Złośliwe oprogramowanie „Meccha Chameleon Workshop” doprowadziło do przejęcia serwera Discord oraz infekcji typu RAT

Luka w zabezpieczeniach procesu ładowania modów w grze „Meccha Chameleon” doprowadziła do kampanii wykorzystującej trojana zdalnego dostępu (RAT) oraz przejęcia oficjalnego serwera Discord tej gry. Incydent ten pokazuje, w jaki sposób logika wykonywania zasobów właściwa dla samej gry – a nie platforma Steam Workshop – może zostać wykorzystana jako mechanizm dostarczania złośliwego oprogramowania.
Jak wykryto atak
Kampanię tę po raz pierwszy udokumentował niezależny inżynier zajmujący się inżynierią odwrotną, Feint, po tym jak gracze zgłosili, że podczas ładowania niestandardowej mapy społecznościowej na krótko pojawiało się okno wiersza poleceń. W wyniku dochodzenia ustalono, że źródłem tego zachowania był plik przesłany do serwisu Workshop pod nazwą „Laser Tag Neon”, który zawierał ukrytą logikę Blueprint silnika Unreal Engine 5, mimo że przeszedł proces weryfikacji serwisu Workshop. Drugi podejrzany plik, „Chroma Grid Arena”, pojawił się na krótko jako zamiennik, po czym również został usunięty.
Wewnątrz złośliwego Blueprintu
Gdy gracz ładował zainfekowaną mapę, Blueprint o pierwotnej nazwie BP_RCE_Test (później przemianowany na BP_AmbientController) uruchamiał się automatycznie poprzez zdarzenie BeginPlay silnika Unreal Engine. Zamiast wykonywać jakiekolwiek funkcje związane z oświetleniem lub otoczeniem, tworzył on ścieżkę do pliku i zapisywał dane na dysku.
Utworzony plik o nazwie s.bat został umieszczony w folderze %USERPROFILE%Documents ofiary. Jego zawartość miała strukturę mieszaną JSON/batch – był to poprawny plik JSON, który po bezpośrednim uruchomieniu funkcjonował również jako skrypt wsadowy.
Od modułu dropper do narzędzia RAT
Po zapisaniu skrypt uruchamiał się ponownie, a następnie wykorzystywał ukrytą instancję PowerShell z obejściem zasad wykonywania (execution-policy bypass) w celu pobrania skryptu drugiego etapu z zakodowanego na stałe serwera dowodzenia i kontroli. Później potwierdzono, że ładunek drugiego etapu instalował trwały moduł RAT, zapewniający atakującym zdalną kontrolę nad zainfekowanymi systemami.
Serwer Discord przejęty w trakcie dochodzenia
Sytuacja uległa eskalacji, gdy zainfekowana została zapasowa maszyna testowa używana przez inżyniera systemowego prowadzącego dochodzenie w sprawie złośliwego oprogramowania. Atakujący wykorzystali tę lukę do ominięcia uwierzytelniania dwuskładnikowego na koncie administratora serwisu Discord, zmiany uprawnień serwera oraz zablokowania oficjalnych członków personelu. Przejęcie dotyczyło oficjalnego serwera Discord gry, który liczy prawie 100 000 członków. Dostęp został później przywrócony.
Reakcja i zalecane środki ostrożności
Twórcy wydali wersję 3.1.0 w celu załatania luki i uniemożliwienia mapom z Workshopu uruchamiania procesów zewnętrznych. Zgłoszone mapy zostały usunięte ze Steam Workshop. Zespół programistów potwierdził, że kod źródłowy gry oraz systemy produkcyjne nie zostały naruszone.
Graczom, którzy przed aktualizacją wczytali niestandardowe mapy, zaleca się przeprowadzenie pełnego skanowania antywirusowego, sprawdzenie folderów %USERPROFILE%Documents oraz %TEMP% pod kątem nieautoryzowanych plików wsadowych, przeanalizowanie Harmonogramu zadań systemu Windows oraz wpisów w sekcji „Autostart” pod kątem mechanizmów utrwalających, a także aktualizację do wersji 3.1.0 lub nowszej.










