如果你最近关注过 Steam 热销榜,大概率已经见过《Meccha Chameleon》这个名字。这款游戏只用不到一个月就卖出超过 1500 万份,成了今年最意外的爆款。然而,当玩家们还在研究变色龙怎么躲藏时,一条关于它的安全警告突然炸开了——有黑客把木马塞进了创意工坊地图,甚至一度控制了开发者的 Discord 服务器。
这不是段子,也不是夸张渲染。先来还原一下事情是怎么被发现的。
上周,一位名叫 Feint 的独立安全研究员公开了他的调查结果:在《Meccha Chameleon》的 Steam 创意工坊中,一些由玩家自制的地图并非无害。像 “Laser Tag Neon” 这样热度不错的社区地图,一旦被加载,就会在后台悄悄打开一个看不见的命令提示符窗口,随后下载恶意软件。安全圈管这种攻击方式叫“恶意软件滴管”——它本身不是病毒,但会帮你把病毒搬进来。具体来说,它安装的是一种远程访问木马(RAT),攻击者可以通过它远程操控中招的电脑,查看文件、记录键盘、甚至偷偷打开摄像头。
Feint 的建议很直接:所有玩过这些问题地图的玩家,赶紧做一次全盘恶意软件扫描,同时去“文档”文件夹和临时文件夹里翻一翻,看看有没有可疑的 .bat 批处理文件。换句话说,如果你在那段时间凑巧点开过 “Laser Tag Neon”,你的电脑可能已经在别人手里了。
事情到这里还没完。就在 Feint 的博文发布几天后,“Laser Tag Neon” 被下架了,但新的感染地图几乎无缝顶上——“Chroma Grid Arena” 等一系列地图又被上传到了创意工坊。显然,攻击者并不打算收手。
面对这个局面,《Meccha Chameleon》的开发团队不得不站出来。开发者 lemorion_1224 和 Haganeiro 很快发布了 3.1.0 版本,专门修补了被利用的漏洞。表面上看,漏洞堵上了,事态开始受控,但戏剧性的一幕紧接着出现——在清除漏洞的过程中,开发团队的一名系统工程师自己的电脑反而中招了。
这次中招是毁灭性的。黑客用病毒拿到了工程师电脑的权限,随后绕过了 Discord 的双重身份验证,直接闯进了《Meccha Chameleon》的官方 Discord 服务器。那个有 10 万成员的社区瞬间沦陷。开发者 lemorion_1224 在社交平台 X 上发了声明,原话描述得很清楚:“在修复 MOD 地图中嵌入的恶意软件问题时,一位系统工程师的 PC 感染了恶意软件。之后,黑客绕过了工程师的 Discord 双因素认证,修改了服务器权限,并且禁言了所有工作人员。”
也就是说,攻击者不但没被赶走,反而拿到了比此前还高的控制权,把管理员全踢出了局。唯一值得庆幸的是,那台被控制的电脑在事后被彻底清除了数据,不会继续被用来改动游戏文件或植入新的后门。但开发团队同时发出了警告:“劫持 Discord 服务器的黑客接下来很可能会发布各种声明,请大家不要点击任何可疑链接,也不要遵循他们提供的任何可疑指示。”这个提醒放得够直白:服务器虽然叫《Meccha Chameleon》官方服,但在那段时间里,说话的人已经不是开发者了。
事情在几小时前迎来了转折。开发团队联系上 Discord 官方,终于要回了服务器的控制权。他们更新了动态:所有成为管理员的黑客账户已经被彻底封禁,服务器的最高权限账号也从原来被劫持的那个换成了新的安全账号,目前可以确认为安全状态。与此同时,游戏也紧急推送了 3.3.1 版本,按开发者的说法,这个版本“进一步加强了病毒防护”。虽然没有展开讲具体机制,但短时间内连发补丁的姿态,已经足够说明这次攻击把团队吓得不轻。
