스팀에서 가장 인기 있는 인디 게임이 악성코드 감염 의심을 받고 있습니다.
가장 중요한 사항들
- 연구원들은 스팀의 "레이저 태그 네온" 맵이 언리얼 엔진 5의 로직을 악용하여 배치 파일을 생성하고 몰래 PowerShell을 실행하여 추가 악성코드를 다운로드하려는 시도를 했다는 사실을 발견했습니다.
- 이번 사건은 15만 장이 판매된 '메차 카멜레온'처럼 커뮤니티 콘텐츠에 의존하는 인기 게임들이 악성 콘텐츠가 자동으로 다운로드될 수 있다는 점에서 공격자들에게 매력적인 표적이 될 수 있음을 보여줍니다.
- 자신을 보호하려면 신뢰할 수 있는 개발자의 콘텐츠를 이용하고, 커뮤니티 리뷰를 확인하고, 바이러스 백신 소프트웨어를 최신 상태로 유지하고, Steam과 게임을 정기적으로 업데이트하세요.
2026년 스팀의 최대 성공 사례 중 하나였던 '메카 카멜레온 워크샵' 맵이 갑자기 보안 위기에 휘말렸습니다. 한 보안 연구원이 커뮤니티에서 제작한 이 맵에 게임 외부 파일을 생성하고, 외부 서버에서 추가 악성코드를 다운로드하려는 숨겨진 PowerShell 프로세스를 실행하는 코드가 포함되어 있음을 발견했습니다.

사용자 지정 지도가 어떻게 악성 소프트웨어로 변질되었을까요?
보안 연구원 Feint 가 발표한 이번 조사는 플레이어들이 Steam에서 'Laser Tag Neon'이라는 커스텀 워크샵 맵을 다운로드하는 동안 화면에 명령 프롬프트 창이 잠깐 나타나는 것을 발견하면서 시작되었습니다 . 자세히 조사한 결과, 해당 맵은 일반적인 의미의 실행 파일을 숨기는 것이 아니라, 언리얼 엔진 5의 블루프린트 로직을 악용하여 사용자의 문서 폴더에 배치 파일을 생성한 후 숨겨진 PowerShell 프로세스를 실행하는 방식을 사용하고 있었습니다.

리버스 엔지니어링 분석에 따르면, 해당 스크립트는 두 번째 단계에서 미리 프로그래밍된 외부 서버에서 배치 파일을 다운로드하고 실행하려고 시도했습니다. 그러나 테스트 결과, 이 다운로드는 404 오류를 반환하여 최종 페이로드는 복구되지 않았으며, 그 의도 또한 불분명합니다. 그럼에도 불구하고, 게임 디렉토리 외부에 실행 파일을 작성하고 PowerShell을 호출하는 행위 자체는 워크샵 맵에서 매우 이례적이며 악의적인 의도를 강력하게 시사합니다.
연구진은 2단계 페이로드를 분석할 수 없었기 때문에 최종 악성코드 계열을 식별하는 작업을 중단했습니다. 그러나 숨겨진 실행 로직, 위장된 블루프린트 출처, 외부 코드 탈취 시도 등 여러 가지 지표를 바탕으로 워크샵 구성 요소를 악성으로 간주해야 한다는 결론을 내렸습니다.
왜 이것이 중요한가요?
메카 카멜레온 은 단순한 인디 게임이 아닙니다 . 지난달 출시 이후 이 인기 멀티플레이어 게임은 약 15만 장이 판매되었으며, 업계 분석가들은 최근 메카 카멜레온이 이번 달 PC 게임 중 포트나이트에 이어 두 번째로 높은 수익을 올렸다고 보고했습니다. 이처럼 엄청난 인기를 누리는 메카 카멜레온은 커뮤니티에서 제작된 콘텐츠를 악용하려는 공격자들에게 매력적인 표적이 됩니다.

기존의 수동 모드 설치 방식과 달리, 워크샵 콘텐츠는 멀티플레이어 세션에 참여하거나 커뮤니티 맵을 구독할 때 자동으로 다운로드되는 경우가 많습니다. 이번 사례에서는 악성 행위가 언리얼 엔진의 정상적인 구성 요소처럼 보이는 부분에 숨겨져 있어 빠른 검사로는 탐지하기 어려웠습니다.
보안 취약점은 패치되었고 악성 워크샵 맵도 삭제되었지만, 이번 사건은 커뮤니티에서 제작한 콘텐츠를 이용할 때 주의를 기울여야 한다는 점을 다시 한번 상기시켜 줍니다. 플레이어는 신뢰할 수 있는 개발자의 맵과 모드를 이용하고, 다운로드 전에 커뮤니티 평점과 리뷰를 확인하며, 바이러스 백신 소프트웨어를 항상 활성화하고, Steam과 게임을 최신 버전으로 업데이트해야 합니다. 대부분의 워크샵 콘텐츠는 안전하지만, 이번 사례는 단 하나의 악성 다운로드가 보안 위험을 초래할 수 있음을 보여줍니다.
댓글이 닫혔습니다.