A Meccha Chameleon Workshop kártevő a Discord-szerver eltérítéséhez és RAT-fertőzésekhez vezetett

A Meccha Chameleon mod-betöltési folyamatában fellelhető biztonsági rés egy távoli hozzáférést biztosító trójai (RAT) kampányhoz és a játék hivatalos Discord-szerverének eltérítéséhez vezetett. Az eset rávilágít arra, hogy a játék saját erőforrás-végrehajtási logikája – nem pedig maga a Steam Workshop platform – hogyan válhat rosszindulatú szoftverek terjesztésének eszközévé.
Hogyan fedezték fel a támadást
A kampányt először Feint független visszafejlesztő dokumentálta, miután a játékosok arról számoltak be, hogy egy egyedi közösségi térkép betöltése közben rövid ideig felvillan egy parancssor ablak. A vizsgálat során a viselkedés forrását egy „Laser Tag Neon” nevű Workshop-feltöltéshez vezették vissza, amely rejtett Unreal Engine 5 Blueprint-logikát tartalmazott, annak ellenére, hogy átment a Workshop-ellenőrzésen. Egy második gyanús feltöltés, a „Chroma Grid Arena”, rövid ideig helyettesítőként jelent meg, mielőtt azt is eltávolították.
A rosszindulatú Blueprint belsejében
Amikor egy játékos betöltötte a fertőzött térképet, egy eredetileg BP_RCE_Test névre keresztelt (később BP_AmbientController-re átnevezett) Blueprint automatikusan elindult az Unreal Engine BeginPlay eseményén keresztül. Ahelyett, hogy bármilyen világítási vagy környezeti funkciót hajtott volna végre, létrehozott egy fájlútvonalat, és adatokat írt a lemezre.
Az írt fájlt, az s.bat-ot, az áldozat %USERPROFILE%Documents mappájába helyezte el. Tartalma JSON/batch polyglot formátumú volt, érvényes JSON-ként működött, de közvetlen futtatás esetén végrehajtható batch szkriptként is funkcionált.
A droppertől a RAT-ig
Az írás után a szkript újraindította önmagát, majd egy rejtett PowerShell-példányt használt, amely megkerülte a végrehajtási szabályzatot, hogy letöltse a második fázisú szkriptet egy beépített parancs- és vezérlő szerverről. Később megerősítést nyert, hogy ez a második fázisú hasznos teher egy állandó RAT-ot telepített, amely távoli irányítást biztosított a támadóknak a fertőzött rendszerek felett.
A Discord-szerver eltérítése a nyomozás közepén
Az incidens tovább súlyosbodott, amikor a rosszindulatú szoftvert vizsgáló rendszermérnök által használt tartalék tesztgép is kompromittálódott. A támadók ezt a behatolási pontot kihasználva megkerülték a rendszergazda Discord-fiókjának kétfaktoros hitelesítését, módosították a szerver jogosultságait, és letiltották a hivatalos munkatársakat. Az átvétel a játék hivatalos Discord-szerverét érintette, amelynek közel 100 000 tagja van. A hozzáférést később helyreállították.
Reakció és ajánlott óvintézkedések
A fejlesztők kiadták a 3.1.0-s verziót a sebezhetőség kijavítására és annak megakadályozására, hogy a Workshop-térképek külső folyamatokat indítsanak el. A jelzett térképeket eltávolították a Steam Workshopból. A fejlesztőcsapat megerősítette, hogy a játék forráskódja és a termelési rendszerek nem kerültek veszélybe.
Azoknak a játékosoknak, akik a frissítés előtt egyedi térképeket töltöttek be, javasoljuk, hogy futtassanak teljes víruskeresést, ellenőrizzék a %USERPROFILE%Documents és a %TEMP% mappákat jogosulatlan batch-fájlok után, vizsgálják át a Windows Feladatütemező és az Indítás bejegyzéseit a perzisztencia-mechanizmusok szempontjából, és frissítsenek a 3.1.0-s vagy újabb verzióra.
Forrás(ok)
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja










