Notebookcheck Logo

Malware från Meccha Chameleon Workshop ledde till kapning av Discord-server och RAT-infektioner

En skadlig Workshop-karta ledde till RAT-infektioner och en kapning av Discord-servern i Meccha Chameleon.
ⓘ www.magnific.com
En skadlig Workshop-karta ledde till RAT-infektioner och en kapning av Discord-servern i Meccha Chameleon.
En skadlig Workshop-karta utnyttjade en sårbarhet i Meccha Chameleon vid laddning av mods för att installera en RAT på spelarnas datorer, och utredningen ledde till att spelets Discord-server kapades. Här är vad som hände och hur du kan kontrollera om du har drabbats.

En säkerhetsbrist i Meccha Chameleons mod-laddningsprocess ledde till en RAT-kampanj (Remote Access Trojan) och kapningen av spelets officiella Discord-server. Incidenten belyser hur ett spels egen logik för körning av resurser, inte Steam Workshop-plattformen i sig, kan förvandlas till en mekanism för spridning av skadlig programvara.

Hur attacken upptäcktes

Kampanjen dokumenterades först av den oberoende reverse-ingenjören Feint, efter att spelare rapporterat att ett kommandotolksfönster blinkade till kortvarigt medan en anpassad community-karta laddades. Utredningen spårade beteendet till en uppladdning på Workshop kallad Laser Tag Neon, som innehöll dold Unreal Engine 5 Blueprint-logik trots att den hade godkänts vid granskningen på Workshop. En andra misstänkt uppladdning, Chroma Grid Arena, dök upp kortvarigt som ersättning innan även den togs bort.

Inuti den skadliga Blueprint-koden

När en spelare laddade den infekterade kartan utlöstes en Blueprint som ursprungligen hette BP_RCE_Test (senare omdöpt till BP_AmbientController) automatiskt via Unreal Engines BeginPlay-händelse. Istället för att utföra någon belysnings- eller miljöfunktion skapade den en filväg och skrev data till disken.

Den skrivna filen, s.bat, placerades i offrets mapp %USERPROFILE%Documents. Innehållet var strukturerat som en JSON/batch-polyglot, giltig JSON som även fungerade som ett körbart batchskript när det kördes direkt.

Från dropper till RAT

När skriptet väl hade skrivits startade det om sig själv och använde sedan en dold PowerShell-instans med en kringgång av exekveringspolicyn för att ladda ner ett andra-stegs-skript från en inbyggd kommando- och kontrollserver. Denna andra-stegs-nyttolast bekräftades senare installera en beständig RAT, vilket gav angriparna fjärrkontroll över infekterade system.

Discord-server kapad mitt under utredningen

Incidenten eskalerade när en reservtestmaskin som användes av en systemingenjör som utredde skadlig programvara själv komprometterades. Angriparna utnyttjade detta fotfäste för att kringgå tvåfaktorsautentisering på en administratörs Discord-konto, ändra serverbehörigheter och utesluta officiella medarbetare. Övertagandet drabbade spelets officiella Discord-server, som har nästan 100 000 medlemmar. Åtkomsten återställdes senare.

Åtgärder och rekommenderade försiktighetsåtgärder

Utvecklarna släppte version 3.1.0 för att åtgärda sårbarheten och förhindra att kartor från Workshop startar externa processer. De flaggade kartorna har tagits bort från Steam Workshop. Utvecklingsteamet bekräftade att spelets källkod och produktionssystem inte hade komprometterats.

Spelare som laddade anpassade kartor före uppdateringen rekommenderas att köra en fullständig antivirussökning, kontrollera %USERPROFILE%Documents och %TEMP% för obehöriga batchfiler, granska Windows Task Scheduler och startposter för persistensmekanismer samt uppdatera till version 3.1.0 eller senare.

Google LogoAdd as a preferred source on Google
Mail Logo
> Bärbara datorer, laptops - tester och nyheter > Nyheter > Nyhetsarkiv > Nyhetsarkiv 2026 07 > Malware från Meccha Chameleon Workshop ledde till kapning av Discord-server och RAT-infektioner
Darryl Linington, 2026-07-30 (Update: 2026-07-30)