نسخة تصل إلى اللاعبين بالخطأ
في خريف 2011، ظهر برنامج خبيث على أجهزة لاعبي لعبة إلكترونية معروفة، وقد وصل عبر تحديث من خادم اللعبة الرسمي. طلب الناشر من Kaspersky تحليل ما عُثر عليه. خلص التحقيق إلى أن وصوله إلى اللاعبين حدث بالخطأ؛ كان المهاجمون يستهدفون الشركات التي تطور الألعاب وتنشرها. كشفت العينة مكوّنًا للتحكم عن بُعد وبرنامج تشغيل خبيثًا يحمل توقيعًا رقميًا صالحًا. ومن هنا بدأ ملف المجموعة التي عُرفت باسم Winnti. كانت الواقعة كاشفة لأنها نقلت أثر الاختراق خارج بيئة الشركة، إلى جمهور يعتمد عادة على قناة التحديث الرسمية لتلقي النسخة السليمة من اللعبة.
التوقيع يأتي من شركة أخرى
اتضح أن شهادة التوقيع تخص KOG، شركة ألعاب كورية جنوبية أخرى. أبلغ الباحثون الشركة والجهة المصدرة للشهادة، فسُحبت. وخلال الأشهر الثمانية عشر التالية، وجد التحقيق أكثر من اثنتي عشرة شهادة تعرضت للاختراق بصورة مشابهة. تمثل الشهادة وسيلة لإسناد البرنامج إلى ناشره، وقد أعطى استخدامها في ملفات خبيثة غطاء مستعارًا من شركة حقيقية. وتضمنت أهداف العمليات أيضًا شيفرة الألعاب وتصاميمها وتفاصيل خوادمها. بذلك تجاوز ما يمكن أخذه من شركة الألعاب حسابات اللاعبين؛ فبيئة التطوير تحتفظ بأصول فكرية ووسائل لإثبات مصدر البرامج قد تفيد عمليات لاحقة خارج المكان الذي سُرقت منه.
لعبتان ومنصة توزيع
في مارس 2019، أعلنت ESET اكتشاف لعبتين وتطبيق منصة ألعاب وُزعت معها أبواب خلفية. حملت البرامج توقيعات مشروعة، وتركّز معظم الضحايا المرصودين في آسيا، مع حضور بارز لتايلاند. وكان المكوّن الخبيث يتوقف إذا وجد لغة النظام روسية أو صينية، وهو اختيار داخل البرنامج يحدد من يتابع معه الهجوم. لم يحسم الباحثون الغرض النهائي من هذه الحالات، لكن مسار التوزيع كان واضحًا: اختراق بيئة المنتج يسمح بوصول الشيفرة إلى المستخدم ضمن برنامج يثق به. وفي الاتجاه المقابل، تستطيع قناة التحديث نفسها مساعدة المورد على إيصال نسخة نظيفة عندما يُكشف العبث.
عند المكان الذي تُبنى فيه اللعبة
وفي مايو 2020، وصفت ESET أداة PipeMon لدى مطوري ألعاب في كوريا الجنوبية وتايوان. في إحدى الحالات، وصل المهاجمون إلى الخادم الذي ينسق بناء اللعبة آليًا؛ وهذا يمنح قدرة على تعديل مخرجاتها، وإن لم يثبت التقرير توزيع لعبة ملوثة من تلك الواقعة تحديدًا. استخدم PipeMon مكونات مرتبطة بخدمة الطباعة ليستمر بعد إعادة التشغيل، وحمل توقيعًا مرتبطًا بشركة سبق اختراقها. أبلغ الباحثون الجهات المتأثرة بما يلزم لمعالجة الحادثة. تنتهي هذه السلسلة عند ورشة إنتاج البرنامج: حيث تتحول الشيفرة إلى ملف قابل للتوزيع، يستطيع الوصول الخفي أن يستعير ثقة الجمهور في اسم المنتج وتوقيعه.