Steam 創作坊惡意軟體攻擊行動鎖定 Meccha Chameleon

Close-up image of a colorful chameleon perched on green leaves, showcasing the reptile's vibrant patterns.

研究人員發現,合作遊戲《Meccha Chameleon》的 Steam 工作坊上有惡意地圖,被用來在玩家電腦上安裝惡意軟體。玩家首先注意到在載入某些社群自製地圖的對戰時,會短暫出現命令提示字元視窗,進而引發調查。與該攻擊相關的第一張地圖「Laser Tag Neon」被發現會在使用者的 Windows 文件資料夾中寫入一個批次檔,接著啟動一個隱藏的 PowerShell 程序,試圖從遠端伺服器下載第二階段腳本。另一張地圖「Chroma Grid Arena」隨後也被發現並下架。惡意的藍圖被藏在一個名為 AssetRegistry.bin 的服務檔案中,偽裝成無害的照明系統,並藏在 Unreal Engine 資產詮釋資料內,因而得以通過工作坊的審核。

Discord 伺服器遭劫持,助長假訊息攻勢

就在開發者調查惡意創作坊內容的同時,惡意軟體侵入了開發者的測試電腦,讓攻擊者得以繞過一名系統工程師 Discord 帳號的雙因素驗證。攻擊者接管了 Meccha Chameleon 官方 Discord 伺服器,並一次封鎖了整個開發團隊。接管伺服器的人開始假冒工作室發布公告,包括不實聲稱開發者本身在遊戲中植入後門,並呼籲玩家在 24 小時內解除安裝該遊戲。開發者已聯繫 Discord 客服,並警告玩家不要信任該遭入侵伺服器上發布的任何內容、不要點擊任何連結,也不要加入任何聲稱為「新官方」的伺服器。

開發者修補漏洞並確認遊戲安全

開發者於 2026 年 7 月 25 日釋出版本 3.1.0,該版本停用了所有創作坊地圖中的第三方程式碼執行,包括修補前上傳的地圖,使舊的惡意地圖不再具有威脅性。工作室確認遊戲本身從未遭到入侵,且此次事件嚴格侷限於一個管理員帳號的 Discord 被盜用。Meccha Chameleon 於 2026 年 6 月中旬推出,在 Steam 上的銷量已超過 1,500 萬套,成為今年最大的獨立遊戲之一。Valve 尚未對此事公開發表評論。

受影響玩家的建議安全步驟

已訂閱惡意地圖但從未啟動的玩家,預估不會受到影響。開發者與研究人員建議將遊戲更新至 3.1.0 版本,取消訂閱任何不熟悉的創意工坊內容,並使用信譽良好的資安軟體執行完整的惡意程式掃描。同時也建議使用者檢查 Documents 與 Temp 資料夾中是否有不明的批次檔,並檢查開機啟動項目及工作排程器中是否有未知的項目。相關報導指出,安裝的惡意程式酬載為遠端存取木馬(RAT),可能讓攻擊者遠端控制遭感染的系統。

Dinoblade 在 Steam 上引發關注

一款由開發者 Team Spino 所打造、名為《Dinoblade》的新作獨立遊戲在 Steam 上引發關注,因為它融合了《侏羅紀公園》風格的恐龍題材,與《艾爾登法環》風格的動作角色扮演機制。相關報導將這個跨界概念形容為「註定會成功」,反映出市場對於將恐龍生存題材與魂系遊戲設計結合的興趣。

分享這篇文章

FacebookX

3 條來源

引用來源