В пользовательских картах для MECCHA CHAMELEON обнаружили вредоносный сценарий, который записывал BAT-файл за пределами каталога игры и пытался загрузить дополнительную программу через PowerShell. Исследователь Feint позднее сообщил, что полученный им компонент второго этапа устанавливал троян удалённого доступа.
Опасность исходила от карт из мастерской Steam, а не от официальных файлов игры. Разработчики выпустили версию 3.1.0 с исправлением безопасности. Распространившийся затем призыв удалить MECCHA CHAMELEON, переустановить Windows и сменить все пароли оказался поддельным сообщением из захваченного Discord-сервера.
MECCHA CHAMELEON вышла 9 июня 2026 года. Это многопользовательская игра в прятки, где участники раскрашивают персонажей под предметы окружения. На странице проекта в Steam насчитывается около 75 тысяч отзывов на разных языках.
Игра поддерживает пользовательские карты из мастерской Steam. Как минимум две из них, Laser Tag Neon и Chroma Grid Arena, были связаны с распространением вредоносного кода.
Расследование началось после жалоб игроков на кратковременное появление окна командной строки во время загрузки карты и перехода к матчу. Исследователь под псевдонимом Feint изучил файлы Laser Tag Neon.
В каталоге карты отсутствовали обычные исполняемые файлы, динамические библиотеки и готовые сценарии. Загрузка состояла из штатных контейнеров Unreal Engine 5 с расширениями .pak, .ucas и .utoc.
Вредоносная логика находилась внутри Blueprint, объекта визуального программирования Unreal Engine. Его экземпляр сохранил старое имя BP_RCE_Test_C_0, где RCE обычно расшифровывается как удалённое выполнение кода. Позднее класс получил нейтральное название BP_AmbientController_C, похожее на имя компонента управления освещением или окружением.
Карта записывала BAT-файл в папку пользователя
После начала загрузки уровня срабатывало событие ReceiveBeginPlay. Сценарий определял путь к пользовательской папке «Документы» и создавал файл: %USERPROFILE%\Documents\s.bat
Содержимое было оформлено как полиглот: одна и та же строка оставалась допустимой структурой JSON и одновременно содержала команды Windows. Этот приём позволял записать данные через функцию ToFile, сохранив возможность их выполнения как BAT-файла.
Команды внутри файла запускали его свёрнутую копию, открывали PowerShell в скрытом окне и пытались загрузить второй сценарий с адреса: http://31.57.34.228/work/steamb.bat
Полученный файл должен был сохраняться как %TEMP%\s.bat и запускаться через командную строку.
Параметр -ep bypass отключал проверку политики выполнения для конкретного процесса PowerShell. Он не предоставлял права администратора и не означал повышение привилегий. Обнаруженный код работал с правами текущего пользователя.
В цепочке выполнения остались пробелы
Технический разбор Feint подтверждает создание s.bat на одном из проверенных компьютеров. Содержимое найденного файла полностью совпало со строкой внутри Blueprint.
Исследователь не восстановил все детали первоначального запуска этого BAT-файла. Изученная цепочка Blueprint заканчивалась записью файла через ToFile, а сообщения пользователей указывали на появление командной строки ещё во время перехода к карте. Эти наблюдения не полностью объясняются опубликованным кодом.
Разработчики признали проблему с вредоносными пользовательскими картами и выпустили исправление, поэтому речь не сводится к теоретическому образцу.
Второй компонент загрузился не у всех
При первоначальной проверке внешний сервер возвращал ошибку HTTP 404. На исследованном компьютере второй BAT-файл не был получен, поэтому троян там не установился.
Позднее Feint обновил публикацию и сообщил, что получил steamb.bat после восстановления доступности файла. Его анализ показал установку трояна удалённого доступа, или RAT. Такая программа может предоставить оператору управление заражённой системой.
Полный код второго этапа и подробное описание функций трояна в открытом отчёте отсутствуют. Независимого технического подтверждения этой части исследования пока не опубликовано. Сведений о похищении всех файлов, паролей или платёжных данных нет. Применение майнера также не подтверждено. Успех заражения зависел от запуска карты, доступности внешнего сервера и выполнения загруженного сценария.
Подписка на карту сама по себе не запускала атаку
Вредоносная логика активировалась при загрузке карты для начала матча. Пользователь, который лишь подписался на неё в мастерской Steam, но не запускал уровень, не должен был выполнить обнаруженный код.
