Steam上2026年最大的黑马突然撞上了一道安全暗礁。安全研究员Feint发现,玩家社区里一张名为“Laser Tag Neon”的创意工坊地图,暗藏恶意代码,会悄悄调用PowerShell、向外部服务器请求下载未知的第二阶段载荷。这张地图所属的游戏《Meccha Chameleon》上个月才发售,却已经卖出约1500万份,PC端收入在当月仅次于《堡垒之夜》。
Feint的调查起因于玩家的无意一瞥——下载这张图时,屏幕上闪过了一个命令提示符窗口。进一步逆向分析发现,地图里并没有直接塞入可执行文件,而是在虚幻引擎5的蓝图逻辑中夹带“私货”:先往用户的Documents目录写入一个批处理脚本,再启动隐藏的PowerShell进程。随后,这个脚本会向预设的外部地址发送下载请求,试图拉回第二阶段代码。
![]()
蹊跷的是,在研究人员测试期间,那个服务器的请求直接返回了404错误,真正的最终载荷根本没有被拿到手。因此攻击者到底想做什么——窃取账号、植入木马还是别的什么——至今还是一个问号。但把可执行文件写到游戏目录之外,再私下调用PowerShell,这组操作在创意工坊地图里本身就极不寻常,几乎可以直接判定为恶意。
Feint没有贸然给这次攻击贴上某个已知病毒家族的标签,因为缺少最终载荷。不过他列出了多项证据:隐藏的执行逻辑、被伪装成正常资产的蓝图资源、对外部代码的拉取尝试,认为这张工坊物品应该按恶意程序对待。让人后怕的是,这类工坊内容常常在玩家加入多人房间或订阅地图时自动下载,而这一次,恶意行为被严严实实塞进一个看起来完全正常的虚幻引擎资产里,快速肉眼检查根本发现不了。
这起事件给火爆的社区创作生态敲了一记警钟。尤其是对《Meccha Chameleon》这种用户量巨大的游戏来说,社区内容就是一座等待攻击者挖掘的富矿。目前该漏洞已修复,那张问题地图也已被移除,但安全研究员们提醒:尽量只从可信的创作者手里下载地图和模组,下载前多看看评价和留言,保持杀毒软件开启,同时让Steam和游戏本体始终处于最新状态。绝大多数工坊内容安全无害,但只要一次漏网,就够让人头疼了。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.