Совет срочно удалить MECCHA CHAMELEON распространился за сутки, но исходит от взломщиков, а не от студии. Разработчик lemorion_1224 заявил, что игра чиста, а проблема — в вредоносных картах мастерской Steam, захваченной учётной записи админа и угнанном Discord-сервере, от имени которого идут фальшивые предупреждения.
Уязвимость закрыли патчем 3.1.0 25 июля. Игра — кооперативные прятки с рисованием, вышедшая в середине июня и проданная тиражом более 15 миллионов копий, став крупнейшим инди-хитом года в Steam.
Вечером 24 июля исследователь Feint изучил пользовательскую карту Laser Tag Neon. Игроки жаловались на окно командной строки при загрузке. Карта записывала bat-файл в «Документы» и запускала скрытый PowerShell, тянущий вторую ступень с удалённого сервера. Что именно загружалось, выяснить не удалось — файл уже не отдавался.

Карта прошла модерацию мастерской. Вредоносный блюпринт был спрятан в метаданных ассетов Unreal Engine в файле AssetRegistry.bin под видом безобидной системы освещения. На поверхности был обычный уровень. Laser Tag Neon удалили после отчёта, но Feint сообщил о новых заражённых картах.
Патч 3.1.0 отключает выполнение стороннего кода во всех модных картах, включая старые, делая их безобидными. Valve инцидент не комментировала.
Пока разработчики разбирали карту, вредонос добрался до тестовой машины, физически изолированной от рабочего контура. Злоумышленник обошёл 2FA в Discord у системного инженера, перехватил права на официальном сервере и забанил всех сотрудников.
Захвативший сервер публикует объявления от лица студии, утверждая, что разработчики встроили бэкдор. Студия просит не верить информации с того сервера, не переходить по ссылкам и не выполнять инструкций оттуда. Редакция сайта geekfan.site напоминает: доверяйте только официальным каналам.
Как вы считаете, стоило ли разработчикам заранее предупредить сообщество о возможных рисках при загрузке пользовательских карт?




