Notebookcheck Logo

“Meccha Chameleon Workshop”恶意软件导致Discord服务器被劫持,并引发RAT感染

一张恶意的《Minecraft》工坊地图导致Meccha Chameleon社区发生RAT感染事件,并引发了一个Discord服务器的被劫持事件。
ⓘ www.magnific.com
一张恶意的《Minecraft》工坊地图导致Meccha Chameleon社区发生RAT感染事件,并引发了一个Discord服务器的被劫持事件。
一张恶意的《Workshop》地图利用了《Meccha Chameleon》中模组加载的漏洞,向玩家的电脑植入RAT木马,相关调查最终导致该游戏的Discord服务器遭到劫持。以下是事件经过以及如何检查您是否受到影响。
Security Hack / Data Breach Software Social Media

《Meccha Chameleon》模组加载流程中存在的安全漏洞,导致了一场远程访问木马(RAT)攻击活动,并使该游戏的官方Discord服务器遭到劫持。该事件凸显了游戏自身的资源执行逻辑——而非Steam创意工坊平台本身——如何被利用为恶意软件的传播途径。

攻击是如何被发现的

该攻击活动最初由独立逆向工程师 Feint 记录在案,此前有玩家报告称在加载自定义社区地图时,命令提示符窗口曾短暂闪现。 调查追踪到该异常行为源自一个名为“Laser Tag Neon”的创意工坊上传作品,尽管该作品通过了创意工坊审核,但其中却隐藏了虚幻引擎5的蓝图逻辑。第二个可疑上传作品“Chroma Grid Arena”曾短暂作为替代品出现,随后也被移除。

恶意蓝图的内部机制

当玩家加载受感染的地图时,一个最初名为 BP_RCE_Test(后更名为 BP_AmbientController)的蓝图会通过虚幻引擎的 BeginPlay 事件自动触发。该蓝图并未执行任何灯光或环境功能,而是构建了一个文件路径并将数据写入磁盘。

生成的文件 s.bat 被放置在受害者的 %USERPROFILE%Documents 文件夹中。其内容采用 JSON/批处理混合格式,既是有效的 JSON 数据,又可在直接运行时作为可执行批处理脚本使用。

从释放器到RAT

脚本写入后会自动重新启动,随后利用一个绕过执行策略限制的隐藏 PowerShell 实例,从硬编码的命令与控制服务器下载第二阶段脚本。后来证实,该第二阶段有效载荷安装了一个持久性 RAT,使攻击者能够远程控制受感染系统。

调查期间 Discord 服务器遭劫持

当一名负责调查该恶意软件的系统工程师所使用的备用测试机本身遭到入侵时,事件进一步升级。攻击者利用这一立足点绕过了管理员 Discord 账户的双因素认证,篡改了服务器权限,并封禁了官方工作人员。 此次接管事件影响了该游戏的官方 Discord 服务器,该服务器拥有近 10 万名成员。随后,服务器访问权限已恢复。

应对措施及建议预防措施

开发者发布了 3.1.0 版本以修复该漏洞,并阻止“创意工坊”地图启动外部进程。被标记的地图已从Steam 创意工坊中移除。开发团队确认,游戏的源代码和生产系统未受影响。

建议在更新前加载过自定义地图的玩家执行全面的杀毒扫描,检查 %USERPROFILE%Documents 和 %TEMP% 目录中是否存在未经授权的批处理文件,审查 Windows 任务计划程序和启动项中是否存在持久化机制,并更新至 3.1.0 或更高版本。

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebookcheck中文版(NBC中国) > 新闻 > 新闻档案 > 新闻档案 2026 07 > “Meccha Chameleon Workshop”恶意软件导致Discord服务器被劫持,并引发RAT感染
Darryl Linington, 2026-07-30 (Update: 2026-07-30)