Notebookcheck Logo

Złośliwe oprogramowanie „Meccha Chameleon Workshop” doprowadziło do przejęcia serwera Discord oraz infekcji typu RAT

Złośliwa mapa w Workshopie doprowadziła do infekcji typu RAT oraz przejęcia serwera Discord w grze Meccha Chameleon.
ⓘ www.magnific.com
Złośliwa mapa w Workshopie doprowadziła do infekcji typu RAT oraz przejęcia serwera Discord w grze Meccha Chameleon.
Złośliwa mapa w trybie Workshop wykorzystywała lukę w ładowaniu modów w grze Meccha Chameleon w celu zainstalowania oprogramowania typu RAT na komputerach graczy, a dochodzenie doprowadziło do przejęcia serwera Discord tej gry. Oto, co się wydarzyło oraz jak sprawdzić, czy problem dotyczy Państwa.
Security Hack / Data Breach Software Social Media

Luka w zabezpieczeniach procesu ładowania modów w grze „Meccha Chameleon” doprowadziła do kampanii wykorzystującej trojana zdalnego dostępu (RAT) oraz przejęcia oficjalnego serwera Discord tej gry. Incydent ten pokazuje, w jaki sposób logika wykonywania zasobów właściwa dla samej gry – a nie platforma Steam Workshop – może zostać wykorzystana jako mechanizm dostarczania złośliwego oprogramowania.

Jak wykryto atak

Kampanię tę po raz pierwszy udokumentował niezależny inżynier zajmujący się inżynierią odwrotną, Feint, po tym jak gracze zgłosili, że podczas ładowania niestandardowej mapy społecznościowej na krótko pojawiało się okno wiersza poleceń. W wyniku dochodzenia ustalono, że źródłem tego zachowania był plik przesłany do serwisu Workshop pod nazwą „Laser Tag Neon”, który zawierał ukrytą logikę Blueprint silnika Unreal Engine 5, mimo że przeszedł proces weryfikacji serwisu Workshop. Drugi podejrzany plik, „Chroma Grid Arena”, pojawił się na krótko jako zamiennik, po czym również został usunięty.

Wewnątrz złośliwego Blueprintu

Gdy gracz ładował zainfekowaną mapę, Blueprint o pierwotnej nazwie BP_RCE_Test (później przemianowany na BP_AmbientController) uruchamiał się automatycznie poprzez zdarzenie BeginPlay silnika Unreal Engine. Zamiast wykonywać jakiekolwiek funkcje związane z oświetleniem lub otoczeniem, tworzył on ścieżkę do pliku i zapisywał dane na dysku.

Utworzony plik o nazwie s.bat został umieszczony w folderze %USERPROFILE%Documents ofiary. Jego zawartość miała strukturę mieszaną JSON/batch – był to poprawny plik JSON, który po bezpośrednim uruchomieniu funkcjonował również jako skrypt wsadowy.

Od modułu dropper do narzędzia RAT

Po zapisaniu skrypt uruchamiał się ponownie, a następnie wykorzystywał ukrytą instancję PowerShell z obejściem zasad wykonywania (execution-policy bypass) w celu pobrania skryptu drugiego etapu z zakodowanego na stałe serwera dowodzenia i kontroli. Później potwierdzono, że ładunek drugiego etapu instalował trwały moduł RAT, zapewniający atakującym zdalną kontrolę nad zainfekowanymi systemami.

Serwer Discord przejęty w trakcie dochodzenia

Sytuacja uległa eskalacji, gdy zainfekowana została zapasowa maszyna testowa używana przez inżyniera systemowego prowadzącego dochodzenie w sprawie złośliwego oprogramowania. Atakujący wykorzystali tę lukę do ominięcia uwierzytelniania dwuskładnikowego na koncie administratora serwisu Discord, zmiany uprawnień serwera oraz zablokowania oficjalnych członków personelu. Przejęcie dotyczyło oficjalnego serwera Discord gry, który liczy prawie 100 000 członków. Dostęp został później przywrócony.

Reakcja i zalecane środki ostrożności

Twórcy wydali wersję 3.1.0 w celu załatania luki i uniemożliwienia mapom z Workshopu uruchamiania procesów zewnętrznych. Zgłoszone mapy zostały usunięte ze Steam Workshop. Zespół programistów potwierdził, że kod źródłowy gry oraz systemy produkcyjne nie zostały naruszone.

Graczom, którzy przed aktualizacją wczytali niestandardowe mapy, zaleca się przeprowadzenie pełnego skanowania antywirusowego, sprawdzenie folderów %USERPROFILE%Documents oraz %TEMP% pod kątem nieautoryzowanych plików wsadowych, przeanalizowanie Harmonogramu zadań systemu Windows oraz wpisów w sekcji „Autostart” pod kątem mechanizmów utrwalających, a także aktualizację do wersji 3.1.0 lub nowszej.

Google LogoAdd as a preferred source on Google
Mail Logo
> laptopy testy i recenzje notebooki > Nowinki > Archiwum v2 > Archiwum 2026 07 > Złośliwe oprogramowanie „Meccha Chameleon Workshop” doprowadziło do przejęcia serwera Discord oraz infekcji typu RAT
Darryl Linington, 2026-07-30 (Update: 2026-07-30)