攻擊鏈始於2026年7月24日,獨立安全研究員Feint(FeintBe)發現有幾個用戶自製地圖藏有惡意程式。已知嘅受感染地圖包括「Laser Tag Neon」同「Chroma Grid Arena」。
當玩家載入呢啲地圖時,隱藏嘅腳本會喺用戶嘅「Documents」資料夾寫入一個.bat檔案,然後用PowerShell從遠端伺服器下載更多惡意載荷。呢個載荷就係一個Remote Access Trojan(RAT)——一種可以畀黑客完全遠端控制受害者電腦嘅惡意軟件。
最關鍵嘅係,一定要玩家喺遊戲入面載入地圖先會觸發惡意程式。淨係喺Steam Workshop訂閱咗但冇開嚟玩,係唔會中毒嘅。呢啲地圖利用咗遊戲處理用戶自製內容嘅漏洞,令黑客可以喺玩家電腦上執行任意程式碼。
擁有超過10萬會員嘅Discord伺服器被騎劫,係直接由呢次惡意軟件感染引致,而唔係另一個獨立攻擊。
開發團隊Lemorion_1224同Haganeiro為咗調查呢啲惡意地圖,喺一部「系統工程師嘅測試電腦」度下載咗受感染嘅內容嚟分析威脅。結果呢部機就中咗招。黑客利用呢個據點,竊取咗一個管理員帳號嘅憑證,仲透過騎劫緊一個活躍嘅Discord session,繞過咗雙重認證(2FA)。黑客入到伺服器之後,立即Ban晒所有現有管理員,鎖死開發團隊,全面控制個伺服器。然後黑客用個伺服器發放虛假訊息,叫玩家「立即刪除個Game」,仲喺被騎劫嘅伺服器度散佈更多惡意軟件連結。開發者Lemorion_1224公開講過:「保安系統完全被攻破,伺服器創建人帳號被騎劫,所有管理員都被Ban咗,我哋呢邊完全做唔到任何嘢」。
開發團隊迅速採取咗多方面行動:
開發者Haganeiro確認,v3.1.0更新已經完全修復漏洞,相關地圖嘅惡意軟件亦已被停用。
v3.1.0包含修復。仲玩緊舊版本嘅玩家仍然有風險。
騎劫期間,黑客發放咗假嘅「刪Game」警告同惡意連結。伺服器恢復之後所有呢啲訊息已經被刪除,但有接觸過嘅玩家應該提高警覺。
任何喺2026年7月中之後下載並載入過「Laser Tag Neon」或「Chroma Grid Arena」嘅玩家,應該立即用防毒或反惡意軟件進行完整掃描。安全研究員Feint警告,呢啲惡意軟件可以畀黑客完全遠端控制受害者電腦。
Feint特別警告:「如果上載者係一個全新Steam帳號,或者停用咗Workshop物品嘅留言功能,呢啲就係重大紅旗」。
漏洞係喺自訂內容管道,而唔係遊戲本身。開發團隊確認,即使黑客入侵咗開發者電腦,Steam嘅基礎設施會防止未經授權嘅遊戲更新被發布。
進行完整惡意軟件掃描,使用信譽良好嘅反惡意軟件工具例如MalwareBytes。喺嚴重情況下,重新安裝Windows可能係最安全嘅做法。
《Meccha Chameleon》Steam Workshop惡意軟件同Discord騎劫事件提醒我哋,即使係有審查機制嘅平台,用戶自製內容都可能成為嚴重保安威脅嘅載體。開發團隊已經修復漏洞、移除已知惡意地圖,並重新控制社群伺服器。玩家應立即更新到v3.1.0,如果玩過自訂地圖就執行惡意軟件掃描,同埋將來下載用戶自製內容時要加倍小心。