Gaming
Advarsel: Dette populære Steam-spillet kan ha installert skadevare på PC-en din
Populære brukerkart til et Steam-spill installerte fjernstyrings-virus på spillernes maskiner.
Har du lastet ned brukerskapte kart til det indie-populære Meccha Chameleon på Steam den siste uken, bør du kjøre en full antivirus-skann nå. Sikkerhetsforsker Feint har dokumentert at flere workshop-kart har fungert som skadevare-dropper og installert en fjernstyrings-trojaner på spillernes PC.
Det første kartet som ble avslørt heter Laser Tag Neon. Etter at det ble fjernet, dukket et nytt infisert kart kalt Chroma Grid Arena raskt opp i workshopen. Utviklerne bak spillet har rullet ut en oppdatering til versjon 3.1.0 som skal tette hullet som gjorde angrepet mulig.
Slik virket skadevaren
Kartet inneholdt et Unreal Engine-blueprint, det vil si en visuell scriptblokk som spillmotoren kjører automatisk. Blueprintet, opprinnelig kalt BP_RCE_Test og senere omdøpt til BP_AmbientController, startet uten forvarsel når en runde begynte.
Blueprintet skrev en 210 bytes stor batch-fil ved navn s.bat inn i brukerens Dokumenter-mappe. Filen kjørte deretter en skjult PowerShell-prosess som lastet ned et andre-trinns script, steamb.bat, fra en server på IP-adressen 31.57.34.228. Sluttresultatet var en fjernstyrings-trojaner (RAT) som ga angriperne kontroll over datamaskinen.
Les også: Microsoft legger reklame i Word og Excel: Forsvinner ikke selv om du betaler
Feint understreket at kartet passerte Steams egen kontroll av workshop-innhold uten å bli fanget opp, og at de nye kontoene som la det opp hadde deaktivert kommentarer og vurderinger, et mønster som ifølge forskeren bør vekke mistanke.
Utvikleren: spillet i seg selv er trygt
Bak Meccha Chameleon står den lille studioen Lemorion. I en offisiell uttalelse understreket utvikleren at «spillet i seg selv er ikke berørt», og at Steams infrastruktur hindrer at noen kan publisere en spilloppdatering ved bare å kapre en enkelt PC.
Sårbarheten lå i måten Steam Workshop lot brukergenererte kart kjøre kode gjennom Unreal Engines blueprint-system, ikke i selve spillmotoren. Etter patch 3.1.0 skal skadevaren være deaktivert både på de gamle og eventuelle nye kart som forsøker samme angrep.
Discord-serveren kapret midt i opprydningen
Mens utviklerne var i gang med å analysere skadevaren, ble en systemingeniør hos studioet selv rammet. Angriperen brøt seg gjennom ingeniørens tofaktor-autentisering på Discord, tok kontroll over rollene i den offisielle Meccha Chameleon-serveren, som har nærmere 100.000 medlemmer, og bannlyste alle ansatte.
Deretter la angriperen ut falske meldinger som hevdet at den nye spilloppdateringen inneholdt en trojaner. Utviklerne kaller den påstanden «en uttalelse laget kun for å skape panikk og villede spillerne», og fikk etter hvert kontrollen tilbake med hjelp fra Discord Support.
Hva du bør gjøre nå
Har du spilt eller abonnert på brukerskapte kart til Meccha Chameleon i juli, bør du melde deg av alle workshop-elementene, oppdatere spillet til versjon 3.1.0 og kjøre en full skanning med et anerkjent antivirusverktøy. Selve abonnementet trigger ikke koden, men starten av et infisert kart gjør det.
Sjekk også Dokumenter-mappen og Windows sin Temp-mappe for uventede .bat-filer, samt oppstartsmappen og oppgaveplanleggeren for prosesser du ikke kjenner igjen. Har PC-en vært eksponert, bør du bytte passord på Steam, e-post og andre viktige kontoer.
Hendelsen er en påminnelse om at brukergenerert innhold på store spillplattformer kan bli en ny angrepsvei mot vanlige PC-spillere.
Les også: 270.000 solgt, 55.000 returnert: Slik ødelegger Steams refusjonsregler indie-spill
Les også: Mekaniker advarer: Slik sliter du bilen hver gang du parkerer med hjulene på skrå

