Malver sakriven u igrama dostupnim za preuzimanje navodno je prikupljao pristupne podatke koje su napadači potom koristili da uđu u kripto naloge i odnesu digitalnu imovinu žrtava. Slučaj je prvi objavio Local 10 News 15. jula, pozivajući se na federalnu krivičnu prijavu od 15 stranica u kojoj je opisana navodna malver šema.
Prema prijavi, operacija je trajala od maja 2024. do februara 2026. godine i kompromitovala je oko 8.000 uređaja kroz osam zaraženih igara. Federalni istražitelji terete Zajera Dontejvijusa Zamariona Vilkinsa (Zyaire Dontaevious Zamarion Wilkins), 21, iz Nort Loderdejla na Floridi, da je finansijski podržao operaciju i pomogao u promociji kampanje. Sudska dokumentacija opisuje softver ugrađen u osam igara koji je navodno prikupljao lozinke, podatke o novčanicima, podatke iz pregledača i druge osjetljive informacije nakon što bi žrtve instalirale naslove. Vlasti procjenjuju da su ukradene informacije na kraju omogućile neovlašćen pristup za oko 80 kripto novčanika.
Iako istražitelji nisu imenovali platformu za distribuciju, detalji iz prijave upućuju na Steam. FBI prikuplja informacije od potencijalnih žrtava svoje istrage o malveru na Steamu, uključujući one koji su preuzeli igre BlockBlasters, Chemia, Dashverse/DashFPS, Lampy, Lunara, PirateFi, Tokenova ili druge naslove povezane sa slučajem. Bezbjednosni istraživači ranije su identifikovali malver za krađu novčanika unutar igre PirateFi prije nego što je Steam uklonio taj naslov.
Discord, Telegram, X i LinkedIn navodno su postali marketinški kanali za zaražene igre, dok su automatizovani botovi pretraživali onlajn zajednice tražeći ljude sa značajnim kripto ulozima. Ciljani vlasnici naloga potom su dobijali prilagođene poruke koje su ih podsticale da instaliraju softver. Nakon zaraze uređaja, malver je navodno tražio pristupne podatke, informacije o kripto novčanicima i autentifikacione podatke, a članovi zavjere su, prema istražiteljima, pregledali ukradene fajlove i birali novčanike kojima mogu da pristupe i isprazne ih.
Šifrovane prepiske na Signalu navodno su pokazale da je Vilkins koristio nadimak „Sibel.eth" u komunikaciji sa osumnjičenim glavnim programerom malvera. Prema prijavi, te razmjene uključivale su i razgovore o kupovini trojanca za daljinski pristup vrijednog 10.000 dolara. Bitkoin transakcije povezane sa operacijom dovele su istražitelje do servisa Bitrefill, gdje je navodno kupljeno više od 150 digitalnih poklon kartica kriptovalutama vezanim za šemu. Većina je iskorišćena za porudžbine preko Uber Eatsa, a sudski pribavljeni podaci povezali su dostave sa Vilkinsovim adresama na univerzitetu i njegovim prebivalištem na jugu Floride.
Agenti su prilikom pretresa pronašli elektronske uređaje i tri seed fraze kripto novčanika, od kojih je jedna navodno povezana sa Monero novčanikom. Transakcioni zapisi koje su vlasti pregledale navodno pokazuju da je Vilkins poslao ili primio oko 382.000 dolara u kriptovalutama. Tereti se za jednu tačku zavjere radi pribavljanja računarskih informacija radi lične finansijske koristi, za šta je zaprijećena maksimalna kazna od 10 godina zatvora.
Izvor: Bitcoin.com