Malware w Wallpaper Engine: dlaczego zniknęły tapety aplikacje z Warsztatu Steam
16 czerwca 2026 roku firma Kaspersky opublikowała na Securelist raport, który dla wielu użytkowników animowanych tapet pulpitu okazał się nieprzyjemnym zaskoczeniem. Badacze Maxim Starodubov i Denis Brylev opisali w nim dziesiątki złośliwych paczek udających zwykłe tapety w Warsztacie Steam dla popularnej aplikacji Wallpaper Engine, z których część pobrano łącznie dziesiątki tysięcy razy, zanim Steam je usunął. Dwa tygodnie później, 29 czerwca 2026 roku, twórca Wallpaper Engine odpowiedział aktualizacją 2.8.42, która trwale usuwa z publicznego Warsztatu cały typ tapet odpowiedzialny za tę lukę. Sprawdzamy, co dokładnie znaleziono, jak wyglądała reakcja, i dlaczego ta historia ma znaczenie także dla kogoś, kto nigdy nie słyszał o Wallpaper Engine, a jedynie zastanawia się, jakiej aplikacji do animowanych tapet pulpitu właściwie zaufać.
Tapeta, która jest programem
Sedno problemu leży w funkcji, która w Wallpaper Engine istniała od lat pod nazwą tapet aplikacji. W odróżnieniu od zwykłych tapet live, budowanych z gotowych scen, shaderów czy plików wideo odtwarzanych przez silnik aplikacji, tapeta aplikacja to osobny plik wykonywalny (.exe), który po zastosowaniu jako tło pulpitu jest po prostu uruchamiany przez system jak każdy inny program. Taki mechanizm dawał twórcom Warsztatu dużą swobodę, bo pozwalał budować tła reagujące na dowolne dane czy zdarzenia w systemie, ale oznaczał też, że kliknięcie "użyj tej tapety" w praktyce równało się uruchomieniu nieznanego programu pobranego od anonimowego autora z internetu.
Według ustaleń Kaspersky napastnicy wykorzystywali dokładnie tę furtkę. Do paczek z tapetami aplikacjami dołączali złośliwe pliki wykonywalne, biblioteki DLL i skrypty, część ukrywając w chronionych hasłem archiwach, z hasłem umieszczonym w nazwie pliku albo w konfiguracji, tak by ominąć automatyczne skanowanie. Po zastosowaniu takiej tapety ładunek uruchamiał się automatycznie, wykradał aktywną sesję Steam użytkownika i instalował dodatkowe złośliwe oprogramowanie: tylne drzwi DarkKomet, złodzieje danych Lumma i Vidar, loader RenEngine, a w części przypadków także koparki kryptowalut i ransomware. Skradziona sesja Steam pozwalała następnie rozsyłać kolejne złośliwe paczki znajomym ofiary, co dodatkowo napędzało zasięg kampanii. Według Kaspersky pierwsze próbki tego typu pojawiały się w Warsztacie co najmniej od drugiej połowy 2025 roku, a najstarsze zidentyfikowane sięgają sierpnia 2025 roku, więc zanim sprawa trafiła do mediów, proceder trwał już od wielu miesięcy.
Skala, jaką opisał Kaspersky, też nie była mała. Badacze znaleźli dziesiątki takich złośliwych paczek, a część z nich pobrano łącznie dziesiątki tysięcy razy, zanim trafiły do usunięcia. Geograficznie kampania była mocno skoncentrowana: aż 89 procent prób pobrania złośliwych paczek Kaspersky przypisał użytkownikom z Chin, kolejne 5,5 procent z Rosji, a resztę rozłożył między mniejsze grupy w Singapurze, Hongkongu, Niemczech, Wietnamie, Indiach i Kanadzie. To nie znaczy, że użytkownicy spoza tych krajów byli całkowicie bezpieczni, tylko że właśnie tam złośliwe paczki były promowane i udostępniane najintensywniej.
