如果你最近在Steam上看到一款叫《Meccha Chameleon》的独立游戏卖得风生水起,那很正常。上线不到一周销量就突破了100万份,首月直接冲上Steam收入榜第2——被《堡垒之夜》压了一头,但已经足够让任何独立开发者眼红。

可就在玩家们沉浸于变色龙捉迷藏的快乐时,一个相当反常识的安全事件悄悄爆发了:游戏本身的程序文件,开发商说没问题,染毒的竟然是Steam创意工坊里那些玩家自制的地图。

打开网易新闻 查看精彩图片

这件事的离谱程度,大概等同于你从官方商城买了一台手机,安然无恙,但随手下载了一个第三方主题包,系统直接被人提权了。

先梳理一下时间线。最近,不少《Meccha Chameleon》玩家报告遇到了恶意软件,矛头很快指向游戏的安全漏洞。但开发商在推特上澄清,游戏文件绝对没有被植入病毒,真正的感染载体是两张来自Steam Workshop的玩家地图:“Laser Tag Neon”和“Chroma Grid Arena”。这两张地图被检测出打包了恶意代码,而开发团队的一名系统工程师在修复过程里自己的电脑也中了招,这直接导致了一个更尴尬的连锁反应——黑客顺势控制了游戏的官方Discord服务器,踢掉了多个管理员账号。

目前开发商表示,感染的那台电脑已经被彻底清理,恶意软件应该不会再扩散,并且已经联系了Discord官方恢复控制权。但留给玩家的那句话还是得多长个心眼:在官方Discord完全恢复之前,别随便点击里面的任何链接。

说到底,一个搞系统运维的工程师电脑都能被突破,普通玩家确实很难靠谨慎来万无一失。这件事从侧面提醒了两件事:一是Steam Workshop的审核机制并非铜墙铁壁,即便是热门游戏的工坊地图也可能夹带私货;二是一款突然蹿红的多人游戏,天然就会成为攻击者眼里的优质跳板——《Meccha Chameleon》6月份的收入数据摆在那儿,被盯上只是个时间问题。

至于开发商说“游戏文件绝对安全”的声明,我自己是持保留态度的。感染链的起点确实是工坊内容,但不代表整个客户端防御体系就毫无隐患。好在目前还没有出现大规模的中招报告,玩家社区里暂时只见零星讨论,没有形成真正的安全灾难。但依然建议大家把杀毒软件开着,先别急吼吼地去装那些下载量还不高、评论区也没多少反馈的工坊地图。

如果你已经装过上面提到的那两张风险地图,可以先删掉,顺带给系统扫一遍毒。还没有碰过工坊内容的人,倒是可以继续正常打开游戏——但当我看到那上百万的玩家基数,再想想一个带毒地图就可能引发连锁反应时,还是觉得后背有点发凉。

这大概也解释了一个反直觉的现实:游戏越火,你下的自制内容反而越不能无脑加载。从前我们习惯觉得正经的大厂游戏才容易被盯上,但现在独立游戏只要卖得够快,同样会成为攻击目标。作为玩家,能做的就是把自己从“安全默认值”的错觉里拉出来——别管这游戏是打折后3块钱的小品,还是首月砍下千万美金的黑马,解压文件弹出来的那一瞬间,都没区别。