Steamで最も人気のあるインディーゲームに、マルウェア感染の疑いがかけられている。
知っておくべき最も重要なこと
- 研究者たちは、Steam上の「Laser Tag Neon」マップがUnreal Engine 5のロジックを悪用してバッチファイルを作成し、密かにPowerShellを実行して追加のマルウェアをダウンロードしようとしていたことを発見した。
- 今回の事件は、15万本を売り上げた『メッチャカメレオン』のように、コミュニティコンテンツに依存する人気ゲームが、悪意のあるコンテンツを自動的にダウンロードできるため、攻撃者にとって魅力的な標的であることを示している。
- 身を守るためには、信頼できる開発者のコンテンツを選び、コミュニティのレビューを確認し、ウイルス対策ソフトを常に最新の状態に保ち、Steamとゲームを定期的にアップデートしてください。
Steamが2026年に大成功を収めた作品の一つが、突如としてセキュリティ危機に巻き込まれた。セキュリティ研究者が、コミュニティによって作成された「Meccha Chameleon Workshop」マップに、ゲーム外にファイルを書き込むように設計されたコードと、外部サーバーから追加のペイロードをダウンロードしようとする隠しPowerShellプロセスを実行するコードが含まれていることを発見したのだ。

カスタムマップはどのようにしてマルウェアに変わったのか?
セキュリティ研究者Feintが発表したこの調査は、プレイヤーがSteamで「Laser Tag Neon」というカスタムワークショップマップをダウンロードしている最中に、画面にコマンドプロンプトウィンドウが一瞬表示されたことに気づいたことから始まった。詳しく調べたところ、このマップは従来の意味での実行可能ファイルを隠しているのではなく、Unreal Engine 5のブループリントロジックを悪用してバッチファイルをユーザーのドキュメントフォルダに書き込み、その後、隠されたPowerShellプロセスを実行していたことが判明した。

リバースエンジニアリング解析によると、スクリプトは第2段階のバッチファイルを事前にプログラムされた外部サーバーからダウンロードして実行しようと試みた。しかし、テスト中にこのダウンロードは404エラーを返したため、最終的なペイロードは復元されず、その意図された目的は不明のままである。とはいえ、ゲームディレクトリ外に実行可能ファイルを書き込んでPowerShellを呼び出すという動作自体は、ワークショップマップとしては非常に異例であり、悪意のある意図を強く示唆している。
研究者らは、第2段階のペイロードが分析中に利用できなかったため、最終的なマルウェアファミリーの特定を中止した。しかし、隠蔽された実行ロジック、偽装されたブループリントの起源、外部コードの取得試行など、いくつかの指標に基づき、ワークショップコンポーネントは悪意のあるものとして扱うべきであると結論付けた。
何でこれが大切ですか?
Meccha Chameleonは、単なるインディーゲームではありません。先月のリリース以来、この人気マルチプレイヤーゲームは約1500万本を売り上げ、業界アナリストは最近、今月のPCゲーム収益でFortniteに次ぐ2位を記録したと報告しました。この膨大なユーザー層は、コミュニティが作成したコンテンツを悪用しようとする攻撃者にとって魅力的な標的となっています。

従来の手動によるMODインストールとは異なり、ワークショップコンテンツはマルチプレイヤーセッションへの参加時やコミュニティマップの購読時に自動的にダウンロードされることがよくあります。今回のケースでは、悪意のある動作はUnreal Engineのごく普通のコンポーネントに見える部分に組み込まれていたため、簡単なスキャンでは検出が困難でした。
セキュリティ脆弱性は修正され、悪意のあるワークショップマップは削除されましたが、今回の事件はコミュニティが作成したコンテンツを扱う際には注意が必要であることを改めて示しています。プレイヤーは信頼できる開発者のマップやMODのみを使用し、ダウンロード前にコミュニティの評価やレビューを確認し、ウイルス対策ソフトを有効にしておき、Steamとゲームの両方を最新の状態に保つようにしてください。ワークショップコンテンツのほとんどは完全に安全ですが、今回の事例は、たった1つの悪意のあるダウンロードがすり抜けてセキュリティリスクをもたらす可能性があることを示しています。
コメントは締め切りました。