Aktualizacja 2.8.42: koniec tapet aplikacji w Warsztacie
Reakcja twórcy Wallpaper Engine nadeszła stosunkowo szybko. 29 czerwca 2026 roku, niecałe dwa tygodnie po publikacji raportu Kaspersky, wydano aktualizację oznaczoną numerem 2.8.42, której główną zmianą było trwałe usunięcie typu tapet aplikacji z publicznego Warsztatu Steam. Uzasadnienie było praktyczne: sam Warsztat Steam nie ma mechanizmu pozwalającego zablokować dany element przed przyszłymi aktualizacjami, więc nawet gdyby udało się wyczyścić wszystkie znane w danym momencie złośliwe paczki, przejęcie konta jednego twórcy mogło w przyszłości zamienić wcześniej bezpieczną, popularną tapetę w nośnik malware kolejnej fali ataku. Zdaniem dewelopera całkowite usunięcie tego typu treści z publicznego udostępniania było jedynym sposobem, by zamknąć furtkę raz na zawsze, zamiast gonić kolejne pojedyncze zgłoszenia.
Osobom, które faktycznie korzystały z konkretnej tapety aplikacji, dano około tygodnia na lokalne zabezpieczenie jej kopii, zanim tego typu pozycje przełączono najpierw na widoczność tylko dla znajomych, a następnie usunięto z publicznego Warsztatu. Ważne zastrzeżenie: zmiana nie kasuje plików, które ktoś ma już pobrane na dysku, więc raz zainstalowana tapeta aplikacja nadal uruchamia się lokalnie tak jak wcześniej. Znika wyłącznie możliwość jej dalszego odkrywania i pobierania przez innych z poziomu publicznego Warsztatu. Twórca aplikacji zaznaczył też, że skala zmiany jest ograniczona: tapety aplikacje stanowiły około 0,5 procent wszystkich pozycji w całym Warsztacie, a że były domyślnie ukryte i wymagały świadomego przejścia przez ostrzeżenie przed uruchomieniem, realna liczba osób z nich korzystających była jeszcze mniejsza niż ten ułamek procenta sugeruje.
Dla kogoś, kto porównuje różne podejścia do animowanych tapet pulpitu, ta historia jest dobrym uzupełnieniem tematu poruszonego wcześniej w tekście o różnicach między Gloomia, Wallpaper Engine i Lively Wallpaper, gdzie opisywaliśmy model oparty na Warsztacie i teoretyczne ryzyko związane z treścią od osób trzecich w bardziej ogólnym ujęciu. Kampania opisana przez Kaspersky pokazuje, że to ryzyko bywa jak najbardziej konkretne, z nazwanym malware, policzonymi próbami pobrania i realną datą aktualizacji, która miała je ograniczyć.
Co to oznacza dla kogoś, kto wciąż korzysta z Warsztatu Steam
Warto od razu odróżnić dwie rzeczy. Sam Wallpaper Engine jako aplikacja pozostaje jednym z najpopularniejszych programów tego typu na Steam i po usunięciu tapet aplikacji z Warsztatu ogromna większość zwykłych tapet, budowanych z gotowych scen, obrazów i shaderów bez uruchamiania żadnego osobnego pliku wykonywalnego, dalej działa dokładnie tak samo jak wcześniej i nie była częścią opisanej kampanii. Problem dotyczył wyłącznie wąskiej, niszowej funkcji, która z założenia pozwalała uruchamiać dowolny program jako tło pulpitu, czyli mechanizmu znacznie bliższego instalowaniu aplikacji z nieznanego źródła niż oglądaniu animacji. Osoby, które nigdy nie sięgały po tapety aplikacje, tej zmiany w praktyce w ogóle nie odczują poza tym, że dana kategoria zniknie z wyszukiwarki Warsztatu.
