Notebookcheck Logo

A Meccha Chameleon Workshop kártevő a Discord-szerver eltérítéséhez és RAT-fertőzésekhez vezetett

Egy rosszindulatú Workshop-térkép RAT-fertőzésekhez és egy Discord-szerver eltérítéséhez vezetett a Meccha Chameleonban.
ⓘ www.magnific.com
Egy rosszindulatú Workshop-térkép RAT-fertőzésekhez és egy Discord-szerver eltérítéséhez vezetett a Meccha Chameleonban.
Egy rosszindulatú Workshop-térkép kihasználta a Meccha Chameleon mod-betöltési hibáját, hogy RAT-ot telepítsen a játékosok számítógépeire, és a nyomozás eredményeként a játék Discord-szerverét is eltérítették. Íme, mi történt, és hogyan ellenőrizheted, hogy érintett vagy-e.
Security Hack / Data Breach Software Social Media

A Meccha Chameleon mod-betöltési folyamatában fellelhető biztonsági rés egy távoli hozzáférést biztosító trójai (RAT) kampányhoz és a játék hivatalos Discord-szerverének eltérítéséhez vezetett. Az eset rávilágít arra, hogy a játék saját erőforrás-végrehajtási logikája – nem pedig maga a Steam Workshop platform – hogyan válhat rosszindulatú szoftverek terjesztésének eszközévé.

Hogyan fedezték fel a támadást

A kampányt először Feint független visszafejlesztő dokumentálta, miután a játékosok arról számoltak be, hogy egy egyedi közösségi térkép betöltése közben rövid ideig felvillan egy parancssor ablak. A vizsgálat során a viselkedés forrását egy „Laser Tag Neon” nevű Workshop-feltöltéshez vezették vissza, amely rejtett Unreal Engine 5 Blueprint-logikát tartalmazott, annak ellenére, hogy átment a Workshop-ellenőrzésen. Egy második gyanús feltöltés, a „Chroma Grid Arena”, rövid ideig helyettesítőként jelent meg, mielőtt azt is eltávolították.

A rosszindulatú Blueprint belsejében

Amikor egy játékos betöltötte a fertőzött térképet, egy eredetileg BP_RCE_Test névre keresztelt (később BP_AmbientController-re átnevezett) Blueprint automatikusan elindult az Unreal Engine BeginPlay eseményén keresztül. Ahelyett, hogy bármilyen világítási vagy környezeti funkciót hajtott volna végre, létrehozott egy fájlútvonalat, és adatokat írt a lemezre.

Az írt fájlt, az s.bat-ot, az áldozat %USERPROFILE%Documents mappájába helyezte el. Tartalma JSON/batch polyglot formátumú volt, érvényes JSON-ként működött, de közvetlen futtatás esetén végrehajtható batch szkriptként is funkcionált.

A droppertől a RAT-ig

Az írás után a szkript újraindította önmagát, majd egy rejtett PowerShell-példányt használt, amely megkerülte a végrehajtási szabályzatot, hogy letöltse a második fázisú szkriptet egy beépített parancs- és vezérlő szerverről. Később megerősítést nyert, hogy ez a második fázisú hasznos teher egy állandó RAT-ot telepített, amely távoli irányítást biztosított a támadóknak a fertőzött rendszerek felett.

A Discord-szerver eltérítése a nyomozás közepén

Az incidens tovább súlyosbodott, amikor a rosszindulatú szoftvert vizsgáló rendszermérnök által használt tartalék tesztgép is kompromittálódott. A támadók ezt a behatolási pontot kihasználva megkerülték a rendszergazda Discord-fiókjának kétfaktoros hitelesítését, módosították a szerver jogosultságait, és letiltották a hivatalos munkatársakat. Az átvétel a játék hivatalos Discord-szerverét érintette, amelynek közel 100 000 tagja van. A hozzáférést később helyreállították.

Reakció és ajánlott óvintézkedések

A fejlesztők kiadták a 3.1.0-s verziót a sebezhetőség kijavítására és annak megakadályozására, hogy a Workshop-térképek külső folyamatokat indítsanak el. A jelzett térképeket eltávolították a Steam Workshopból. A fejlesztőcsapat megerősítette, hogy a játék forráskódja és a termelési rendszerek nem kerültek veszélybe.

Azoknak a játékosoknak, akik a frissítés előtt egyedi térképeket töltöttek be, javasoljuk, hogy futtassanak teljes víruskeresést, ellenőrizzék a %USERPROFILE%Documents és a %TEMP% mappákat jogosulatlan batch-fájlok után, vizsgálják át a Windows Feladatütemező és az Indítás bejegyzéseit a perzisztencia-mechanizmusok szempontjából, és frissítsenek a 3.1.0-s vagy újabb verzióra.

Google LogoAdd as a preferred source on Google
Mail Logo
> Magyarország - Kezdőlap > Hírek > News Archive > Newsarchive 2026 07 > A Meccha Chameleon Workshop kártevő a Discord-szerver eltérítéséhez és RAT-fertőzésekhez vezetett
Darryl Linington, 2026-07-30 (Update: 2026-07-30)