今天刷Reddit,一条帖子直接让我停下了划屏的手:《Meccha Chameleon》这款游戏的Steam创意工坊里,居然有地图被人塞了恶意软件。关键不是有人搞事,是这事儿已经实打实炸出了连锁反应——一名开发者电脑中招,紧接着游戏的官方Discord服务器也被人端了。
先说最离谱的部分。一个开发者只是正常从创意工坊下载自己游戏的地图,想看看社区产出了什么新活儿,结果电脑就感染了恶意软件。电脑沦陷还不算完,攻击者顺着这台机器的权限摸过去,把整个游戏的官方Discord给控了。等于说,程序员加班修电脑的同时,全社区的聊天大本营也被人悄无声息拿走。
打开网易新闻 查看精彩图片
你可能觉得,下个地图至于吗?但Steam创意工坊的地图订阅不像普通文件下载,很多游戏在加载地图时会跑附加的脚本来实现玩法,这就给恶意代码留了一道后门。这次事件虽然还没完全披露技术细节,但明显是被人利用了这个窗口。对玩家来说,平时逛工坊看见好看的地图一键订阅,谁都不会想到里面还藏着“惊喜”。
糟心的是,开发者中招后恶意软件拿到的不仅是个人账号,可能还包括Discord服务器的管理员凭证,所以攻击者才能直接把官方频道搅黄。目前官方还没有发正式公告——毕竟服务器都被人拿下了,估计内部正手忙脚乱地止损、清理后门。而受波及的玩家数也还没公布,但这事儿的恐怖之处在于:你甚至不需要玩这款游戏,只要在同一个Discord里,都有可能受到钓鱼或恶意文件的连带伤害。
说到底,这已经不只是一款冷门游戏的翻车现场了。它等于给所有Steam创意工坊用户敲了一次警钟:无论游戏多小众,只要工坊里的内容能被轻易拉进本地跑起来,就永远有被投毒的风险。下次再想无脑订阅一堆地图的时候,或许得先问问自己——这玩意会把我连人带号一窝端了吗?
热门跟贴