Steam上2026年最大的黑馬突然撞上了一道安全暗礁。安全研究員Feint發現,玩家社區里一張名為“Laser Tag Neon”的創意工坊地圖,暗藏惡意代碼,會悄悄調用PowerShell、向外部服務器請求下載未知的第二階段載荷。這張地圖所屬的游戲《Meccha Chameleon》上個月才發售,卻已經賣出約1500萬份,PC端收入在當月僅次于《堡壘之夜》。
Feint的調查起因于玩家的無意一瞥——下載這張圖時,屏幕上閃過了一個命令提示符窗口。進一步逆向分析發現,地圖里并沒有直接塞入可執行文件,而是在虛幻引擎5的藍圖邏輯中夾帶“私貨”:先往用戶的Documents目錄寫入一個批處理腳本,再啟動隱藏的PowerShell進程。隨后,這個腳本會向預設的外部地址發送下載請求,試圖拉回第二階段代碼。
![]()
蹊蹺的是,在研究人員測試期間,那個服務器的請求直接返回了404錯誤,真正的最終載荷根本沒有被拿到手。因此攻擊者到底想做什么——竊取賬號、植入木馬還是別的什么——至今還是一個問號。但把可執行文件寫到游戲目錄之外,再私下調用PowerShell,這組操作在創意工坊地圖里本身就極不尋常,幾乎可以直接判定為惡意。
Feint沒有貿然給這次攻擊貼上某個已知病毒家族的標簽,因為缺少最終載荷。不過他列出了多項證據:隱藏的執行邏輯、被偽裝成正常資產的藍圖資源、對外部代碼的拉取嘗試,認為這張工坊物品應該按惡意程序對待。讓人后怕的是,這類工坊內容常常在玩家加入多人房間或訂閱地圖時自動下載,而這一次,惡意行為被嚴嚴實實塞進一個看起來完全正常的虛幻引擎資產里,快速肉眼檢查根本發現不了。
這起事件給火爆的社區創作生態敲了一記警鐘。尤其是對《Meccha Chameleon》這種用戶量巨大的游戲來說,社區內容就是一座等待攻擊者挖掘的富礦。目前該漏洞已修復,那張問題地圖也已被移除,但安全研究員們提醒:盡量只從可信的創作者手里下載地圖和模組,下載前多看看評價和留言,保持殺毒軟件開啟,同時讓Steam和游戲本體始終處于最新狀態。絕大多數工坊內容安全無害,但只要一次漏網,就夠讓人頭疼了。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.