스팀 멀티플레이 게임 ‘MECCHA CHAMELEON’의 일부 이용자 제작 지도에서 악성코드가 발견됐다. 개발진은 관련 취약점을 수정하고 보안을 강화한 업데이트를 배포했다.


게임스팟은 이용자 제작 지도가 악성코드를 전달하는 ‘트로이 목마’로 이용됐다고 보도했다. 사건은 일부 이용자가 사용자 지도를 불러오는 과정에서 명령 프롬프트 창이 잠시 나타났다고 제보하면서 알려졌다.


보안 연구자 페인트(Feint)가 해당 파일을 분석한 결과, ‘Laser Tag Neon’ 지도에 악성코드 전달 기능이 포함돼 있었다. 지도 파일은 일반적인 언리얼 엔진 5 애셋으로 위장했지만, 내부 블루프린트가 실행되면 이용자의 문서 폴더에 배치 파일을 생성하도록 구성돼 있었다.

생성된 파일은 숨겨진 파워셸 프로세스를 실행한 뒤 외부 서버에서 두 번째 스크립트를 내려받아 실행하려 했다. 연구자가 처음 조사했을 당시에는 외부 서버가 404 오류를 반환해 다음 단계가 작동하지 않았지만, 이후 확보된 스크립트에서는 감염된 PC를 원격으로 제어할 수 있는 원격 접근 트로이목마(RAT) 설치 기능이 확인됐다.


악성코드는 창작마당에서 지도를 구독하는 순간이 아니라, 해당 지도가 적용된 경기를 실제로 시작할 때 실행된 것으로 분석됐다. 문제가 된 지도는 삭제됐지만 이후 ‘Chroma Grid Arena’라는 또 다른 악성 지도가 올라오기도 했다. 현재까지 확인된 악성 지도는 모두 창작마당에서 내려간 상태다.


개발진은 버전 3.1.0을 통해 이용자 제작 지도가 게임과 관계없는 파일을 실행할 수 있었던 취약점을 수정했다. 이어 미니 업데이트 3.3.1에서 악성 콘텐츠에 대한 보호 기능을 추가로 강화했다.


보안 사고는 공식 디스코드 서버 탈취로도 이어졌다. 개발진에 따르면 시스템 엔지니어가 별도의 테스트 PC에서 악성 지도를 조사하던 중 감염됐으며, 공격자는 디스코드의 2단계 인증을 우회해 서버 권한을 탈취하고 운영진을 차단했다.


개발진은 감염된 테스트 PC에서 게임 소스와 공식 빌드 파일에 접근할 수 없었다며, 게임 본편과 공식 업데이트에는 악성코드가 포함되지 않았다고 설명했다. 공식 디스코드 서버는 이후 복구됐으며, 3.3.1 업데이트를 통해 게임 내 디스코드 링크도 정상 주소로 교체됐다.


버전 3.1.0 적용 전에 문제가 된 이용자 지도를 실행했다면 전체 악성코드 검사를 진행할 필요가 있다. 연구자는 문서 및 임시 폴더에 최근 생성된 수상한 배치 파일이 있는지 확인하고, 시작 프로그램과 작업 스케줄러에 알 수 없는 항목이 등록되지 않았는지도 점검할 것을 권고했다.


출처: 게임스팟
참고: 개발진 스팀 공지
참고: 악성 지도 분석 보고서