Meccha Chameleon Workshop распространяет вредоносное ПО: что нужно знать.
Meccha Chameleon стала самой странной историей успеха года, а на этой неделе к ней добавилась самая странная угроза безопасности. Игра в прятки за 6 долларов от японских разработчиков lemorion1224 и haganeiro_fn продала 15 миллионов копий менее чем за месяц, что сделало её самой продаваемой игрой 2026 года на данный момент, обогнав EA Sports FC, Resident Evil Requiem, Forza Horizon 6, ARC Raiders и Slay the Spire II. В июне она заняла второе место после Fortnite по доходам от продаж на ПК на ряде западных рынков, опередив Counter-Strike 2, Valorant и League of Legends, согласно данным Newzoo, предоставленным GamesIndustry.biz. Затем некоторые из её карт в Workshop начали незаметно распространять вредоносное ПО.
Проблема всплыла в публикации пользователя Feint на Medium, которую затем подхватил Kotaku. А затем PC Gamer. Фейнт начал расследование после того, как друзья заметили нечто странное во время матча: чёрное окно консоли, которое появлялось примерно на секунду, пока загружалась карта из Мастерской. Он обнаружил карту, которая выглядела совершенно нормально, но скрывала за собой загрузчик ресурсов.
"...на первый взгляд обычная карта для мастерской, на которой, несмотря на прохождение проверки в мастерской, содержался вредоносный дроппер."
— Обманный маневр
Папка содержала только стандартные файлы ресурсов Unreal Engine 5, без исполняемых файлов и скриптов, именно поэтому она прошла проверку. Вредоносная программа находилась внутри Blueprint, замаскированного под контроллер окружающего освещения. На затронутых картах она запускалась самостоятельно при загрузке уровня, записывала пакетный файл в папку «Документы» игрока, а затем запускала скрытый процесс PowerShell для получения второго скрипта с внешнего сервера и его выполнения. Вердикт Фейнта был однозначным: вредоносная программа «весьма вероятно вредоносна», даже если он не мог наблюдать за выполнением каждого звена в цепочке. Он не смог придумать законной причины для того, чтобы карта записывала пакетный файл в папку «Документы», а затем загружала и запускала другой файл из интернета.
Некоторое время второй этап оставался загадкой, поскольку сервер был отключен во время первого анализа. Позднее в описании проблемы был устранен этот пробел, и вот что самое худшее: восстановленный скрипт установил троян удаленного доступа, предоставляющий злоумышленнику удаленный контроль над зараженными компьютерами. Это превращает странность в реальную угрозу для любого, кто запустил зараженную карту до установки патча.
Первой картой, на которую пометили игру, была Laser Tag Neon. После её удаления на её месте появилась другая, Chroma Grid Arena, что вполне ожидаемо: одно объявление удаляется, а за ним появляется новое. Оба объявления были созданы на основе совершенно новых аккаунтов загрузчиков с отключенными комментариями и рейтингами — такие объявления лучше пропустить сразу.
Разработчик Haganeiro подтвердил исправление в сообщении разработчиков на X. Обновление 3.1.0 устраняет уязвимость, позволявшую картам из Workshop выполнять код, и студия заявила, что вредоносное ПО отключено на затронутых картах как до, так и после патча. Все выявленные на данный момент вредоносные карты удалены, хотя ничто не мешает появлению новых в будущем.
Проблемы не ограничились картами. Официальный Discord-сервер игры, насчитывающий около 100 000 участников, также был взломан. В сообщении в блоге Steam студия заявила, что связалась со службой поддержки Discord и, возможно, запустит новый сервер, если старый не удастся восстановить. Разработчик lemorion1224 описал цепочку событий: компьютер системного инженера был заражен во время устранения уязвимости карты, и злоумышленник использовал эту уязвимость, чтобы обойти двухфакторную аутентификацию инженера, изменить права доступа к серверу и забанить сотрудников. Один из комментариев от Джеффа на X: «Твой Discord в хлам, чувак», — точно отразил ситуацию. Игроков предупредили о недопустимости перехода по подозрительным ссылкам, размещенным на взломанном сервере.
Если вы недавно играли на пользовательских картах Meccha Chameleon, очистка проста. Обновите систему до версии 3.1.0. Запустите сканирование с помощью такой программы, как Malwarebytes. Проверьте папки «Документы» и «Временные файлы» на наличие незнакомых, недавно созданных.bat-файлов, а также просмотрите записи автозагрузки и планировщик задач на наличие чего-либо незнакомого. Подписка на карту сама по себе ничего не запускает; код срабатывает при начале матча, поэтому, если вы только подписались, но так и не запустили карту, достаточно будет отменить подписку.
Я сам не увлекаюсь соревновательными прятками, так как больше времени уделяю более спокойным, сюжетным играм, поэтому эта игра никогда не стала бы моей основной. Меня привлекает история её создания: дебют за 6 долларов, превзошедший по продажам почти всё остальное, рост с 5 миллионов продаж всего за 10 дней до уровня, которого никто не ожидал, а затем ситуация, когда система Steam Workshop обернулась против собственных игроков. Я бы всё ещё сыграл несколько раундов с друзьями, но сначала обновил бы игру до версии 3.1.0 и играл бы на популярных картах с реальными отзывами.
За этими деталями скрывается более важный момент. Meccha Chameleon добилась успеха благодаря пользовательскому контенту и вирусной популярности в социальных сетях, и именно эта открытая, управляемая пользователями поверхность и стала объектом эксплуатации. Низкая цена и низкие системные требования, которые, по мнению аналитика Newzoo, обеспечили коммерческий успех, также означают огромную аудиторию казуальных игроков, которые в большинстве своем не обратят внимания на яркую карту, созданную сообществом. Масштаб, открытая возможность модификации и аудитория, не слишком озабоченная безопасностью, делают игру привлекательной целью, и это не последняя попытка. В обзоре PC Gamer базовая игра по-прежнему называется «восхитительно улучшенной версией пряток», и вредоносное ПО этого не меняет. Оно повышает цену игнорирования происхождения ваших загрузок из Steam Workshop.
Бонус на депозит 5% до 100 драгоценных камней

0% комиссии при пополнении и снятии средств.


11% бонус на депозит + фриспины
ДОПОЛНИТЕЛЬНЫЙ БОНУС НА ДЕПОЗИТ 10% + БЕСПЛАТНЫЕ 2 ВРАЩЕНИЯ КОЛЕСА
Бесплатный кейс и 100% Приветственный Бонус
5 бесплатных кейсов, ежедневная халява и бонус

3 бесплатных случая и бонус 5% на все денежные депозиты.

+5% к депозиту


Коментарии