如果让我用一句话概括这次Meccha Chameleon的遭遇,那就是:游戏本没问题,但修bug的人先被修了。
这破事还得从两天前说起。Reddit用户FeintBe在那时候有了个惊人的发现——Steam创意工坊上好几个Meccha Chameleon的自制地图,居然悄悄夹带了恶意软件的投递链。这位老哥够意思,转头就把详细的技术分析整理成文发到了Medium上,直接撕开了这个口子。
开发者Lemorion团队一看到这个帖子,第一反应当然是赶紧查。毕竟谁不想让自己的游戏干干净净的?但谁都没想到,在他们启动调查的那一刻,入侵者就已经在等着他们了。
我们来捋一下这场“修bug翻车”的时间线,每一步都挺让人无语的。
先是FeintBe在Reddit上曝光了这些有毒地图的具体运作方式。他不光贴了技术细节,还顺带教大家怎么识别风险——比如上传者如果是全新的Steam账号,或者评论区被关了,基本上就是有问题的信号。这套路,老玩家一看就能懂,但他还是专门强调了一下,毕竟总有人会中招。
然后Lemorion团队决定下场排查。在修补这个恶意Mod地图漏洞的过程中,他们团队里一个系统工程师的测试电脑中招了。这台机器被恶意软件感染,黑客甚至厉害到绕过了这台电脑上的Discord双重认证,直接拿到了开发团队的Discord服务器权限。接下来的操作堪称标准黑产剧本——官方工作人员被全部踢出服务器,服务器的控制权稳稳落在了外人手里。
最骚的操作还在后面。黑客一拿到服务器控制权,立刻开始发假公告,内容那叫一个惊悚:说什么最新版更新里埋了远程访问木马,玩家必须按他们给出的步骤操作才能清除。Lemorion那边气到直接用Steam发公告澄清,原话就说“我们从来没搞过这种东西”,还特意强调这完全是黑客为了制造恐慌和误导玩家编出来的。开发团队还补充了一句关键信息——哪怕有人真的试图篡改游戏文件,Steam的开发者基础设施也不允许任何人只凭入侵一台电脑就发布游戏更新。换句话说,游戏的更新通道本身没被攻破。
但这个时候服务器已经丢了,Discord那边还在等官方客服的回复。Lemorion发消息说,如果原来的服务器救不回来,他们就会重新建一个。这话听着挺无奈的,但至少说明他们没有摆烂。
事情到这儿还没完。Lemorion昨晚发了一条更详尽的说明,等于把整件事捅了个底朝天。他们理清了整个入侵链条:工程师为了调查恶意地图问题,在测试漏洞时,他手里的那台备用测试机感染了恶意软件;黑客利用这个入口绕过了两台电脑之间的2FA验证,夺走了服务器权限并踢走所有官方成员。重点是,Lemorion反复强调那台中招的PC是个备用测试机,从物理上就没办法访问或修改游戏的源码库,他们事后也重新确认了日志记录。那台机器出事之后已经被彻底擦除、格式化重装了。
这事儿说起来其实挺讽刺的。团队本来是想保护玩家,主动下场查恶意地图,结果自己先成了受害者。Discord服务器这个他们平时跟玩家沟通的唯一官方渠道,转眼间变成了黑客散播恐慌的工具。这不就是典型的“去灭火的人被火烧了”吗?
当然,进展也不是没有。今天早些时候,3.2.0版本更新正式上线了。Lemorion在更新公告中宣布这个漏洞已经彻底堵死,而且还专门问了Steam客服确认,现在游戏已经无法执行包括恶意软件在内的外部文件了。Lemorion那句话写得很直接——“游戏本身现在百分之百安全且无病毒。”
但FeintBe随后更新了自己的博文,他的态度没这么绝对。他的建议是,下载创意工坊地图的时候只选那些玩家基础已经很深厚的、有大量下载和活跃评论的,最好再顺手看一眼上传者的账户——如果是个刚注册的新号,或者评论直接被关了,那就赶紧绕道走吧。说白了,游戏本身的漏洞修好了,但创意工坊地图的坑一直都在,只是现在黑客没法用这个入口执行恶意代码了。
我看完这整件事,脑子里的画面就是一个靠谱的团队卷起袖子去修自己游戏的bug,结果被背后的黑产顺着网线捅了一刀,还被人家用他们自己的喇叭忽悠自家玩家。修bug修到被偷家,这体验要是放在我身上,我估计会直接删库跑路开个咖啡馆。但Lemorion没跑,他老老实实一条条说清楚,把漏洞堵了,机器也格式化了,还反复提醒玩家哪些链接不要点。这态度说真的,没什么可挑的。
游戏安全这件事,很多时候不是厂商想不想做的问题,而是他们遇到的事儿有多离谱。Meccha Chameleon这次算是给所有小体量开发团队敲了个警钟——当你面对的是刻意针对你的黑产时,你追查漏洞的那一步,本身就有可能成为对方等着的入口。玩家这边能做的也不复杂:官方说什么就听,非官方的群、链接、教程一概别碰,创意工坊下载前多看两眼。毕竟,这年头连修bug都能修出个社会工程学攻击来,你还指望什么呢?
热门跟贴