Notebookcheck Logo

De ‘Meccha Chameleon Workshop’-malware leidde tot het kapen van een Discord-server en RAT-infecties

Een kwaadaardige Workshop-map leidde tot RAT-infecties en het kapen van een Discord-server in Meccha Chameleon.
ⓘ www.magnific.com
Een kwaadaardige Workshop-map leidde tot RAT-infecties en het kapen van een Discord-server in Meccha Chameleon.
Een kwaadaardige Workshop-map maakte misbruik van een fout in het laden van mods in Meccha Chameleon om een RAT op de pc’s van spelers te plaatsen, en het onderzoek leidde ertoe dat de Discord-server van het spel werd gekaapt. Hieronder leest u wat er is gebeurd en hoe u kunt controleren of u hierdoor bent getroffen.

Een beveiligingslek in de mod-laadpijplijn van Meccha Chameleon leidde tot een Remote Access Trojan (RAT)-campagne en de kaping van de officiële Discord-server van het spel. Het incident laat zien hoe de eigen logica voor het uitvoeren van assets van een spel, en niet het Steam Workshop-platform zelf, kan worden misbruikt als mechanisme voor het verspreiden van malware.

Hoe de aanval werd ontdekt

De campagne werd voor het eerst gedocumenteerd door de onafhankelijke reverse-engineer Feint, nadat spelers hadden gemeld dat er kortstondig een Command Prompt-venster verscheen tijdens het laden van een aangepaste community-map. Uit onderzoek bleek dat het gedrag te herleiden was tot een Workshop-upload met de naam „Laser Tag Neon“, die verborgen Unreal Engine 5 Blueprint-logica bevatte, ondanks dat deze de Workshop-beoordeling had doorstaan. Een tweede verdachte upload, „Chroma Grid Arena“, verscheen kortstondig als vervanging, voordat ook deze werd verwijderd.

Binnenin de kwaadaardige Blueprint

Wanneer een speler de geïnfecteerde map laadde, werd een Blueprint met de oorspronkelijke naam BP_RCE_Test (later hernoemd naar BP_AmbientController) automatisch geactiveerd via de BeginPlay-gebeurtenis van Unreal Engine. In plaats van verlichtings- of omgevingsfuncties uit te voeren, stelde deze een bestandspad samen en schreef gegevens naar de schijf.

Het geschreven bestand, s.bat, werd in de map %USERPROFILE%Documents van het slachtoffer geplaatst. De inhoud ervan was gestructureerd als een JSON/batch-polyglot: geldige JSON die tevens functioneerde als een uitvoerbaar batchscript wanneer deze direct werd uitgevoerd.

Van dropper naar RAT

Zodra het script was geschreven, startte het zichzelf opnieuw op en maakte het vervolgens gebruik van een verborgen PowerShell-instantie met een omzeiling van het uitvoeringsbeleid om een script voor de tweede fase te downloaden van een hardgecodeerde command-and-control-server. Later werd bevestigd dat deze payload voor de tweede fase een permanente RAT installeerde, waardoor aanvallers op afstand controle kregen over geïnfecteerde systemen.

Discord-server gekaapt tijdens het onderzoek

Het incident escaleerde toen een reservetestcomputer die werd gebruikt door een systeemingenieur die de malware onderzocht, zelf werd gecompromitteerd. Aanvallers gebruikten dat voet aan de grond om de tweefactorauthenticatie op het Discord-account van een beheerder te omzeilen, de serverrechten te wijzigen en officiële medewerkers te verbannen. De overname had gevolgen voor de officiële Discord-server van het spel, die bijna 100.000 leden telt. De toegang werd later hersteld.

Reactie en aanbevolen voorzorgsmaatregelen

De ontwikkelaars hebben versie 3.1.0 uitgebracht om het beveiligingslek te dichten en te voorkomen dat Workshop-kaarten externe processen starten. De gemarkeerde kaarten zijn uit de Steam Workshop verwijderd. Het ontwikkelingsteam heeft bevestigd dat de broncode en de productiesystemen van het spel niet zijn gecompromitteerd.

Spelers die vóór de update aangepaste kaarten hebben geladen, wordt aangeraden een volledige antivirusscan uit te voeren, de mappen %USERPROFILE%Documents en %TEMP% te controleren op ongeautoriseerde batchbestanden, de Windows Taakplanner en opstartitems te controleren op mechanismen voor persistentie, en te updaten naar versie 3.1.0 of hoger.

Google LogoAdd as a preferred source on Google
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2026 07 > De ‘Meccha Chameleon Workshop’-malware leidde tot het kapen van een Discord-server en RAT-infecties
Darryl Linington, 2026-07-30 (Update: 2026-07-30)