O malware “Meccha Chameleon Workshop” levou ao sequestro de um servidor do Discord e a infecções por RAT

Uma falha de segurança no pipeline de carregamento de mods do Meccha Chameleon levou a uma campanha de Trojan de Acesso Remoto (RAT) e ao sequestro do servidor oficial do jogo no Discord. O incidente destaca como a própria lógica de execução de recursos de um jogo, e não a plataforma Steam Workshop em si, pode ser transformada em um mecanismo de distribuição de malware.
Como o ataque foi descoberto
A campanha foi documentada pela primeira vez pelo engenheiro de reversão independente Feint, depois que jogadores relataram que uma janela do Prompt de Comando piscava brevemente durante o carregamento de um mapa personalizado da comunidade. A investigação rastreou o comportamento até um upload no Workshop chamado “Laser Tag Neon”, que continha lógica oculta do Blueprint do Unreal Engine 5, apesar de ter sido aprovado na revisão do Workshop. Um segundo upload suspeito, “Chroma Grid Arena”, apareceu brevemente como substituto antes de também ser removido.
No interior do Blueprint malicioso
Quando um jogador carregava o mapa infectado, um Blueprint originalmente chamado BP_RCE_Test (posteriormente renomeado como BP_AmbientController) era acionado automaticamente por meio do evento BeginPlay do Unreal Engine. Em vez de executar qualquer função de iluminação ou ambiente, ele construía um caminho de arquivo e gravava dados no disco.
O arquivo gravado, s.bat, foi colocado na pasta %USERPROFILE%Documents da vítima. Seu conteúdo era estruturado como um JSON/batch poliglota, um JSON válido que também funcionava como um script em lote executável quando executado diretamente.
Do dropper ao RAT
Uma vez gravado, o script se reiniciava e, em seguida, utilizava uma instância oculta do PowerShell com um bypass da política de execução para baixar um script de segundo estágio de um servidor de comando e controle codificado no código-fonte. Confirmou-se posteriormente que essa carga útil de segundo estágio instalava um RAT persistente, concedendo aos invasores o controle remoto dos sistemas infectados.
Servidor do Discord sequestrado no meio da investigação
O incidente se agravou quando uma máquina de teste reserva, utilizada por um engenheiro de sistemas que investigava o malware, foi ela própria comprometida. Os invasores utilizaram esse ponto de acesso para contornar a autenticação de dois fatores na conta do Discord de um administrador, alterar as permissões do servidor e banir membros da equipe oficial. A invasão afetou o servidor oficial do Discord do jogo, que conta com quase 100.000 membros. O acesso foi posteriormente restaurado.
Resposta e precauções recomendadas
Os desenvolvedores lançaram a versão 3.1.0 para corrigir a vulnerabilidade e impedir que os mapas do Workshop iniciem processos externos. Os mapas sinalizados foram removidos do Steam Workshop. A equipe de desenvolvimento confirmou que o código-fonte do jogo e os sistemas de produção não foram comprometidos.
Recomenda-se aos jogadores que carregaram mapas personalizados antes da atualização que executem uma verificação antivírus completa, verifiquem %USERPROFILE%Documents e %TEMP% em busca de arquivos em lote não autorizados, auditem o Agendador de Tarefas do Windows e as entradas de Inicialização em busca de mecanismos de persistência e atualizem para a versão 3.1.0 ou posterior.
Os Top 10
» Os Top 10 Portáteis Multimídia
» Os Top 10 Portáteis de Jogos
» Os Top 10 Portáteis Leves para Jogos
» Os Top 10 Portáteis Acessíveis de Escritório/Empresariais
» Os Top 10 Portáteis Premium de Escritório/Empresariais
» Os Top 10 dos Portáteis Workstation
» Os Top 10 Subportáteis
» Os Top 10 Ultrabooks
» Os Top 10 Conversíveis
» Os Top 10 Tablets
» Os Top 10 Smartphones
» A melhores Telas de Portáteis Analisadas Pela Notebookcheck
» Top 10 dos portáteis abaixo dos 500 Euros da Notebookcheck
» Top 10 dos Portáteis abaixo dos 300 Euros










