Meccha Chameleon Workshop-kort spreder malware: Hvad du skal vide
Meccha Chameleon har været årets mærkeligste succeshistorie, og denne uge tilføjede det årets mærkeligste sikkerhedsskræk. Det $6-dyre gemmeleg-spil fra de japanske udviklere lemorion1224 og haganeiro_fn solgte 15 millioner eksemplarer på under en måned, nok til at gøre det til den bedst sælgende titel i 2026 indtil videre, overgået af EA Sports FC, Resident Evil Requiem, Forza Horizon 6, ARC Raiders og Slay the Spire II. I juni rangerede det kun som nummer to efter Fortnite i pc-indtægter på tværs af en række vestlige markeder, foran Counter-Strike 2, Valorant og League of Legends, ifølge Newzoo-tal delt af GamesIndustry.biz. Derefter begyndte nogle af deres Workshop-baner stille og roligt at droppe malware.
Problemet dukkede op i et opslag på Medium af en bruger ved navn Feint, som Kotaku opdagede. og så PC Gamer. Finte begyndte at grave efter venner havde markeret noget mærkeligt under en kamp: et sort konsolvindue, der dukkede op i cirka et sekund, mens et Workshop-kort blev downloadet. Det, han fandt, var et kort, der så helt normalt ud, men som skjulte en dropper.
"...et tilsyneladende almindeligt værkstedskort, der indeholdt, hvad der ser ud til at være en malware-dropper, på trods af at det var blevet godkendt af værkstedet."
— Finte
Mappen indeholdt kun standard Unreal Engine 5-ressourcefiler, ingen eksekverbare filer og ingen scripts, hvilket netop er grunden til, at den bestod gennemgangen. Nyttelasten lå inde i en Blueprint forklædt som en ambient- eller belysningscontroller. På de berørte baner kørte den af sig selv, mens banen blev indlæst, skrev en batchfil til spillerens Dokumenter-mappe og startede derefter en skjult PowerShell-proces for at hente et andet script fra en ekstern server og køre det. Feints dom var direkte: elementet er "meget sandsynligt skadeligt", selvom han ikke kunne se alle led i kæden udføres. Han kunne ikke komme i tanke om en legitim grund til, at et ban skulle skrive en batchfil til din Dokumenter-mappe og derefter trække den ned og køre en anden fra internettet.
I en periode var den anden fase en sort boks, fordi serveren var offline, da den første analyse kørte. En senere opdatering af rapporten lukkede dette hul, og det er den værste del: det gendannede script installerede en Remote Access Trojan, der gav en angriber fjernkontrol over inficerede pc'er. Det forvandler dette fra en kuriositet til et reelt kompromis for alle, der lancerede et berørt kort før patchen.
Det første flagmarkerede kort var Laser Tag Neon. Efter det kom ned, kom et andet kaldet Chroma Grid Arena op i stedet, hvilket er det forventelige mønster, hvor én liste blev fjernet og en ny blev tilføjet bagefter. Begge lænede sig op ad helt nye uploader-konti med kommentarer og bedømmelser slået fra, den slags liste der er værd at springe over med det samme.
Udvikleren Haganeiro bekræftede rettelsen i et indlæg fra udviklerne på X. Opdatering 3.1.0 lukker den sårbarhed, der tillod Workshop-kort at udføre kode, og studiet sagde, at malwaren er deaktiveret på de berørte kort både før og efter opdateringen. Alle aktuelt identificerede ondsindede kort er blevet fjernet, men intet forhindrer nye i at dukke op senere.
Problemerne stoppede ikke ved banerne. Spillets officielle Discord, med tæt på 100.000 medlemmer, blev hacket i samme periode. I et Steam-blogindlæg sagde studiet, at de havde kontaktet Discord-support og muligvis oprettede en ny server, hvis den gamle ikke kunne gendannes. Udvikleren lemorion1224 forklarede kæden: en systemingeniørs pc blev inficeret, mens han rettede sårbarheden i banerne, og angriberen brugte dette fodfæste til at omgå ingeniørens tofaktorgodkendelse, omskrive servertilladelser og udelukke personalet. Et svar fra Jeff på X, "Din Discord er fucked, mand," fangede stemningen. Spillere blev advaret mod at klikke på mistænkelige links, der blev lagt ud på den kompromitterede server.
Hvis du for nylig har spillet brugerdefinerede Meccha Chameleon-baner, er oprydningen enkel. Opdater til 3.1.0. Kør en scanning med noget i retning af Malwarebytes. Tjek dine Dokumenter- og Midlertidige mapper for ukendte, nyligt oprettede.bat-filer, og gennemgå dine opstartsposter og Opgaveplanlægger for alt, du ikke genkender. At abonnere på et ban i sig selv udløser ikke noget; koden aktiveres, når kampen starter, så hvis du kun abonnerede og aldrig startede den, er det nok at afmelde dig.
Jeg griber ikke selv ind i konkurrencepræget gemmeleg, da mine spilletimer går til langsommere, historiedrevne verdener, så dette ville aldrig blive mit hovedspil. Det, der holder mig læsende, er historien omkring det: en debut til $6, der solgte mere end næsten alt, steg fra 5 millioner salg på bare 10 dage til en genre, ingen havde forudset komme, og så vendte en Workshop-pipeline sig mod sine egne spillere. Jeg spillede stadig et par runder med venner, men jeg patchede til 3.1.0 først og holdt mig til populære baner med rigtige kommentarhistorikker.
Der er et større punkt under detaljerne. Meccha Chameleon klatrede på brugerindhold og social viralitet, og det var den samme åbne, brugerdrevne overflade, der blev udnyttet. Dens lave pris og lave specifikationskrav, de træk, som Newzoos analytiker tilskriver den kommercielle kørsel, betyder også et enormt, afslappet publikum, der for det meste ikke vil tænke sig om to gange, før de får et prangende community-kort. Skala, åben modding og en gruppe, der ikke er sikkerhedsbevidste, er et fristende mål, og dette bliver ikke det sidste forsøg. PC Gamers anmeldelse kalder stadig grundspillet "en dejligt opløftet version af gemmeleg", og malwaren ændrer ikke på det. Det øger omkostningerne ved at ignorere, hvor dine Workshop-downloads kommer fra.
5% indbetalingsbonus op til 100 ædelstene

0% gebyrer på ind- og udbetalinger.


11% indbetalingsbonus + FreeSpin
EKSTRA 10% INDBETALINGSBONUS + GRATIS 2 HJULSPINS
Gratis sag og 100% velkomstbonus
5 gratis sager, daglig gratis og bonus

3 gratis kasser og en bonus på 5 % på alle kontante indbetalinger.

+5% til indskud


Kommentarer