Отдельной проверки требуют компьютеры игроков, запускавших Laser Tag Neon, Chroma Grid Arena или другие подозрительные карты до установки исправления.
25 июля автор исследования сообщил, что Laser Tag Neon удалили из мастерской, а вместо неё появилась Chroma Grid Arena. Несколькими часами позже он написал, что все известные на тот момент вредоносные карты, предположительно, уже сняли с публикации. Valve отдельного публичного отчёта об удалении этих материалов не выпускала.
Обновление 3.1.0 закрыло обнаруженный путь атаки
25 июля разработчики выпустили сборку 24387159, получившую номер 3.1.0. В описании обновления указано исправление безопасности для пользовательских карт без дополнительных технических подробностей.
Feint сообщил, что версия 3.1.0 устраняет возможность выполнения вредоносного кода через исследованный механизм. Игрокам необходимо установить это обновление перед запуском пользовательских уровней. Публичные материалы не содержат идентификатора CVE или оценки по шкале CVSS.
Злоумышленник захватил официальный Discord
Вскоре после выпуска обновления был скомпрометирован официальный Discord-сервер MECCHA CHAMELEON. Через него начали распространяться сообщения о якобы заражённой версии 3.1.0.
Команда проекта сообщила, что компьютер системного инженера заразился при исследовании вредоносной карты. Атакующий получил доступ к его учётной записи Discord, обошёл двухфакторную проверку, захватил административные права и заблокировал представителей проекта.
Заражённое устройство использовалось для испытаний и не имело доступа к исходному коду или системе публикации сборок. Разработчики проверили журналы, очистили компьютер и переформатировали накопитель.
В захваченном Discord игрокам рекомендовали удалить MECCHA CHAMELEON, переустановить Windows, сменить все пароли и заново включить двухфакторную проверку. Эти указания исходили от злоумышленника.
Разработчики опубликовали опровержение в Steam. Официальные файлы игры и обновление 3.1.0 не содержат обнаруженного трояна. Игра не связана с Discord технически, поэтому простое нахождение на сервере не заражало компьютер.
Что делать игрокам MECCHA CHAMELEON
Всем пользователям необходимо обновить игру до версии 3.1.0 или более новой. Простую подписку на подозрительную карту можно отменить, если уровень ни разу не запускался.
Игрокам, открывавшим неизвестные карты до установки исправления, стоит проверить недавно созданные BAT-файлы в каталогах:
%USERPROFILE%\Documents\
%TEMP%\
Полная проверка обновлённым антивирусом поможет обнаружить известные компоненты. Дополнительно следует изучить автозагрузку, планировщик заданий и неизвестные процессы. Компьютер с признаками удалённого управления разумно отключить от сети до завершения проверки.
При подтверждённом заражении пароли следует менять с другого, чистого устройства, предварительно завершив активные сеансы в важных учётных записях. Microsoft рекомендует очищать компьютер до смены паролей. Для системы с подозрением на неустранённое вредоносное ПО компания указывает чистую переустановку Windows с установочного носителя как один из вариантов восстановления.
Вопросы и ответы
Заражена ли сама MECCHA CHAMELEON?
Нет. Вредоносный код нашли в отдельных картах из мастерской Steam. Разработчики заявили, что файлы игры и обновление 3.1.0 не изменялись.
Какие карты были вредоносными?
В открытых материалах названы Laser Tag Neon и Chroma Grid Arena. Исследователь сообщил об их удалении из мастерской.
Опасно ли было просто подписаться на карту?
Обнаруженный сценарий запускался при загрузке уровня для матча. Одна подписка без запуска карты не должна была привести к выполнению кода.
Действительно ли у игроков украли все данные?
Таких доказательств нет. Исследователь связал второй этап с трояном удалённого доступа, но полный набор его функций и число заражённых компьютеров не опубликованы.
Нужно ли всем переустанавливать Windows?
Нет. Такое требование распространялось через захваченный Discord. Переустановка оправдана при подтверждённом заражении или невозможности гарантировать полное удаление трояна.
Нужно ли менять все пароли?
Массовая смена паролей всем игрокам не требуется. Она нужна при запуске вредоносной карты и наличии признаков компрометации. Использовать для этого следует чистое устройство.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.