De Federal Bureau of Investigation (FBI) heeft de 21-jarige Floridaan Zyaire Dontaevious Zamarion Wilkins opgepakt. Hij wordt verdacht van betrokkenheid bij een grootschalige campagne waarbij via Steam-games malware zou zijn verspreid om cryptovaluta te stelen. Die operatie liep, afgaand op een federale aanklacht en informatie van de FBI, van mei 2024 tot februari 2026.
Federale aanklagers zeggen dat Wilkins deel uitmaakte van een samenzwering die spelers infecteerde om toegang te krijgen tot hun crypto. Onderzoekers denken dat de groep daar ongeveer twee jaar mee bezig is geweest, tussen mei 2024 en februari 2026. In die periode zouden, als de federale aanklacht klopt, zo’n 8.000 apparaten besmet zijn geraakt, ongeveer 80 cryptowallets zijn gecompromitteerd en is er minstens 220.000 dollar aan crypto verdwenen. Justitie verwijt de groep het volgende:
- het verstoppen van infostealer-malware in meerdere games. Volgens de federale aanklacht draaide die software ongemerkt op de achtergrond, verzamelde ze wachtwoorden en andere gevoelige gegevens van pc’s en maakte ze zo de weg vrij naar de cryptowallets van slachtoffers.
- betrokkenheid bij minstens acht indiegames op Steam, het gameplatform van Valve. Namen die in het onderzoek terugkomen, zijn onder meer Lunara, PirateFi, BlockBlasters, Dashverse en Lampy.
- kwaadaardige code die in sommige gevallen pas later via updates aan een game zou zijn toegevoegd, dus nadat die titel al door het platform was toegelaten. Juist dat maakt de zaak voor Steam-gebruikers extra gevoelig, want niet alleen de eerste release, maar ook latere patches kunnen als aanvalsvector worden misbruikt.
- titels die inmiddels zijn verwijderd. Valve, het bedrijf achter Steam, heeft de betrokken games volgens onderzoekers eerder in 2026 van het platform gehaald.
De onderzoekers zeggen verder dat de games actief werden gepusht via sociale media als Discord, Telegram en X. De groep zou daarnaast bots hebben ingezet om gebruikers op te sporen die vermoedelijk over grotere hoeveelheden cryptovaluta beschikten. Het ging dus waarschijnlijk niet alleen om zoveel mogelijk slachtoffers maken, maar ook om het uitkiezen van mensen bij wie echt wat te halen viel.
Dat past in een patroon dat beveiligingsonderzoekers al langer beschrijven. Malware wordt steeds vaker vermomd als game, mod of playtest, simpelweg omdat mensen dan sneller geneigd zijn iets te installeren.
De federale recherche zegt Wilkins aan de gestolen Bitcoin te hebben gekoppeld via meer dan 150 cadeaukaarten die, volgens justitie, met buitgemaakte middelen zijn gekocht. Een groot deel daarvan zou zijn gebruikt voor Uber Eats-bestellingen die terechtkwamen op adressen die aan Wilkins worden gelinkt. Daar komt nog bij dat de FBI naar eigen zeggen medewerking kreeg van een medeverdachte uit Seattle. Dat hielp onderzoekers om de geldstromen te volgen en beter zicht te krijgen op de rolverdeling binnen de groep.
De FBI zegt ook dat er in maart 2026 al een openbare waarschuwing is uitgegaan, met een oproep aan mogelijke slachtoffers om zich te melden. Dat suggereert dat het onderzoek breder kan zijn dan alleen deze arrestatie. Voor spelers laat deze zaak vooral zien dat ook grote digitale winkels vatbaar zijn voor misbruik, zeker nu kleine ontwikkelaars sneller kunnen publiceren en games voortdurend updates krijgen.
Voor slachtoffers kan de schade fors zijn. In een van de gemelde gevallen zou een Twitch-streamer volgens onderzoekers 32.000 dollar zijn kwijtgeraakt, geld dat was ingezameld voor een kankerbehandeling. Voorlopig geldt nog altijd dat Wilkins wordt verdacht en dat de aantijgingen in de rechtbank moeten worden getoetst. Maar voor Steam-gebruikers is de waarschuwing nu al helder: ook een indiegame in een vertrouwde store is niet automatisch veilig.