至于到底有多少玩家实际受到了影响,现在还没有确切数字。不过,一些蛛丝马迹暗示,这个漏洞可能已经在游戏里存在了一段时间。7 月 8 日,也就是这件事公开前很久,就有一条 Steam 评测这样写道:“这款游戏存在非常严重的安全风险。我的一位朋友在主持游戏时电脑被黑,我们玩着玩着就发现有人试图远程控制他的系统。”这条评测的真实性尚未被证实,但所描述的症状和这次曝光的木马特征高度吻合。假如它确实出自真实受害者之手,那意味着攻击者在引起公众注意前,可能已经悄悄活动了好几周。
回头来看,《Meccha Chameleon》这次事件有几个让人容易踩坑的点值得聊一聊。首先是创意工坊的权限机制。Steam 创意工坊本身允许玩家自由发布和下载 MOD 地图,但并不会对文件内容做严格的病毒筛查。这意味着,只要攻击者披上一张“热门地图”的皮,就可以诱导大量玩家成为受害者。许多玩家看到订阅数上万、好评率高,就习惯性点下载,很少有人会在打开地图前检查文件里有没有藏东西。这次出事的 “Laser Tag Neon” 和 “Chroma Grid Arena” 正是利用了这种信任惯性。
其次,RAT 类的木马对普通玩家来说尤其难察觉。它不像勒索病毒那样会立刻弹出吓人的界面,也不像挖矿木马会让显卡风扇狂转。它只会安静地蹲在后台,等攻击者某天心血来潮连进来翻你东西。Feint 事后给出的自查建议虽然简单,但很关键:去临时文件夹和文档目录找找有没有陌生的 .bat 文件——这是很多滴管程序执行后留下的痕迹。对于不太熟悉系统文件夹的玩家,这可能已经超出了日常操作认知,但确实是当前唯一可行的自检手段。
至于开发者这边,虽然这次成功抢回了服务器并一再封堵漏洞,但那个“修复过程中反而被黑”的情节实在太过扎眼。工程团队的电脑被攻破,意味着攻击者已经掌握了一定程度的内部信息,甚至一度能控制官方的对外发声渠道。尽管开发者强调事态已经受控,安全圈不少研究者还是指出,在漏洞根源尚未完全透明的情况下,玩家短期内还是应该对这款游戏保持警惕。至少,近期不要轻易加载任何来源不明的社区内容。
这也不是 Steam 游戏第一次跟恶意软件扯上关系。就在两个月前,V 社相关生态就被爆出过安全问题。虽然具体细节这次暂时没有更多披露,但接连出现的案例说明一个问题:当游戏的社区内容生态过于开放,而平台和开发者又缺乏足够的事前审核手段时,恶意文件就总会找到夹缝钻进来。这次攻击者敢这么明目张胆地反复上传两张感染地图,显然就是吃准了审核滞后、玩家又缺乏意识的空子。
通观整件事,开发团队的应对速度不算慢,从发现病毒到发布补丁、再到夺回 Discord,每一步都卡在了尚可挽救的节点上。但他们发出的那句“不要相信服务器里的任何声明”,无疑也暴露了一个更深的尴尬——安全应急的关头,官方和玩家之间的信任通道可以如此脆弱。对于这群刚刚尝到爆红滋味的开发者来说,这大概是比修改任何代码都更棘手的教训。
最后,作为玩家,我们能做的事其实不多但很明确:如果近期玩过《Meccha Chameleon》的自定义地图,哪怕只是好奇点进去看了几分钟,都值得做一次完整的病毒扫描,并留意系统里是否有陌生进程或文件。如果连自己都说不清到底去过哪些房间,全盘扫一遍也不算多余。至于那些习惯性订阅创意工坊内容的玩家,这次事件也许是个提醒:热门不等于安全,下载前不妨多看一眼上传者的历史和文件评价。毕竟,病毒不会因为你玩得菜就放过你。
热门跟贴