Steam‘in 2026 yılındaki en büyük hitlerinden biri olan Meccha Chameleon, topluluk tarafından üretilen içeriklerin barındırdığı güvenlik açıklarıyla gündemde. Siber güvenlik araştırmacısı Feint tarafından yapılan incelemede, “Laser Tag Neon” adlı özel bir haritanın içine gizlenmiş, oyunun dizini dışına dosya yazan ve izinsiz komut çalıştıran bir zararlı yazılım (malware) bulundu. Olay, oyun motorlarının tasarım mantığının siber saldırılar için nasıl manipüle edilebileceğini çarpıcı bir şekilde gözler önüne seriyor.
Unreal Engine 5 Blueprint ile Gizlenen Tehdit
Olay, oyuncuların Steam üzerinden Laser Tag Neon haritasını indirirken ekranda anlık olarak bir Komut İstemi (Command Prompt) penceresinin belirdiğini fark etmesiyle ortaya çıktı. Feint’in tersine mühendislik analizi, haritanın geleneksel anlamda bir çalıştırılabilir dosya (.exe) barındırmadığını, bunun yerine çok daha sinsi bir yöntem kullandığını gösterdi.
Saldırı zinciri şöyle işliyordu: Harita, Unreal Engine 5’in Blueprint görsel kodlama sistemini kötüye kullanarak kullanıcının Belgeler klasörüne bir toplu iş dosyası (.bat) yazıyor, ardından gizli bir PowerShell işlemi başlatıyordu. PowerShell betiği, sabit kodlanmış harici bir sunucudan ikinci aşama yükü indirip çalıştırmayı deniyordu. Testler sırasında bu indirme 404 hatası döndü; yani nihai zararlı yük hiçbir zaman ele geçirilemedi ve saldırının asıl amacı belirsizliğini koruyor.
Feint, ikinci aşama yükü analiz edilemediği için zararlı yazılım ailesini kesin olarak tanımlayamadı. Ancak oyun dizini dışına dosya yazma, PowerShell çağırma, gizlenmiş Blueprint varlıkları ve harici sunucuya bağlanma girişimi gibi çoklu göstergeler, haritanın açıkça kötü niyetli olarak sınıflandırılması için yeterli bulundu.
Hedef Tahtasındaki 15 Milyon Oyuncu
Meccha Chameleon’un bu saldırı için seçilmesi tesadüf değil. Geçtiğimiz ay piyasaya sürülen çok oyunculu oyun şimdiden 15 milyon kopya satmış durumda. Sektör analistleri, oyunun PC gelir sıralamasında Fortnite’ın ardından ikinci sıraya yerleştiğini bildiriyor. Bu büyüklükte bir oyuncu kitlesi, topluluk içeriğini silah olarak kullanmak isteyen saldırganlar için fazlasıyla cazip bir yüzey alanı oluşturuyor.
Asıl tehlike, Workshop sisteminin çalışma biçiminde yatıyor. Manuel mod kurulumlarının aksine, Workshop içerikleri çok oyunculu lobilere katılırken veya topluluk haritalarına abone olunduğunda otomatik olarak indiriliyor. Laser Tag Neon örneğinde zararlı davranış, tamamen normal görünen bir Unreal Engine varlığının içine gömülmüştü; hızlı bir gözle kontrolle tespit edilmesi neredeyse imkansızdı.
Açık şu anda kapatılmış ve zararlı harita Workshop’tan kaldırılmış durumda. Ancak bu vaka, topluluk yapımı içeriklerin güvenliğine dair önemli bir uyarı niteliğinde. Workshop ekosistemindeki içeriklerin büyük çoğunluğu güvenli olsa da tek bir kötü niyetli yüklemenin bile ciddi risk oluşturabileceği kanıtlanmış oldu.
Otomatik İndirme Sistemi Oyuncuları Nasıl Tehdit Ediyor?
Meccha Chameleon sadece sıradan bir bağımsız yapım değil; ilk ayında 15 milyon kopyaya ulaşarak PC pazarında en çok hasılat yapan ikinci oyun konumuna yükseldi. Bu devasa oyuncu havuzu, bilgisayar korsanları için eşsiz bir avlanma sahası yaratıyor.
Buradaki asıl tehlike, Steam Workshop sisteminin çalışma mantığında yatıyor. Çok oyunculu bir lobiye katıldığınızda, sunucudaki özel haritalar bilgisayarınıza otomatik olarak iniyor. Yani oyuncu şüpheli hiçbir dosyaya manuel olarak tıklamasa bile, sadece maça girerek bu zararlı yazılımı bilgisayarına çekmiş oluyor. Kötü niyetli kod, standart bir oyun varlığı (asset) gibi göründüğü için güvenlik taramalarından da rahatça kaçabiliyor.
Mevcut güvenlik açığı yamalanmış ve ilgili harita sistemden kaldırılmış olsa da, tehlike mimarisi hala varlığını sürdürüyor. Steam üzerinden mod veya harita kullanırken yalnızca yüksek puanlı ve doğrulanmış içerik üreticilerine güvenmek, arka planda çalışan bir antivirüs yazılımını aktif tutmak artık rekabetçi oyuncular için kritik bir zorunluluk.