Trend DK
Forside Gaming Hackere gemte virus i populært Steam-spil: Meccha Chameleon-kort gav angribere...

Hackere gemte virus i populært Steam-spil: Meccha Chameleon-kort gav angribere fjernstyring af pc’en

Hackere gemte virus i populært Steam-spil: Meccha Chameleon-kort gav angribere fjernstyring af pc'en
Illustrationsfoto / AI-genereret

Ondsindede fællesskabskort til årets største Steam-succes installerede en fjernstyrings-trojaner på spillernes computere.

Angrebet ramte det japansk-inspirerede indie-hit Meccha Chameleon, der ifølge Digital Trends har solgt omkring 15 millioner eksemplarer siden lanceringen for en måned siden og i perioder har været det næststørste indtjenende pc-spil efter Fortnite.

Alarmen gik den 23. juli 2026, da sikkerhedsforskeren Feint offentliggjorde en teknisk gennemgang af et fællesskabskort ved navn “Laser Tag Neon”. Kortet så uskyldigt ud, var kommet gennem Steams almindelige Workshop-godkendelse og lå frit tilgængeligt for spillets millioner af brugere.

Sådan virkede angrebet

Kortet udnyttede en svaghed i den måde, Meccha Chameleon indlæser fællesskabsindhold på. Skaberne havde skjult ondsindet kode i en såkaldt Blueprint, altså en logik-komponent i grafikmotoren Unreal Engine 5. Da kortet blev indlæst i en kamp, skrev koden en batch-fil ved navn s.bat ind i brugerens Dokumenter-mappe og startede derefter et skjult PowerShell-vindue, som forsøgte at hente et andet script fra en server kontrolleret af hackerne.

Feint konstaterede efter analyse af det hentede script, at anden fase installerede en fjernstyrings-trojaner, en såkaldt Remote Access Trojan eller RAT, som giver angriberen fuld kontrol over den ramte pc. Værktøjet kan bruges til at aflæse tastetryk, tømme adgangskoder fra browseren og overtage konti på andre tjenester.

I gennemgangen skriver Feint, at der ikke findes nogen legitim forklaring på adfærden: et Workshop-kort har intet at gøre med at skrive batch-filer på brugerens computer eller starte PowerShell for at hente kode fra internettet.

Selve spillet ikke inficeret

Udvikleren bag spillet, kendt under navnet Lemorion, reagerede den 25. juli på Steam og afviste rygter om, at selve spillet skulle være kompromitteret.

“Spillet i sig selv er ikke berørt,” lyder det fra udvikleren, som understreger, at Steams udgiver-infrastruktur forhindrer, at nogen kan lægge en spil-opdatering ud alene ved at overtage en enkelt medarbejders pc.

Det oprindelige Laser Tag Neon-kort blev fjernet, kort efter Feint offentliggjorde sin analyse, men forskeren dokumenterede efterfølgende, at nye ondsindede kort blev lagt op i stedet, inden selve svagheden blev lukket. Den blev udbedret i opdatering 3.1.0, som ændrer, hvad Workshop-kort må gøre på spillerens maskine.

Officiel Discord-server kapret

Sagen tog en ekstra drejning, da hackerne også fik fat i udviklerens Discord-server. Ifølge den tekniske gennemgang blev en systemingeniør hos studiet ramt af det samme skadelige script under undersøgelserne, hvorefter angriberen omgik ingeniørens tofaktor-godkendelse, overtog en administrator-konto og bortviste hele udviklerholdet fra serveren.

“Meccha Chameleons officielle Discord-server er blevet hacket, og vi kan i øjeblikket slet ikke gøre noget fra vores side,” skrev Lemorion i sin meddelelse og oplyste, at studiet har kontaktet Discord Support og vil oprette en ny server, hvis den gamle ikke kan reddes.

Udvikleren advarede samtidig om, at hackerne har spredt falske påstande om, at den seneste spil-opdatering skulle indeholde en trojaner. “Den udtalelse er alene fremsat for at skabe panik,” lyder det.

Sådan tjekker du din computer

Steam er den dominerende pc-platform blandt danske spillere, og alle med Meccha Chameleon i biblioteket bør handle. Feint anbefaler i sin gennemgang, at man opdaterer til version 3.1.0 eller nyere, fjerner abonnementer på ukendte Workshop-kort og kører en fuld virusscanning med et program som Malwarebytes.

Derudover bør man se efter mistænkelige batch-filer i mapperne %USERPROFILE%\Documents og %TEMP% samt gennemgå Windows’ opstartsprogrammer og Opgavestyring for ukendte poster. Bekymrede spillere bør også skifte adgangskode til Steam, e-mail og bank, hvis maskinen har været brugt til at indlæse fremmede Workshop-kort.

Angrebet ramte kun spillere, der faktisk startede en kamp på et inficeret kort. Hvis man alene har abonneret på et kort uden at spille det, kan man ifølge Feints analyse nøjes med at afmelde abonnementet.

Ads by MGDK