קהילת הגיימינג העולמית רגילה להתמודד עם באגים, קריסות שרתים ואפילו מתקפות DDoS מזדמנות, אך התקרית האחרונה סביב משחק האינדי הפופולרי Meccha Chameleon חצתה קו אדום חדש ומדאיג במיוחד. מה שהתחיל כזיהוי שגרתי לכאורה של פרצת אבטחה במפות קהילה ב-Steam Workshop, התגלגל במהירות לכדי סיוט אבטחת מידע מורכב שכלל הדבקה ברוגלות, עקיפת אימות דו-שלבי (2FA) והשתלטות מוחלטת על שרת ה-Discord הרשמי של המשחק, המונה קרוב ל-100,000 חברים.
האירוע הדרמטי הזה מעלה שאלות קשות בנוגע לרמת האבטחה של פלטפורמות הפצת התוכן הפופולריות ביותר בעולם הגיימינג, ומציב תמרור אזהרה בוהק בפני שחקנים ומפתחים כאחד. בעוד שטכנולוגיות מתקדמות כמו DLSS או Frame Generation משדרגות ללא הרף את חוויית המשחק הוויזואלית שלנו, נראה כי חזית אבטחת המידע של תעשיית הגיימינג נותרה מאחור, פגיעה וחשופה מתמיד לפיראטים מתוחכמים של הרשת.
הסוס הטרויאני בתוך חנות המודים של Steam
הסיפור התחיל כאשר משתמש פלטפורמת המפתחים Medium, הידוע בכינוי Feint, הבחין בהתנהגות חשודה מאוד בזמן שחבריו הורידו מפות מותאמות אישית למשחק. במהלך ההורדה של מפה פופולרית בשם Laser Tag Neon דרך ה-Steam Workshop, נפתח לרגע קצר חלון שורת פקודה (CMD) ונעלם מיד - סימן מובהק לפעילות של סקריפט זדוני ברקע. בדיקה מעמיקה של קובצי המפה חשפה כי היא הכילה מנגנון להורדת נוזקות (Malware Dropper), וכל זאת למרות שהמפה עברה בהצלחה את מערכות הסינון האוטומטיות של Valve.
לאחר שהמפה הזדונית נחשפה והוסרה, ההאקרים לא ויתרו והעלו גרסה חדשה ומוסוות תחת השם Chroma Grid Arena, שהמשיכה להפיץ את הקוד הזדוני לשחקנים תמימים. מפתחי המשחק, ובראשם הסטודיו Haganeiro, נכנסו למצב חירום ופעלו במהירות כדי לחסום את הפרצה. הם שחררו את עדכון גרסה 3.1.0 שתיקן את הפגיעות במפות המותאמות אישית וניטרל את פעילות הנוזקה, אך כאן בדיוק העלילה קיבלה תפנית בלתי צפויה ומתוחכמת בהרבה.
מלכודת הדבש: כשהמפתחים הפכו לקורבנות בעצמם
בזמן שמהנדסי המערכת של המשחק עבדו מסביב לשעון כדי לפתור את בעיית האבטחה ולנקות את שרתי ה-Steam Workshop, אחד ממהנדסי האבטחה נפל בעצמו קורבן למתקפה. על פי הודעה רשמית של המפתח lemorion_1224 ברשת החברתית X, מחשב הגיבוי של המהנדס נדבק באותה נוזקה מתוחכמת בזמן שעסק בניתוח ובתיקון קוד המשחק. ההדבקה הזו פתחה בפני התוקפים דלת אחורית קריטית אל המערכות הפנימיות של הסטודיו.
באמצעות הנוזקה שהושתלה במחשב המהנדס, הצליחו ההאקרים לעקוף לחלוטין את מנגנון האימות הדו-שלבי (2FA) בחשבון ה-Discord שלו, ככל הנראה באמצעות גניבת אסימוני גישה (Session Tokens) מהדפדפן. מרגע שהשיגו גישה לחשבון בעל הרשאות הניהול, הדרך להשתלטות על השרת הקהילתי של המשחק הייתה קצרה. התוקפים שינו את כל הרשאות השרת, חסמו את כל שאר אנשי הצוות והמנהלים הלגיטימיים, והחלו לפרסם קישורים זדוניים בשרת שנחטף.
כיצד נראתה ההשתלטות על השרת?
- חטיפת חשבון הניהול של מהנדס המערכת באמצעות עקיפת 2FA.
- שינוי מיידי של הרשאות הגישה בשרת ה-Discord הרשמי.
- חסימה וגירוש (Ban) של כל חברי צוות הפיתוח והמודרטורים.
- פרסום קישורים זדוניים המבטיחים "מתנות" או "עדכונים" לחברי הקהילה.
קהילה בחרדה והתגוננות אקטיבית
צוות הפיתוח מיהר להבהיר כי המחשב שנפגע היה מכשיר גיבוי בלבד, אשר נמחק לחלוטין מיד לאחר זיהוי האירוע, כך שקובצי הליבה של המשחק עצמו ב-Steam לא נפגעו ולא עברו שינוי זדוני. עם זאת, המשבר רחוק מלהסתיים בכל הנוגע לזירה הקהילתית; המפתחים פנו בדחיפות לתמיכה הטכנית של Discord בניסיון להחזיר את השליטה על השרת, אך הצהירו כי במידה והדבר לא יסתייע בימים הקרובים, הם ייאלצו להקים שרת חדש לחלוטין מאפס.
הנהלת הסטודיו קראה לכל עשרות אלפי השחקנים החברים בשרת שלא ללחוץ על שום קישור המפורסם בו כעת, שכן מדובר ככל הנראה בניסיונות פישינג (Phishing) נוספים שנועדו לגנוב פרטי חשבונות Steam או להדביק מחשבים נוספים ברוגלות. בנוסף, מומלץ לכל מי ששיחק במפות קהילה מותאמות אישית של Meccha Chameleon בשבועות האחרונים להריץ סריקת אנטי-וירוס מקיפה ומעודכנת במחשבו האישי.
הכתובת הייתה על הקיר של ה-Steam Workshop
התקרית המצערת הזו אינה מקרה מבודד, אלא חלק ממגמה מדאיגה ההולכת ומתרחבת בפלטפורמת ה-Steam Workshop. רק לאחרונה הזהירה ענקית האבטחה Kaspersky מפני האקרים המפיצים נוזקות במסווה של טפטים פופולריים של דמויות אנימה בתוכנה המוכרת Wallpaper Engine. במקרה אחר, ה-FBI עצר צעיר בן 21 שגנב מעל ל-200 אלף דולר באמצעות החדרת נוזקות למשחקי Steam והמרת הכסף לכרטיסי מתנה של שירותי משלוחים.
ככל שתעשיית הגיימינג הופכת לרווחית יותר, כך היא הופכת למטרה אטרקטיבית יותר עבור פושעי סייבר מתוחכמים. היכולת להחדיר קוד זדוני דרך מודים ומפות שהשחקנים מורידים ישירות מחנות רשמית ואמינה לכאורה, מהווה פרצה שחברות המשחקים ופלטפורמת Steam יצטרכו לטפל בה ביד קשה ובעזרת כלי סינון מתקדמים בהרבה מאלו הקיימים כיום, כדי להבטיח שהתחביב של כולנו יישאר בטוח.
התחבר כדי להגיב