Z drugiej strony sama historia jest dobrym przypomnieniem, że model oparty na otwartym Warsztacie, do którego może wgrywać treści dowolna zarejestrowana osoba, zawsze niesie ze sobą pewne ryzyko, którego nie da się w pełni wyeliminować samym skanowaniem antywirusowym po stronie platformy. Dla kogoś, kto korzysta z Wallpaper Engine głównie na komputerze do gier, dobrym nawykiem pozostaje trzymanie się popularnych, dobrze ocenianych pozycji od rozpoznawalnych twórców, unikanie plików proszących o dodatkowe uprawnienia poza samym wyświetleniem animacji, i pilnowanie aktualnego antywirusa, niezależnie od tego, jak dokładnie Steam czy sam deweloper aplikacji starają się czyścić Warsztat po fakcie.
Dlaczego Gloomia z założenia nie ma tego problemu
Gloomia rozwiązuje kwestię bezpieczeństwa treści inaczej niż model oparty na otwartym Warsztacie, bo w praktyce nie ma tu kanału, przez jaki nieznany autor mógłby wgrać własny plik wykonywalny udający tapetę. Wszystkie animowane sceny dostępne w aplikacji, od Starfield po Command Center, są tworzone i utrzymywane przez sam zespół Gloomia, a nie pobierane jako gotowe paczki od tysięcy niezależnych twórców. Nie oznacza to, że dowolna aplikacja closed source jest z automatu bezpieczniejsza od każdej platformy z Warsztatem, ale eliminuje dokładnie ten wektor ataku, jaki opisał Kaspersky: złośliwy plik wykonywalny podszywający się pod nieszkodliwą animację tła, wgrany przez anonimowego twórcę i pobrany przez tysiące niczego niepodejrzewających osób.
To też spójne z tym, jak Gloomia podchodzi do uprawnień systemowych, co opisywaliśmy szerzej w tekście o uprawnieniach, jakich naprawdę potrzebuje Gloomia. Aplikacja prosi tylko o dwa opcjonalne uprawnienia, dostęp do sieci i do dźwięku systemowego, i wyłącznie wtedy, gdy konkretna wybrana tapeta faktycznie z nich korzysta, na przykład Constellations czy Asteroid Watch pobierające dane w czasie rzeczywistym z NASA/JPL, albo Aurora Flow reagująca na muzykę odtwarzaną w systemie. Nie ma tu scenariusza, w którym wybór jednej z setek pozycji w bibliotece skutkuje przypadkowym uruchomieniem obcego programu z pełnym dostępem do systemu, bo w bibliotece Gloomia nie ma pozycji od osób trzecich w ogóle.
Osoby, które przed podjęciem decyzji chcą zobaczyć konkretną tapetę Pro na własnym pulpicie, zanim zdecydują się na subskrypcję, mogą to zrobić bez ryzyka pobierania nieznanego pliku, co opisaliśmy dokładniej w poradniku o wypróbowaniu tapet Pro w Gloomia przed zakupem. Dla osób korzystających głównie ze Steam, w tym z coraz popularniejszej platformy Steam Machine z systemem SteamOS opisanej w naszym tekście o trybie pulpitu SteamOS a tapetach live, warto pamiętać, że dokładnie ten sam Warsztat Steam, z którego pobiera się gry i mody, jest źródłem treści dla Wallpaper Engine, więc nawyki bezpiecznego korzystania z Warsztatu w grach warto stosować też przy wyborze animowanego tła pulpitu.
Co dalej z tapetami aplikacjami
Kaspersky w swoim raporcie zastrzegł, że mimo usunięcia znanych złośliwych paczek i decyzji dewelopera o wygaszeniu całej kategorii, ryzyko nie znika automatycznie, bo osoby atakujące zwykle próbują wracać z nowymi wariantami tego samego triku, dopóki dana furtka istnieje w jakiejkolwiek formie. Trwałe usunięcie tapet aplikacji z publicznego Warsztatu, wprowadzone aktualizacją 2.8.42, zamyka jednak tę konkretną drogę na dobre, przynajmniej w części dotyczącej nowego, publicznego udostępniania. Dla osób śledzących temat bezpieczeństwa aplikacji do personalizacji pulpitu to dobry przykład tego, jak wygląda konkretna, policzalna reakcja na realny incydent, a nie ogólnikowa deklaracja o "podnoszeniu poziomu bezpieczeństwa".
