Розробники випустили оновлення 3.1.0, яке закрило вразливість у роботі з користувацьким контентом, видалили відомі небезпечні карти та за кілька днів повернули контроль над сервером .
Про проблему 24 липня повідомив незалежний дослідник безпеки Feint (FeintBe). Він виявив, що кілька створених користувачами карт приховували шкідливий код . Серед відомих заражених карт були «Laser Tag Neon» і «Chroma Grid Arena» .
Ланцюжок атаки виглядав так:
.bat у папку «Документи»;Ключовий момент: сама підписка на карту в Steam Workshop не запускала зараження. Шкідливий код спрацьовував, коли гравець завантажував карту всередині гри . Причиною стала вразливість у механізмі обробки користувацького контенту, яка дозволяла виконувати довільні команди на ПК гравця .
Захоплення Discord не було окремою атакою — воно стало прямим наслідком зараження під час розслідування.
Розробники Lemorion_1224 і Haganeiro завантажили небезпечні карти на тестовий комп’ютер системного інженера, щоб дослідити загрозу. Цей пристрій заразився . Отримавши доступ до нього, атакувальник викрав облікові дані адміністратора Discord і обійшов двофакторну автентифікацію (2FA), перехопивши активну сесію .
Після цього зловмисник заблокував усіх чинних адміністраторів, позбавив команду доступу та повністю перехопив сервер . На ньому почали з’являтися фальшиві повідомлення із закликами «негайно видалити гру», а також шкідливі посилання .
«Безпеку було повністю зламано, обліковий запис творця сервера захопили, а всіх адміністраторів заблокували, тому ми не можемо нічого зробити зі свого боку», — заявив Lemorion_1224 .
Команда діяла одразу за кількома напрямами:
Haganeiro окремо підтвердив, що вразливість повністю усунули в оновленні 3.1.0, а шкідливий код у заражених картах більше не працює в актуальній версії .
Переконайтеся, що встановлено версію 3.1.0 або новішу. Старі версії залишалися вразливими .
Під час захоплення сервера хакери публікували фальшиві попередження про нібито заражену гру та закликали її видалити. Вони також поширювали шкідливі посилання . Не відкривайте такі посилання й не завантажуйте файли з повідомлень, походження яких неможливо підтвердити.
Якщо ви завантажували й запускали «Laser Tag Neon» або «Chroma Grid Arena», виконайте повне сканування системи надійним антивірусом чи антивірусним інструментом. Feint попереджав, що RAT міг надати атакувальникам повний віддалений доступ до комп’ютера .
Якщо є ознаки серйозного зараження або ви не можете бути впевнені, що шкідливе програмне забезпечення видалено, найбезпечнішим варіантом може бути повна перевстановлення Windows .
Дослідник Feint радить надавати перевагу картам від авторів із перевіреною історією та сталою аудиторією. Новий Steam-акаунт автора або вимкнені коментарі під картою — важливі тривожні сигнали .
Якщо ви лише підписалися на підозрілу карту, але жодного разу її не запускали, зараження, за наявними даними, не відбувалося. У такому разі карту можна видалити зі списку підписок .
Проблема стосувалася механізму обробки користувацьких карт, а не базових файлів Meccha Chameleon. Розробники також заявили, що компрометація їхнього ПК не дозволила б атакувальнику самостійно опублікувати шкідливе оновлення гри через інфраструктуру Steam .
Інцидент із Meccha Chameleon показав, що користувацький контент може стати шляхом для серйозної атаки навіть на популярній платформі з процедурою перевірки. Відомі шкідливі карти видалені, вразливість виправлена в оновленні 3.1.0, а офіційний Discord повернули розробникам .
Гравцям варто оновити гру, просканувати ПК після запуску підозрілих карт і надалі обережно ставитися до контенту від нових або неперевірених авторів.