這波攻擊始於2026年7月24日,獨立安全研究員 Feint (FeintBe) 發現Steam工作坊中有數張使用者自製地圖藏有惡意軟體。 已知的受感染地圖分別是 「Laser Tag Neon」 和 「Chroma Grid Arena」。
當玩家載入這些受感染的地圖時,一個隱藏的腳本會在使用者的「Documents」資料夾中寫入一個.bat批次檔,接著利用 PowerShell 從遠端伺服器下載額外的惡意酬載。 這個酬載就是一個 遠端存取木馬(RAT) —— 一種能讓駭客完全遠端控制受害電腦的惡意軟體。
關鍵在於,惡意軟體只有在玩家在遊戲中啟動該地圖時才會執行。僅僅在Steam工作坊上訂閱該地圖而未載入,並不會觸發感染。 這些地圖利用了遊戲處理使用者自製內容時的一個漏洞,允許在玩家電腦上執行任意程式碼。
這起10萬人Discord伺服器劫持事件是惡意軟體感染的直接後果,而非另一場獨立攻擊。
在調查這些惡意地圖的過程中,開發者 Lemorion_1224 和 Haganeiro 將受感染的內容下載到一台 系統工程師的測試電腦 上進行分析。這台電腦因此遭到入侵。 駭客利用這個立足點,竊取了一個管理員帳戶的憑證,並透過挾持一個活躍的Discord工作階段,繞過了雙重驗證(2FA)。 入侵後,駭客封鎖了所有現有的管理員,將開發團隊鎖在門外,完全控制了整個伺服器。 隨後,駭客在已被攻陷的伺服器上發布虛假訊息,聲稱「立即刪除遊戲」,並散布更多惡意軟體連結。 開發者Lemorion_1224公開表示:「安全防線完全被突破,伺服器創建者的帳號被劫持,所有管理員都被封鎖,我們這邊已經無法採取任何行動」。
開發團隊在幾個方面迅速展開行動:
開發者Haganeiro確認,該漏洞已在3.1.0更新中完全修復,且受影響地圖中的惡意軟體也已被停用。
3.1.0版本包含了修復程式。仍在使用舊版本的玩家依然處於風險之中。
在伺服器被挾持期間,駭客發布了虛假的「刪除遊戲」警告和惡意連結。伺服器奪回後,所有此類貼文都已移除,但任何曾與其互動的玩家都應提高警覺。
任何在2026年7月中旬之後下載並啟動過「Laser Tag Neon」或「Chroma Grid Arena」地圖的玩家,應立即執行完整的防毒或反惡意軟體掃描。安全研究員Feint警告,該惡意軟體可能讓駭客完全遠端存取受害者的電腦。
Feint特別警告:「如果上傳者是一個全新的Steam帳號,或者在其工作坊項目上關閉了留言功能,這絕對是一個重大警訊」。
漏洞存在於自訂內容的處理流程中,而非遊戲主程式檔案。開發者確認,即使駭客入侵了開發者電腦,Steam的基礎設施也會防止任何人僅透過入侵電腦就發布未經授權的遊戲更新。
如果你懷疑電腦已被入侵,請使用可信賴的反惡意軟體工具(如MalwareBytes)執行完整掃描。在嚴重的情況下,重新安裝Windows系統可能是最安全的選擇。
這起《Meccha Chameleon》Steam工作坊惡意軟體與Discord劫持事件提醒我們,即使是在有審查機制的平台上,使用者自創內容也可能成為嚴重的安全威脅載體。開發者已修補漏洞、移除已知的惡意地圖,並重新奪回了社群伺服器。玩家應更新至3.1.0版本,若曾遊玩自訂地圖則應執行惡意軟體掃描,並在未來下載來自陌生創作者的使用者自製內容時保持警覺。