인디 게임 개발자들에 의해 2026년 6월에 출시된 이후 약 1개월 만에 누적 판매 부수 1500만 본을 달성한 게임 ‘’에서는, 커뮤니티에 의해 제작된 독점적인 맵을 Steam 워크숍에서 추가하여 즐길 수 있습니다. 그러한 커뮤니티 맵에 악성코드()가 포함되어 공식 디스코드 서버나 사용자의 PC가 해킹당하는 일이 발생했습니다. 워크숍 맵 ‘MEKCHA CHAMELEON’은 악성코드 전파 도구()로, 독립 연구자 Feint 씨 2026년 7월 23일에 ‘’의 커뮤니티 맵 ‘Laser Tag Neon’ 등에 악성코드를 端末(터미널)에 전개 및 설치하는 도 dropper가 포함되어 있음을 보고했습니다. Feint 씨 실제로 게임을 플레이한 친구로부터 보고를 받고 조사에 착수했지만, Steam 리뷰에는 7월 8일 기준으로 악성코드에 의한 해킹이 보고되어 있었습니다.
보고에 따르면, 스팀이 커뮤니티 맵을 다운로드하는 과정에서 “검은 명령 프롬프트 창이 화면에 잠시 나타났다 사라지는 현상”이 확인되었다고 한다. 크래시나 오류 메시지, 기타 비정상적인 동작은 전혀 없었지만, 스팀 워크샵에서 다운로드 중이거나 매치(경기)를 시작하는 동안 콘솔 창이 나타나는 것은 이례적이어서, Feint 씨 자세히 조사하기로 했다고 한다.
조사 결과, 다운로드된 커뮤니티 맵 폴더 내에는 의심스러운 것이 아무것도 없었고, 실행 파일, DLL, 배치 파일, 스크립트는 전혀 포함되어 있지 않았다. 또한, 자산 파일을 수동으로 스캔해도 실행 파일은 확인되지 않았다. 이 폴더를 수동으로 멀웨어(악성코드) 검사해도 명확한 위험 신호는 아무것도 발견되지 않았기 때문에, 스팀 워크샵의 심사를 통과했던 것으로 추정된다.
더욱 자세히 조사한 결과, 맵 데이터를 관리하는 “AssetRegistry.bin”이라는 파일에서 의심스러운 이름의 데이터가 발견되었습니다. AssetRegistry.bin은 맵 내에 어떤 오브젝트가 배치되어 있는지 기록한 파일로, 일반적으로 조명이나 플레이어의 시작 지점 등 게임 내에서 사용되는 오브젝트의 이름이 나열됩니다. 하지만 그 안에 “BP_RCE_Test_C_0”라는 이름의 오브젝트가 포함되어 있었습니다. 이 클래스는 “BP_AmbientController_C”라는 이름으로, “환경 또는 조명 등의 폴더”에 표시되는 것으로 보아 무해한 환경 시스템 또는 조명 관련 시스템을 나타내는 것처럼 보이지만, 배치된 오브젝트에는 이전 “BP_RCE_Test”라는 이름이 남아 있었습니다. Unreal Engine에서는 나중에 이름을 변경해도 이미 맵에 배치한 오브젝트의 이름은 유지됩니다. 따라서 이 Blueprint가 이전에는 “BP_RCE_Test”라는 이름으로 불렸다는 것을 보여주는 흔적로서 조사 대상이 되었습니다.
이에 페인트 씨는 게임 데이터가 담긴 Unreal Engine 5의 아셋 컨테이너를 펼쳐 내부를 자세히 조사했습니다. 그 결과, 머티리얼 메쉬 텍스쳐 4개, 맵 3개, Blueprint 등 총 55개의 데이터가 발견되었습니다. 그 중 특히 눈에 띄는 1개의 Blueprint에 집중하여 분석을 진행했습니다. 분석 결과, 해당 Blueprint는 Windows 상단에 파일을 쓰기 위한 처리를 실행하는 것으로 밝혀졌습니다. 구체적으로 게임을 시작할 때 사용자 “문서” 폴더를 특정하고, 그 안에 “s.bat”이라는 배치 파일을 생성하는 메커니즘이 작동되었습니다.
