Najpopularniejsza niezależna gra na platformie Steam jest podejrzana o obecność złośliwego oprogramowania.
Najważniejsze rzeczy, które musisz wiedzieć
- Badacze odkryli, że mapa „Laser Tag Neon” na platformie Steam wykorzystywała logikę silnika Unreal Engine 5 do tworzenia pliku wsadowego i potajemnego uruchamiania programu PowerShell w celu pobrania dodatkowego złośliwego oprogramowania.
- Incydent ten pokazuje, że popularne gry, które opierają się na treściach tworzonych przez społeczność, takie jak Meccha Chameleon, która sprzedała się w 15 milionach egzemplarzy, są atrakcyjnym celem dla atakujących, ponieważ szkodliwa zawartość może zostać pobrana automatycznie.
- Aby zapewnić sobie bezpieczeństwo, wybieraj treści od zaufanych twórców, sprawdzaj opinie społeczności, aktualizuj oprogramowanie antywirusowe i regularnie aktualizuj platformę Steam i swoje gry.
Jeden z największych sukcesów Steama w 2026 roku nagle znalazł się w centrum kryzysu bezpieczeństwa. Badacz ds. bezpieczeństwa odkrył, że mapa Meccha Chameleon Workshop, stworzona przez społeczność, zawierała kod zaprojektowany do zapisywania plików poza grą i uruchamiania ukrytego procesu PowerShell, który próbował pobrać dodatkowy ładunek z zewnętrznego serwera.

Jak niestandardowa mapa stała się złośliwym oprogramowaniem?
Śledztwo, opublikowane przez firmę badawczą ds. bezpieczeństwa Feint , rozpoczęło się po tym, jak gracze zauważyli na ekranach migające okno wiersza poleceń podczas pobierania przez Steam mapy do gry Laser Tag Neon. Po bliższym przyjrzeniu się, badacz odkrył, że mapa nie ukrywała pliku wykonywalnego w tradycyjnym rozumieniu tego słowa. Zamiast tego, wykorzystywała logikę silnika Unreal Engine 5 Blueprint do zapisu pliku wsadowego w folderze Dokumenty użytkownika przed uruchomieniem ukrytego procesu programu PowerShell.

Według analizy inżynierii wstecznej, skrypt próbował następnie pobrać i uruchomić plik wsadowy z drugiego etapu z wstępnie zaprogramowanego serwera zewnętrznego. Jednak podczas testów pobieranie zwróciło błąd 404, co oznacza, że ostateczny ładunek nigdy nie został odzyskany, a jego przeznaczenie pozostaje nieznane. Niemniej jednak samo zachowanie – zapisywanie plików wykonywalnych poza katalogiem gry i wywoływanie programu PowerShell – jest wysoce nietypowe dla mapy Workshop i silnie sugeruje złośliwe zamiary.
Badacze przerwali identyfikację ostatniej rodziny złośliwego oprogramowania, ponieważ ładunek z drugiego etapu był niedostępny podczas analizy. Doszli jednak do wniosku, że komponent Workshop należy traktować jako złośliwy na podstawie kilku wskaźników, w tym ukrytej logiki wykonania, zamaskowanych źródeł Blueprint oraz prób pobrania kodu zewnętrznego.
Dlaczego to jest ważne?
Meccha Chameleon to nie tylko kolejna gra niezależna . Od premiery w zeszłym miesiącu, ta popularna gra wieloosobowa sprzedała się w około 15 milionach egzemplarzy, a analitycy branżowi niedawno poinformowali, że wygenerowała drugi najwyższy przychód w historii gier na PC w tym miesiącu, ustępując jedynie Fortnite. Ta ogromna publiczność sprawia, że jest atrakcyjnym celem dla atakujących, którzy chcą wykorzystać treści tworzone przez społeczność.

W przeciwieństwie do tradycyjnych, ręcznych instalacji modów, zawartość Workshopu jest często pobierana automatycznie po dołączeniu do sesji wieloosobowych lub subskrybowaniu map społecznościowych. W tym przypadku złośliwe zachowanie było osadzone w czymś, co wydawało się całkowicie normalnym komponentem Unreal Engine, co utrudniało jego wykrycie za pomocą szybkiego skanowania.
Chociaż luka w zabezpieczeniach została załatana, a szkodliwa mapa warsztatu usunięta, incydent ten stanowi przypomnienie o konieczności zachowania ostrożności podczas korzystania z treści tworzonych przez społeczność. Gracze powinni korzystać z map i modów pochodzących od zaufanych twórców, sprawdzać oceny i recenzje społeczności przed pobraniem, mieć włączone oprogramowanie antywirusowe oraz upewnić się, że zarówno platforma Steam, jak i gry są aktualne. Chociaż większość treści z warsztatu jest całkowicie bezpieczna, ten przypadek pokazuje, że pojedyncze pobranie złośliwego oprogramowania może przedostać się do systemu i stanowić zagrożenie dla bezpieczeństwa.
Możliwość dodawania komentarzy nie jest dostępna.