Malware från Meccha Chameleon Workshop ledde till kapning av Discord-server och RAT-infektioner

En säkerhetsbrist i Meccha Chameleons mod-laddningsprocess ledde till en RAT-kampanj (Remote Access Trojan) och kapningen av spelets officiella Discord-server. Incidenten belyser hur ett spels egen logik för körning av resurser, inte Steam Workshop-plattformen i sig, kan förvandlas till en mekanism för spridning av skadlig programvara.
Hur attacken upptäcktes
Kampanjen dokumenterades först av den oberoende reverse-ingenjören Feint, efter att spelare rapporterat att ett kommandotolksfönster blinkade till kortvarigt medan en anpassad community-karta laddades. Utredningen spårade beteendet till en uppladdning på Workshop kallad Laser Tag Neon, som innehöll dold Unreal Engine 5 Blueprint-logik trots att den hade godkänts vid granskningen på Workshop. En andra misstänkt uppladdning, Chroma Grid Arena, dök upp kortvarigt som ersättning innan även den togs bort.
Inuti den skadliga Blueprint-koden
När en spelare laddade den infekterade kartan utlöstes en Blueprint som ursprungligen hette BP_RCE_Test (senare omdöpt till BP_AmbientController) automatiskt via Unreal Engines BeginPlay-händelse. Istället för att utföra någon belysnings- eller miljöfunktion skapade den en filväg och skrev data till disken.
Den skrivna filen, s.bat, placerades i offrets mapp %USERPROFILE%Documents. Innehållet var strukturerat som en JSON/batch-polyglot, giltig JSON som även fungerade som ett körbart batchskript när det kördes direkt.
Från dropper till RAT
När skriptet väl hade skrivits startade det om sig själv och använde sedan en dold PowerShell-instans med en kringgång av exekveringspolicyn för att ladda ner ett andra-stegs-skript från en inbyggd kommando- och kontrollserver. Denna andra-stegs-nyttolast bekräftades senare installera en beständig RAT, vilket gav angriparna fjärrkontroll över infekterade system.
Discord-server kapad mitt under utredningen
Incidenten eskalerade när en reservtestmaskin som användes av en systemingenjör som utredde skadlig programvara själv komprometterades. Angriparna utnyttjade detta fotfäste för att kringgå tvåfaktorsautentisering på en administratörs Discord-konto, ändra serverbehörigheter och utesluta officiella medarbetare. Övertagandet drabbade spelets officiella Discord-server, som har nästan 100 000 medlemmar. Åtkomsten återställdes senare.
Åtgärder och rekommenderade försiktighetsåtgärder
Utvecklarna släppte version 3.1.0 för att åtgärda sårbarheten och förhindra att kartor från Workshop startar externa processer. De flaggade kartorna har tagits bort från Steam Workshop. Utvecklingsteamet bekräftade att spelets källkod och produktionssystem inte hade komprometterats.
Spelare som laddade anpassade kartor före uppdateringen rekommenderas att köra en fullständig antivirussökning, kontrollera %USERPROFILE%Documents och %TEMP% för obehöriga batchfiler, granska Windows Task Scheduler och startposter för persistensmekanismer samt uppdatera till version 3.1.0 eller senare.
Topp 10...
» Topp 10: Bästa bärbara allround/multimediadatorerna
» Topp 10: Bästa bärbara speldatorerna
» Topp 10: Bärbara budget/kontorsdatorer
» Topp 10: Bästa bärbara kontors/premiumdatorerna
» Topp 10: Bärbara arbetsstationer
» Topp 10: De bästa små/kompakta bärbara datorerna
» Topp 10: Bästa ultrabooks
» Topp 10: Bästa hybriddatorerna
» Topp 10: Bästa surfplattorna
» Topp 10: Marknadens bästa smartphones










