Hace 21 horas

POR Morri

Mapas de Meccha Chameleon escondían malware y hasta su Discord terminó hackeado

En Meccha Chameleon deberías preocuparte por que te encuentren mal pintado detrás de una maceta, no por infectar tu computadora al entrar en un mapa de la comunidad.

Varios escenarios descargados desde Steam Workshop aprovecharon una vulnerabilidad para ejecutar archivos maliciosos en las computadoras de los jugadores. El problema ya fue parcheado, pero antes de quedar bajo control también terminó golpeando al servidor oficial de Discord del juego.

El mapa no solo cargaba el escenario

La alerta comenzó cuando algunos jugadores vieron aparecer durante unos segundos una ventana del símbolo del sistema mientras descargaban un mapa personalizado.

El investigador independiente Feint revisó Laser Tag Neon y encontró un elemento escondido entre los archivos de Unreal Engine 5. Al cargar el escenario, este podía escribir un archivo .bat en la carpeta Documentos, abrir PowerShell sin mostrar una ventana e intentar descargar otro script desde un servidor externo.

Feint no pudo confirmar qué buscaba instalar la segunda descarga porque el servidor dejó de responder durante sus pruebas. Aun así, un mapa escribiendo archivos y ejecutando comandos ocultos fuera del juego ya era suficiente para levantar todas las alarmas.

Laser Tag Neon fue retirado de Steam Workshop, pero después apareció otro escenario sospechoso llamado Chroma Grid Arena. Los mapas parecían normales desde fuera y uno de ellos incluso había pasado por la revisión de Workshop.

El Discord oficial también cayó

Mientras el equipo trabajaba en cerrar la vulnerabilidad, una computadora de prueba utilizada por un ingeniero terminó infectada. El atacante consiguió entrar en su cuenta de Discord, saltarse la autenticación en dos pasos, cambiar los permisos del servidor y expulsar a los administradores.

Los desarrolladores aclararon que esa computadora no tenía acceso al código del juego y fue formateada por completo. También pidieron no confiar en enlaces, servidores alternativos ni supuestos anuncios publicados desde el Discord mientras estuvo fuera de su control.

Para completar el fin de semana, apareció una página falsa de Meccha Chameleon VR en la tienda de Meta Quest. El creador aseguró que nunca autorizó esa versión y pidió a los jugadores no reservarla mientras solicitaba su eliminación.

El juego ya fue actualizado

La vulnerabilidad de los mapas fue cerrada con la actualización 3.1.0. El desarrollador aseguró que el código malicioso quedó inutilizado incluso dentro de los escenarios afectados y que jugar la versión actualizada ya no presenta ese riesgo.

El problema no estaba dentro de la instalación normal de Meccha Chameleon, sino en ciertos mapas descargados desde Steam Workshop. Quienes jugaron escenarios personalizados durante el periodo afectado deberían actualizar el juego y realizar un análisis completo con su antivirus.

Meccha Chameleon llegó a Steam el 9 de junio y se convirtió rápidamente en uno de los multijugadores más populares del momento. Su propuesta divide a los jugadores entre buscadores y camaleones que deben pintar su cuerpo para mezclarse con el escenario. Esta vez, lo mejor escondido dentro del mapa era precisamente lo que nadie quería encontrar.

TE PODRÍA INTERESAR