به گزارش تجارت نیوز، در پی انتشار گزارشهایی مبنی بر توزیع بدافزار از طریق برخی محتوای ساختهشده توسط کاربران (Workshop) برای بازی Meccha Chameleon، توسعهدهندگان این عنوان با انتشار بیانیهای اعلام کردند که خود بازی «۱۰۰ درصد ایمن و عاری از هرگونه ویروس است» و رخداد اخیر صرفاً به هک شدن حساب دیسکورد یکی از مدیران پروژه مربوط میشود.
بازی مستقل Meccha Chameleon که با بیش از ۱۵ میلیون نسخه فروش، پرفروشترین بازی سال ۲۰۲۶ در استیم بوده و موفق شده بیش از ۷۱ میلیون دلار درآمد کسب کند، طی روزهای اخیر در مرکز توجه گزارشهای امنیتی قرار گرفته است.
این گزارشها مدعیاند که برخی نقشههای سفارشی منتشرشده در Steam Workshop میتوانند پس از دانلود، اقدام به اجرای اسکریپتهای مخرب روی رایانهٔ کاربران کنند.
توسعهدهندگان بازی در اطلاعیهای رسمی اعلام کردند «خود بازی کاملاً ایمن است و هیچگونه آلودگی یا بدافزاری در فایلهای آن وجود ندارد. حادثهٔ اخیر تنها به هک شدن حساب دیسکورد یکی از مدیران محدود بوده است.»
آنها میگویند در جریان بررسی و رفع مشکل یک نقشهٔ مخرب (Mod Map)، رایانهٔ یکی از مهندسان سیستم به بدافزار آلوده شد. سپس مهاجم موفق شد احراز هویت دومرحلهای (2FA) حساب دیسکورد این مهندس را دور بزند، کنترل مجوزهای سرور رسمی دیسکورد را در اختیار بگیرد و تمامی اعضای رسمی تیم را از سرور حذف (Ban) کند.
به گفتهٔ آنها رایانهٔ آلوده، یک سیستم آزمایشی و یدکی بوده و از نظر فیزیکی امکان دسترسی به فایلهای سورس یا ویرایش آنها از طریق این دستگاه وجود نداشته، و بررسی لاگها نیز این موضوع را تأیید کرده است. به هر حال، این رایانه پس از حادثه بهطور کامل پاکسازی، فرمت و مجدداً نصب شده است.
توسعهدهندگان همچنین هشدار دادند فردی که کنترل سرور دیسکورد را در اختیار گرفته، احتمالاً همچنان اقدام به انتشار اطلاعیهها و بیانیههای جعلی خواهد کرد. بر همین اساس از کاربران خواسته شده است از کلیک روی لینکها، عضویت در سرورهای جعلی و اجرای هرگونه دستورالعمل منتشرشده در آن سرور خودداری کنند.
پیش از انتشار این بیانیه، پژوهشگر حوزهٔ امنیت سایبری با نام Feint در وبسایت Medium تحلیلی مفصل منتشر کرده بود که در آن ادعا میشد برخی نقشههای Workshop مربوط به بازی Meccha Chameleon بهگونهای طراحی شدهاند که میتوانند بدافزار را روی رایانهٔ کاربران اجرا کنند.
به گفتهٔ این پژوهشگر، بررسیها پس از آن آغاز شد که چند کاربر متوجه شدند هنگام دانلود خودکار یک نقشهٔ سفارشی از Steam Workshop، پنجرهٔ Command Prompt برای مدت بسیار کوتاهی روی صفحه ظاهر و سپس ناپدید میشود. این دانلودها زمانی انجام میشوند که بازیکنان وارد برخی لابیهای بازی میشوند و Steam بهصورت خودکار محتوای موردنیاز را دریافت میکند.
بررسی اولیهٔ فایلهای نقشه نشان میداد که همه چیز عادی است. فایلها شامل بستههای استاندارد موتور Unreal Engine 5 بودند و هیچ فایل اجرایی یا اسکریپت مشکوکی در آنها مشاهده نمیشد.
اما Feint در ادامهٔ بررسیهای خود اعلام کرد که در متادیتای نقشه، یک Blueprint Actor با نامگذاری غیرعادی شناسایی کرده است. این Blueprint بهگونهای طراحی شده بود که مشابه یک کنترلکنندهٔ محیطی (Ambient Controller) به نظر برسد، اما نام داخلی قدیمی آن باعث جلب توجه پژوهشگر شد.
طبق این گزارش، این Blueprint بهمحض بارگذاری نقشه بهصورت خودکار اجرا میشود و یک فایل Batch با پسوند .bat را در پوشهٔ Documents سیستم ویندوز کاربر ایجاد میکند.
در مرحلهٔ بعد، این فایل Batch یک فرآیند PowerShell را بهصورت مخفیانه و با دور زدن Execution Policy ویندوز اجرا کرده و سپس به یک سرور خارجی متصل میشود تا اسکریپت دومی را دانلود کند.
با این حال، Feint اعلام کرده است که در آزمایشهای انجامشده، دانلود مرحله دوم با شکست مواجه شده و به همین دلیل مشخص نیست فایل نهایی قرار بوده چه عملکردی داشته باشد یا چه محتوایی روی رایانه کاربران دانلود شود.
این پژوهشگر تأکید کرده است که صرفنظر از هدف نهایی این اسکریپت، هیچ نقشهٔ مربوط به یک بازی نباید فایل یا اسکریپتی خارج از پوشهٔ نصب بازی روی سیستم کاربر ایجاد یا اجرا کند و چنین رفتاری از دیدگاه امنیتی نشانهای آشکار از وجود بدافزار محسوب میشود.
وی همچنین به برخی ویژگیهای مشکوک حساب کاربری منتشرکنندهٔ این نقشه در Steam Workshop اشاره کرده است. بر اساس این گزارش، حساب مذکور تنها حدود یک هفته پیش از انتشار نقشه ایجاد شده بود و بخش نظرات و امتیازدهی صفحهٔ آن نیز غیرفعال بود؛ موضوعی که امکان اطلاعرسانی کاربران دربارهٔ مشکلات احتمالی را محدود میکرد.
بر اساس گزارش منتشرشده، نقشهٔ موردنظر به Valve گزارش شده است، اما در زمان انتشار خبر مشخص نبود که این شرکت اقدام به حذف آن از Steam Workshop کرده است یا خیر.
تا زمان تأیید رسمی Valve دربارهٔ مخرب بودن این نقشه، به کاربران توصیه شده است از دانلود یا استفاده از نقشههای جدید Meccha Chameleon، بهویژه مواردی که فاقد بررسی کاربران هستند یا بخش نظرات آنها غیرفعال است، خودداری کنند.
همچنین به کاربرانی که اخیراً نقشههای سفارشی این بازی را دانلود کردهاند توصیه شده است سیستم خود را با یک نرمافزار آنتیویروس اسکن، و پوشهٔ Documents را برای یافتن فایلهای ناشناس با پسوند .bat بررسی کنند.
ماه گذشته نیز فایلهای آلودهای مرتبط با نرمافزار محبوب Wallpaper Engine در Steam شناسایی شده بود. Valve پس از اطلاع از موضوع، فایلهای آلوده را حذف کرد؛ اما اعلام کرده بود ممکن است چنین مواردی در آینده نیز بهصورت ناخواسته رخ دهد.
منبع: فارس