더욱이 Blueprint에는 JSON으로 처리될 수 있지만 배치 파일로 실행하면 명령어로서 기능하는 특수한 문자열이 내장되어 있었습니다. 조사자는 이를 “JSON/batch polyglot”라고 설명했습니다. Blueprint에는 JSON 데이터를 파일로 쓰기 위한 처리가 있기 때문에, 이 문자열은 JSON으로 저장될 수 있는 형식을 유지하면서 배치 파일로서 실행 가능한 명령도 포함하도록 의도적으로 구성된 것으로 추정됩니다. 작성된 배치 파일의 역할을 조사한 결과, 2단계의 처리를 수행하는 것을 알 수 있었습니다. 첫 번째로 실행되면 자신을 다시 시작하여 즉시 종료함으로써, 일시적으로 검은 명령 프롬프트 화면이 표시됩니다. 두 번째 단계에서는 감염된 시스템에 원격 접근형 트로이 목마(RAT)가 다운로드 및 설치되어, 공격자는 침해된 PC를 원격으로 제어할 수 있게 되었습니다. 이는 단순히 배치 파일을 실행하는 것뿐만 아니라, 감염된 머신에 대한 지속적인 원격 액세스를 가능하게 하기 때문에 공격의 심각도를 크게 높입니다. 즉, 이 배치 파일 자체가 최종적인 페이로드는 아니었으며, 다른 악성 프로그램을 호출하는 “드롭퍼”로서 기능했던 것으로 추정됩니다.
Feint 씨「調査直接観察部分残、私調限Steam.bat書込後別取得不自然、悪意可能性非常高考」語。、Feint 씨調査「Laser Tag Neon」Steam削除、他悪意含考削除、「基盤確立人気。者真新Steam、機能無効場合、重大危険信号考」警告。
Feint 씨報告数日後、「」開発者 씨 씨脆弱性修正「3.1.0」。、削除過程開発者PC感染、利用10万人「」Discord乗取事態発生。 씨X投稿Discord退出呼、「MOD仕込問題修正中、PC感染。後discord2段階認証突破、権限変更、運営全員BAN」説明。、本体100%存在、感染PC予備編集恐。
《》 공식 디스코드 서버 해킹 전모가 발각되었습니다. 결론부터 말씀드리면 게임 본체에 바이러스는 100% 없습니다. 디스코드 관리자의 계정이 해킹당한 것, 이것뿐입니다.
레모리온 씨의 첫 번째 보고 이후 약 30시간 후, 디스코드에 연락한 후 채널에 대한 접근 권한을 회복했다는 사실이 발표되었습니다.
공식 디스코드 서버 “”이 돌아왔습니다.
협력해 주셔서 진심으로 감사합니다.
관리자였던 해커는 모두 영구 제재(BAN)되었습니다.
서버의 최고 권한 계정은 해킹당한 계정과는 다른 계정으로 변경되어 안전합니다.
같은 날 오후에는 게임의 미니 업데이트 “버전 3.3.1”이 배포되었으며, 제목 화면의 Discord URL이 수정되는 것 외에도, 바이러스 방역을 더욱 강화한 것이 보고되었습니다.
최신 업데이트 3.3.1이 배포되었습니다.
제목 화면의 디스코드 URL을 수정했습니다.
“”의 물리적 충돌을 수정했습니다.
바이러스 방지 기능을 더욱 강화했습니다.
잇따라 AI 기업들이 전기 기술자나 목수를 수천 명을 채용하고 있으며, OpenAI, 구글, 메타 등이 업계 최고 수준의 급여를 제시하고 있습니다.
OpenAI는 GPT-5.6의 추론 효율을 GPT-5.6 자체를 이용하여 자율적으로 개선했습니다.
저희는 이메일로 다시 한번 알려드립니다. 계속해서 기사를 읽어주십시오.
리마인더 이메일의 수신은 종료되었습니다.
원문 보기 | 출처: Gigazine