El malware «Meccha Chameleon Workshop» provocó el secuestro de un servidor de Discord e infecciones por RAT

Una vulnerabilidad de seguridad en el proceso de carga de mods de Meccha Chameleon dio lugar a una campaña de troyanos de acceso remoto (RAT) y al secuestro del servidor oficial de Discord del juego. El incidente pone de manifiesto cómo la propia lógica de ejecución de recursos de un juego, y no la plataforma Steam Workshop en sí misma, puede convertirse en un mecanismo de distribución de malware.
Cómo se descubrió el ataque
La campaña fue documentada por primera vez por el ingeniero de ingeniería inversa independiente Feint, después de que varios jugadores informaran de que una ventana del símbolo del sistema parpadeaba brevemente al cargar un mapa personalizado de la comunidad. La investigación atribuyó este comportamiento a una subida al Workshop denominada «Laser Tag Neon», que contenía lógica oculta de Blueprint de Unreal Engine 5 a pesar de haber superado la revisión del Workshop. Una segunda subida sospechosa, «Chroma Grid Arena», apareció brevemente como sustituta antes de ser también eliminada.
En el interior del Blueprint malicioso
Cuando un jugador cargaba el mapa infectado, un Blueprint denominado originalmente BP_RCE_Test (posteriormente renombrado como BP_AmbientController) se activaba automáticamente a través del evento «BeginPlay» de Unreal Engine. En lugar de realizar ninguna función relacionada con la iluminación o el entorno, construía una ruta de archivo y escribía datos en el disco.
El archivo escrito, s.bat, se colocaba en la carpeta %USERPROFILE%Documents de la víctima. Su contenido estaba estructurado como un formato mixto JSON/batch: un JSON válido que también funcionaba como un script por lotes ejecutable cuando se ejecutaba directamente.
Del dropper al RAT
Una vez escrito, el script se reiniciaba a sí mismo y, a continuación, utilizaba una instancia oculta de PowerShell con una elusión de la política de ejecución para descargar un script de segunda fase desde un servidor de comando y control codificado de forma fija. Posteriormente se confirmó que esa carga útil de segunda fase instalaba un RAT persistente, lo que proporcionaba a los atacantes el control remoto de los sistemas infectados.
Secuestro de un servidor de Discord en plena investigación
El incidente se agravó cuando una máquina de pruebas auxiliar utilizada por un ingeniero de sistemas que investigaba el malware resultó a su vez comprometida. Los atacantes utilizaron ese punto de acceso para eludir la autenticación de dos factores en la cuenta de Discord de un administrador, modificar los permisos del servidor y expulsar a miembros del personal oficial. La toma de control afectó al servidor oficial de Discord del juego, que cuenta con casi 100 000 miembros. Posteriormente se restableció el acceso.
Respuesta y precauciones recomendadas
Los desarrolladores lanzaron la versión 3.1.0 para corregir la vulnerabilidad e impedir que los mapas del Workshop iniciaran procesos externos. Los mapas señalados se han eliminado del Steam Workshop. El equipo de desarrollo confirmó que ni el código fuente del juego ni los sistemas de producción se vieron comprometidos.
Se recomienda a los jugadores que hayan cargado mapas personalizados antes de actualizar que realicen un análisis antivirus completo, comprueben si hay archivos por lotes no autorizados en %USERPROFILE%Documents y %TEMP%, revisen el Programador de tareas de Windows y las entradas de inicio en busca de mecanismos de persistencia, y actualicen a la versión 3.1.0 o posterior.
Top 10 Análisis
» Top 10 Portátiles Multimedia
» Top 10 Portátiles de Juego
» Top 10 Portátiles de Juego ligeros
» Top 10 Portátiles Asequibles de Oficina/Empresa
» Top 10 Portátiles de Juego Ligeros
» Top 10 Portátiles de Oficina/Empresa Premium
» Top 10 Estaciones de Trabajo
» Top 10 Subportátiles
» Top 10 Ultrabooks
» Top 10 Convertibles
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Tablets de menos de 250 Euros
» Top 10 Phablets (>5.5")
» Top 10 Smartphones
» Top 10 Smartphones (≤5")
» Top 10 Smartphones de menos de 300 Euros
» Top 10 Smartphones de menos de 120 Euros
» Top 10 Portátiles de menos de 1000 Euros
» Top 10 Portátiles de menos de 500 Euros
» Top 10 Portátiles de menos de 300 Euros
» Los Mejores Displays de Portátiles Analizados por Notebookcheck










