攻击链始于2026年7月24日,独立安全研究员Feint(FeintBe)发现,Steam创意工坊中的几张用户自制地图隐藏有恶意代码 。当前已知的感染地图包括「Laser Tag Neon」和「Chroma Grid Arena」 。
当玩家加载这些被感染的自定义地图时,一个隐藏脚本会在用户Documents文件夹中写入一个.bat文件,并利用PowerShell从远程服务器获取额外的恶意负载 。该负载是一个远程访问木马(RAT)——一种能让攻击者完全远程控制受害者电脑的恶意软件 。
关键点在于,恶意代码仅在玩家在游戏中真正加载(进入)地图时才会执行。仅仅在Steam创意工坊订阅该地图但未启动游戏加载,并不会触发感染 。这些地图利用的是游戏处理用户生成内容方式中的一个漏洞,允许在玩家机器上执行任意代码 。
10万成员规模的Discord服务器劫持事件,是此次恶意软件感染的直接后果,而非一次独立的攻击。
在调查恶意地图期间,开发团队成员Lemorion_1224和Haganeiro将已被感染的内容下载到一台「系统工程师测试PC」上进行分析。这台机器因此被攻陷 。攻击者利用这个据点,窃取了管理员账号的凭据,并通过劫持一个活跃的Discord会话绕过了双因素认证(2FA) 。一旦侵入,攻击者立刻封禁了所有现有管理员,将开发团队锁在门外,完全控制了服务器 。随后,黑客在服务器上发布虚假消息,敦促玩家「立即删除游戏」,并散布更多恶意软件链接 。开发者Lemorion_1224在公开声明中表示:“安全防线被彻底突破,服务器创建者的账号被劫持,所有管理员都被封禁,我们已无法从自身这边采取任何行动” 。
开发团队迅速在多条战线上采取行动:
开发者Haganeiro确认,漏洞已在v3.1.0更新中完全修复,并且已被感染的地图中的恶意代码也已失效 。
v3.1.0版本包含了漏洞修复程序。仍使用旧版本的玩家仍然存在风险 。
在劫持期间,黑客发布了虚假的「删除游戏」警告和恶意链接。服务器被收回后,所有这些帖子已被移除,但任何曾与之互动的玩家都应保持警惕 。
任何在2026年7月中旬之后下载并加载过「Laser Tag Neon」或「Chroma Grid Arena」地图的玩家,应立即使用杀毒或反恶意软件进行全盘扫描。安全研究员Feint警告,该恶意软件可能给予攻击者对受害者电脑的完全远程访问权限 。
Feint特别警告:“如果上传者是全新的Steam账号,或者禁用了其创意工坊物品的评论功能,请将此视为一个重大的危险信号” 。
漏洞存在于自定义内容的管道中,而非游戏本体文件。开发者确认,即使黑客攻破了某位开发者的电脑,Steam的基础设施也阻止任何人仅通过攻破一台PC就能发布未经授权的游戏更新 。
如果你怀疑电脑已被攻陷,请使用可信的反恶意软件工具(如Malwarebytes)运行一次全盘扫描。在严重情况下,完全重装Windows操作系统可能是最安全的选择 。
《Meccha Chameleon》的Steam创意工坊恶意软件与Discord劫持事件再次提醒我们,即便在拥有审查流程的平台,用户生成内容也可能成为严重安全威胁的传播载体。开发团队已修复漏洞、移除已知恶意地图并回收了其社区服务器。玩家应将游戏更新至v3.1.0版本,若曾游玩自定义地图则运行一次恶意软件扫描,并在未来下载来自陌生创作者的UGC内容时保持警惕 。