15 萬美元的加密貨幣損失。案情之嚴重,已引起美國聯邦調查局 (FBI) 西雅圖分部介入,向受害玩家徵集相關資訊,協助鎖定背後的攻擊者。其實整個攻擊模式大致相同,第一先上架一款合法遊戲通過審核,在事後更新,將惡意程式注入遊戲內。由此可見,Valve 目前的審查機制確實存在漏洞。
因為有 AI ,遊戲更容易製作
相信同類事件在未來只會越來越多,而不是越來越少。隨著 AI 輔助程式開發 (vibe coding)的普及,即使沒有深厚程式底子的人,也能快速製作出一款外表像樣的遊戲。只需用 AI 生成一個勉強能玩的遊戲,通過審核後再植入惡意程式,整個操作門檻大幅降低。Valve 未來可能需要重新審視安全架構,特別是對遊戲更新的監控機制,否則 Steam 的開放生態恐怕會持續被人利用。
玩家自保
雖然 Steam 最終把遊戲下架,但事件爆發到下架的空窗期內,究竟有多少玩家受害,目前仍不得而知。以下幾點注意事項,或許能幫助你在下一次面對類似情況時多一份保護:
免費不代表安全:免費遊戲降低了嘗試的門檻,但也可能是誘餌,尤其是知名度極低的獨立作品。
注意遊戲更新記錄:可善用 SteamDB 查看遊戲的歷史更新,若發現遊戲曾大幅改名或更換素材,要多加留意。
下載後留意電腦異常:若遊戲啟動後出現奇怪的網路連線或效能下降,應立即移除並進行防毒掃描。
參考社群:社群往往是最早察覺異狀的一環,多看 Steam 評論區與論壇討論。
如果喜歡這篇文章,並想持續收到更多限時免費、科技新聞、 Apple 資訊,以及 AI 、 WordPress 教學與資源分享,歡迎透過以下方式支持我,讓我更有動力創作:
按讚與追蹤:鎖定我的 Facebook專頁、Instagram、Threads 和 X,就不會錯過最新內容。
☕ 請我喝杯咖啡:如果內容對你有幫助,歡迎到 Ko-fi 小額支持,為我注入創作能量。
你的一個 Like、追蹤或是一杯咖啡的鼓勵,都能激勵我持續分享更多實用文章。由衷感謝大家。


