Вредоносные карты для игры на Unreal Engine 5 использовались для скрытой установки трояна удалённого доступа

information security

В конце июля 2026 года в мастерской Steam (Steam Workshop) были обнаружены карты для многопользовательской игры, работающей на движке Unreal Engine 5, которые содержали скрытый вредоносный код. Первая такая карта под названием Laser Tag Neon уже удалена, однако на момент публикации новости в мастерской оставалась активной другая карта - Chroma Grid Arena. Позднее разработчики игры выпустили обновление, устраняющее уязвимость, и все известные вредоносные карты были удалены, но угроза полностью не устранена.

Описание

Атака была построена на использовании штатного механизма загрузки пользовательского контента. Игроки, подписавшиеся на карту через внутриигровое меню, запускали матч, и в момент перехода от загрузки к старту игры на экране на долю секунды появлялось окно командной строки. Этот симптом и привлёк внимание исследователей, которые решили проверить файлы карты. Как выяснилось, в стандартных файлах Unreal Engine - архивах с расширениями .pak, .ucas, .utoc - не было никаких подозрительных исполняемых файлов. Карта успешно прошла модерацию мастерской именно потому, что вредоносная логика была скрыта внутри самих игровых ресурсов.

Проведённый анализ показал, что в одном из "блюпринтов" (внутриигровых сценариев) карты был встроен фрагмент кода, автоматически выполняющийся при загрузке уровня. Этот код конструировал путь к файлу и записывал на диск пользователя в папку "Документы" текстовый файл, содержащий команды для запуска PowerShell. Файл был одновременно валидным JSON и пакетным скриптом, что позволяло обойти ограничения игрового движка. При первом запуске скрипт просто перезапускал себя в свёрнутом окне, а при повторном - скрыто запускал PowerShell и пытался скачать с удалённого сервера второй этап атаки.

На момент первоначального исследования сервер, с которого должен был загружаться второй файл, был недоступен. Однако спустя несколько дней он снова появился, и исследователям удалось извлечь и проанализировать загружаемый скрипт. Им оказался троян удалённого доступа (RAT), дающий злоумышленнику полный контроль над заражённым компьютером. Таким образом, атака не ограничивалась простым запуском команд - она обеспечивала постоянное удалённое присутствие в системе.

Разработчики игры оперативно выпустили версию 3.1.0, которая закрывает уязвимость, позволявшую вредоносным картам выполнять произвольный код на компьютерах игроков. Обновление настоятельно рекомендуется установить всем пользователям. Кроме того, все известные опасные карты были удалены из мастерской Steam. Однако создатели таких карт могут загрузить новые варианты в любой момент, поэтому при скачивании пользовательского контента стоит проявлять осторожность.

Злоумышленники использовали несколько признаков, позволяющих распознать подозрительную карту ещё до скачивания. Аккаунт загрузчика карты Laser Tag Neon был создан всего за неделю до публикации, на странице карты были отключены комментарии и оценки. Если подписка на карту уже оформлена, но матч с ней не запускался, то угрозы нет - достаточно отписаться. Тем же, кто успел сыграть на подозрительной карте, рекомендуется проверить папки "Документы" и временную папку на наличие незнакомых файлов с расширением .bat, а также просмотреть список автозагрузки и запланированных задач Windows. Полноценное сканирование антивирусными программами - обязательная мера.

Этот инцидент демонстрирует, как злоумышленники адаптируют методы скрытой доставки вредоносного ПО под популярные игровые площадки. Использование легитимного контента в качестве носителя атакующего кода - растущая тенденция, требующая от платформ более тщательной проверки публикуемых материалов. Игрокам же стоит обращать внимание на репутацию авторов и избегать контента от малоизвестных или только что зарегистрированных пользователей.

Индикаторы компрометации

URL

  • http://31.57.34.228/work/steamb.bat

MD5

  • 04d6dfadd5248c995951707e27520ade

SHA256

  • 1ff540bc3c493a93059e602b414ba61027ed1a2b8a079f6197b0718f4a2101b6
  • aa58f9061a4e39e3f5a28395c56cfa5b0072d90e66054894f9c8022e81e396c9
  • aea429fbb44d552c917c22018e838e4154e68a8cac5806f7a8e30b61586ba2a6
  • fbd932faba4ec8d614fbd7a68636e177213259bafe2babdcdc47c2a8acd6d569

Комментарии: 0