Podsumowując najważniejsze fakty: 16 czerwca 2026 roku Kaspersky opisał na Securelist dziesiątki złośliwych tapet aplikacji w Warsztacie Steam dla Wallpaper Engine, pobranych łącznie dziesiątki tysięcy razy i rozprzestrzeniających DarkKomet, Lumma, Vidar, RenEngine oraz w części przypadków koparki kryptowalut i ransomware, głównie wśród użytkowników w Chinach (89 procent prób pobrania) i Rosji (5,5 procent). 29 czerwca 2026 roku deweloper Wallpaper Engine odpowiedział aktualizacją 2.8.42, trwale usuwającą cały typ tapet aplikacji z publicznego Warsztatu, z tygodniowym okresem przejściowym na lokalne kopie i zastrzeżeniem, że zmiana dotyczy około 0,5 procent wszystkich tapet w bibliotece. Kto chce animowanego pulpitu bez zastanawiania się, czy konkretna pozycja z Warsztatu nie jest przypadkiem zamaskowanym plikiem wykonywalnym, może przejrzeć zamkniętą, generowaną przez sam zespół bibliotekę w katalogu tapet Gloomia.
Najczęściej zadawane pytania
Co dokładnie wykryła firma Kaspersky w Wallpaper Engine?
16 czerwca 2026 roku badacze Kaspersky (Maxim Starodubov i Denis Brylev) opublikowali na Securelist raport opisujący dziesiątki złośliwych paczek udających tapety w Warsztacie Steam dla aplikacji Wallpaper Engine. Wykorzystywały one funkcję tak zwanych tapet aplikacji, czyli plików wykonywalnych uruchamianych bezpośrednio jako animowane tło pulpitu, do instalowania złośliwego oprogramowania po ich pobraniu i zastosowaniu.
Ile tapet aplikacji było zainfekowanych i ile razy je pobrano?
Kaspersky znalazł dziesiątki złośliwych paczek, z których część została pobrana łącznie dziesiątki tysięcy razy, zanim Steam je usunął. Według Kaspersky pierwsze złośliwe próbki tego typu pojawiały się w Warsztacie co najmniej od drugiej połowy 2025 roku, a najstarsze zidentyfikowane sięgają sierpnia 2025 roku.
Które kraje najbardziej ucierpiały na tej kampanii malware?
Według danych Kaspersky aż 89 procent prób pobrania złośliwych paczek pochodziło z Chin, 5,5 procent z Rosji, a pozostała, znacznie mniejsza część rozkładała się między Singapur, Hongkong, Niemcy, Wietnam, Indie i Kanadę.
Co zrobił twórca Wallpaper Engine w odpowiedzi na te ustalenia?
29 czerwca 2026 roku wydano aktualizację Wallpaper Engine w wersji 2.8.42, która trwale usuwa typ tapet aplikacji z publicznego Warsztatu Steam. Użytkownicy dostali około tygodnia na lokalne zabezpieczenie kopii tapet aplikacji, z których faktycznie korzystali, zanim te pozycje przełączono na widoczność tylko dla znajomych, a następnie usunięto z publicznego Warsztatu. Deweloper zaznaczył, że zmiana dotyczy około 0,5 procent wszystkich tapet w Warsztacie.
Czy tapety aplikacje, które już mam pobrane, nadal działają?
Tak, według doniesień o aktualizacji 2.8.42 wcześniej pobrane tapety aplikacje nadal uruchamiają się lokalnie na komputerze użytkownika. Zmiana dotyczy wyłącznie ich dalszego udostępniania i odkrywania w publicznym Warsztacie Steam, nie usuwa plików, które ktoś ma już zainstalowane.
Czy Gloomia ma ten sam problem co Wallpaper Engine?
Nie w ten sam sposób, bo Gloomia nie ma otwartego warsztatu, do którego dowolna osoba może wgrać własny plik wykonywalny. Wszystkie tapety live w Gloomia to sceny generowane przez samą aplikację, a nie treści od osób trzecich, więc nie ma tu kanału dystrybucji, jaki wykorzystano w opisywanej kampanii malware.