在恶意 Steam 创意工坊地图感染 PC 并帮助攻击者破坏开发者帐户后,Meccha Chameleon 玩家已被警告更新游戏并避开其原始 Discord 服务器。
该安全问题首先由独立研究人员 Feint 详细描述,他调查了玩家加载自定义 Meccha Chameleon 地图时出现的命令提示符窗口的报告。
Feint 发现名为 Laser Tag Neon 的工坊地图包含能够将批处理文件写入玩家文档文件夹的代码。然后,该文件尝试使用 PowerShell 从外部服务器下载并执行第二个恶意负载。
该地图已被删除,尽管 Feint 后来报告称,另一个名为 Chroma Grid Arena 的恶意上传内容已出现在该位置。
机甲变色龙更新补丁 创意工坊漏洞利用
开发者 Haganeiro 确认该漏洞已通过 Meccha Chameleon 更新 3.1.0 修复。
“今天的3.1.0更新中描述的自定义地图中的漏洞已经得到修复,因此应用后没有任何问题,”开发者表示。
该团队还表示,恶意软件已在已识别的地图上被禁用,包括尚未安装更新的玩家。
Feint 后来恢复并分析了第二阶段的有效负载,报告称它安装了一个远程访问木马,能够让攻击者对受感染的计算机进行持久远程控制。
建议在更新之前启动可疑创意工坊地图的玩家运行完整的恶意软件扫描。 Feint 还建议检查文档和临时文件夹中最近创建的 .bat 文件。
研究人员表示,仅订阅恶意地图不足以触发恶意软件。受感染的内容必须在比赛中发布。
工程师电脑感染后,官方 Discord 被接管
该事件随后蔓延至游戏官方 Discord 服务器,该服务器拥有近 10 万会员。
开发者 LEMORION 表示,一名系统工程师在调查恶意地图时使用了备用计算机,并用恶意软件感染了设备。
据称,攻击者使用受感染的计算机访问工程师的 Discord 帐户,绕过两步身份验证,更改服务器权限,并禁止游戏工作人员。
“黑客绕过了工程师在 Discord 上的双因素身份验证,更改了服务器权限,并禁止了所有工作人员,”LEMORION 解释道。
开发者强调,受影响的设备无法访问 Meccha Chameleon 的源代码、游戏文件或 Steam 开发者帐户。它还否认通过被劫持的服务器发布的消息,声称官方游戏版本包含恶意软件。
在开发者等待 Discord 支持响应期间,玩家已被警告不要相信公告或点击原始 Discord 中发布的链接。同时创建了替代社区服务器。
官方 Steam 版本的 Meccha Chameleon 在更新到 3.1.0 版本后被认为是安全的,但任何在补丁之前启动自定义地图的人可能仍然想扫描他们的电脑。

发表回复