Notebookcheck Logo

El malware «Meccha Chameleon Workshop» provocó el secuestro de un servidor de Discord e infecciones por RAT

Un mapa malicioso de Workshop provocó infecciones por RAT y el secuestro de un servidor de Discord en Meccha Chameleon.
ⓘ www.magnific.com
Un mapa malicioso de Workshop provocó infecciones por RAT y el secuestro de un servidor de Discord en Meccha Chameleon.
Un mapa malicioso de Workshop aprovechaba un fallo en la carga de mods de Meccha Chameleon para instalar un RAT en los ordenadores de los jugadores, y la investigación condujo al secuestro del servidor de Discord del juego. A continuación le explicamos lo que ocurrió y cómo comprobar si se ha visto afectado.

Una vulnerabilidad de seguridad en el proceso de carga de mods de Meccha Chameleon dio lugar a una campaña de troyanos de acceso remoto (RAT) y al secuestro del servidor oficial de Discord del juego. El incidente pone de manifiesto cómo la propia lógica de ejecución de recursos de un juego, y no la plataforma Steam Workshop en sí misma, puede convertirse en un mecanismo de distribución de malware.

Cómo se descubrió el ataque

La campaña fue documentada por primera vez por el ingeniero de ingeniería inversa independiente Feint, después de que varios jugadores informaran de que una ventana del símbolo del sistema parpadeaba brevemente al cargar un mapa personalizado de la comunidad. La investigación atribuyó este comportamiento a una subida al Workshop denominada «Laser Tag Neon», que contenía lógica oculta de Blueprint de Unreal Engine 5 a pesar de haber superado la revisión del Workshop. Una segunda subida sospechosa, «Chroma Grid Arena», apareció brevemente como sustituta antes de ser también eliminada.

En el interior del Blueprint malicioso

Cuando un jugador cargaba el mapa infectado, un Blueprint denominado originalmente BP_RCE_Test (posteriormente renombrado como BP_AmbientController) se activaba automáticamente a través del evento «BeginPlay» de Unreal Engine. En lugar de realizar ninguna función relacionada con la iluminación o el entorno, construía una ruta de archivo y escribía datos en el disco.

El archivo escrito, s.bat, se colocaba en la carpeta %USERPROFILE%Documents de la víctima. Su contenido estaba estructurado como un formato mixto JSON/batch: un JSON válido que también funcionaba como un script por lotes ejecutable cuando se ejecutaba directamente.

Del dropper al RAT

Una vez escrito, el script se reiniciaba a sí mismo y, a continuación, utilizaba una instancia oculta de PowerShell con una elusión de la política de ejecución para descargar un script de segunda fase desde un servidor de comando y control codificado de forma fija. Posteriormente se confirmó que esa carga útil de segunda fase instalaba un RAT persistente, lo que proporcionaba a los atacantes el control remoto de los sistemas infectados.

Secuestro de un servidor de Discord en plena investigación

El incidente se agravó cuando una máquina de pruebas auxiliar utilizada por un ingeniero de sistemas que investigaba el malware resultó a su vez comprometida. Los atacantes utilizaron ese punto de acceso para eludir la autenticación de dos factores en la cuenta de Discord de un administrador, modificar los permisos del servidor y expulsar a miembros del personal oficial. La toma de control afectó al servidor oficial de Discord del juego, que cuenta con casi 100 000 miembros. Posteriormente se restableció el acceso.

Respuesta y precauciones recomendadas

Los desarrolladores lanzaron la versión 3.1.0 para corregir la vulnerabilidad e impedir que los mapas del Workshop iniciaran procesos externos. Los mapas señalados se han eliminado del Steam Workshop. El equipo de desarrollo confirmó que ni el código fuente del juego ni los sistemas de producción se vieron comprometidos.

Se recomienda a los jugadores que hayan cargado mapas personalizados antes de actualizar que realicen un análisis antivirus completo, comprueben si hay archivos por lotes no autorizados en %USERPROFILE%Documents y %TEMP%, revisen el Programador de tareas de Windows y las entradas de inicio en busca de mecanismos de persistencia, y actualicen a la versión 3.1.0 o posterior.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 07 > El malware «Meccha Chameleon Workshop» provocó el secuestro de un servidor de Discord e infecciones por RAT
Darryl Linington, 2026-07-30 (Update: 2026-07-30)