Вредоносное ПО «Meccha Chameleon Workshop» привело к взлому сервера Discord и заражению системами с помощью RAT

Уязвимость в механизме загрузки модификаций игры Meccha Chameleon привела к проведению кампании с использованием трояна удаленного доступа (RAT) и взлому официального сервера Discord игры. Данный инцидент наглядно демонстрирует, как собственная логика выполнения ресурсов игры, а не сама платформа Steam Workshop, может быть превращена в механизм доставки вредоносного ПО.
Как была обнаружена атака
Впервые об этой кампании сообщил независимый специалист по реверс-инжинирингу Feint после того, как игроки заметили, что при загрузке пользовательской карты сообщества на мгновение мелькало окно командной строки. В ходе расследования было установлено, что данное поведение связано с загруженным в Workshop проектом под названием «Laser Tag Neon», который содержал скрытую логику Blueprint движка Unreal Engine 5, несмотря на то что прошел проверку Workshop. Второй подозрительный проект, «Chroma Grid Arena», ненадолго появился вместо него, но впоследствии также был удалён.
Внутри вредоносного Blueprint
Когда игрок загружал заражённую карту, Blueprint, первоначально названный BP_RCE_Test (позже переименованный в BP_AmbientController), автоматически запускался через событие BeginPlay движка Unreal Engine. Вместо выполнения каких-либо функций освещения или окружающей среды он формировал путь к файлу и записывал данные на диск.
Созданный файл s.bat помещался в папку %USERPROFILE%Documents у жертвы. Его содержимое представляло собой полиглотный формат JSON/batch — действительный JSON-код, который при прямом запуске также функционировал как исполняемый пакетный скрипт.
От дроппера до RAT
После записи скрипт запускал себя заново, а затем использовал скрытый экземпляр PowerShell с обходом политики выполнения для загрузки скрипта второго этапа с жестко запрограммированного командно-контрольного сервера. Позже было подтверждено, что эта полезная нагрузка второго этапа устанавливала постоянный RAT, предоставляя злоумышленникам удалённый контроль над заражёнными системами.
Сервер Discord был взломан в ходе расследования
Ситуация обострилась, когда была скомпрометирована запасная тестовая машина, которую использовал системный инженер, занимавшийся расследованием данного вредоносного ПО. Злоумышленники воспользовались этим плацдармом, чтобы обойти двухфакторную аутентификацию в учетной записи администратора Discord, изменить права доступа к серверу и заблокировать официальных сотрудников. Захват затронул официальный сервер игры в Discord, насчитывающий почти 100 000 участников. Позже доступ был восстановлен.
Меры реагирования и рекомендуемые меры предосторожности
Разработчики выпустили версию 3.1.0, чтобы устранить уязвимость и предотвратить запуск внешних процессов картами из Steam Workshop. Карты, в отношении которых были выявлены подозрения, были удалены из Steam Workshop. Команда разработчиков подтвердила, что исходный код игры и производственные системы не были скомпрометированы.
Игрокам, которые загружали пользовательские карты до обновления, рекомендуется запустить полное антивирусное сканирование, проверить папки %USERPROFILE%Documents и %TEMP% на наличие неавторизованных пакетных файлов, проверить записи в Планировщике заданий Windows и автозагрузке на наличие механизмов сохранения, а также обновить игру до версии 3.1.0 или более поздней.










