โดยผู้เล่นนามว่า  Feint ที่ได้โพสต์ถึงการตรวจตราตัว Map เจ้าปัญหาหลังจากที่เพื่อนเกมเมอร์ของเขาได้ทำการดาวน์โหลด Map จาก Steam Workshop เพื่อเล่น แต่ระหว่างที่ตัว Map กำลังโหลดนั้นก็ได้มีหน้าจอสีดำเด้งขึ้นมาครู่หนึ่งแล้วก็หายไป เลยทำให้ทางเพื่อนของ Feint นั้นสงสัยว่าตัว Map นั้นอาจจะมีอะไรแอบแฝงอยู่ โดยจากการตรวจสอบไฟล์ที่ดาวน์โหลดมานั้นก็ได้พบกับสิ่งที่น่าสนใจหลายอย่าง เช่น

ในโฟลเดอร์ของ Map ที่ดาวน์โหลดมานั้นภายในมีไฟล์องค์ประกอบ (Asset File) ของ Unreal Engine 5 ไม่มีไฟล์สคริปท์ หรือ ไฟล์สำหรับการรัน (Executable File) แปลกปลอมใด ๆ ทั้งสิ้น ซึ่งทำให้ถูกมองข้ามในการตรวจสอบ แต่เมื่อตรวจสอบลึกลงไปอีกกลับพบว่ามีโค้ดมัลแวร์ (Payload) ซ่อนอยู่ภายในไฟล์ Blueprint ที่อ้างว่าเป็นไฟล์สำหรับควบคุมแสงและบรรยากาศของเกม ซึ่งจะรันขึ้นมาเองขณะที่โหลดเลเวล (Level) ตอนเล่นเกม ซึ่งเมื่อรันขึ้นมาแล้วตัวโค้ดจะทำการเขียนไฟล์ Batch (หรือ .Bat) ภายในโฟลเดอร์ Documents หลังจากนั้นก็จะทำการรันสคริปท์ PowerShell ที่แฝงอยู่ภายในขึ้นมาเพื่อดาวน์โหลดสคริปท์ตัวที่ 2 มาจากเซิร์ฟเวอร์ของแฮกเกอร์

ในขั้นที่ 2 ของการฝังมัลแวร์ลงบนเครื่องนั้น จะเป็นขั้นตอนเรียกที่เรียกว่า “กล่องดำ” (Black Box) ที่ไม่สามารถตรวจสอบได้เนื่องจากตัวเซิร์ฟเวอร์จะทำการออฟไลน์ระหว่างที่ระบบบนเครื่องของเหยื่อกำลังพยายามวิเคราะห์อยู่ หลังจากที่ขั้นตอนการวิเคราะห์เสร็จสิ้นลง ก็จะทำการดึงและเรียกใช้งานสคริปท์ที่นำไปสู่การติดตั้งมัลแวร์ประเภทเข้าถึงเครื่องของเหยื่อจากระยะไกล (RAT หรือ Remote Access Trojan) ลงบนเครื่องของเหยื่อ

โดยในการตรวจสอบนั้นพบว่ามีแผนที่ 2 ตัวบน Steam Workshop ซึ่งแฮกเกอร์นั้นใช้เทคนิคการอัปโหลดผ่านทางบัญชีใหม่ และปิดการให้คะแนน (Rating) กับ การคอมเมนต์ (Comment) เพื่อไม่ให้ผู้ที่ดาวน์โหลดไปและติดมัลแวร์สามารถให้ดาวน้อย ๆ หรือ คอมเมนต์ในเชิงลบแจ้งให้ผู้อื่นทราบได้ ซึ่งรายชื่อของแผนที่นั้นมีดังนี้

  • Laser Tag Neon
  • Chroma Grid Arena

ถึงแม้ทางผู้พัฒนาวิดีโอเกมจะทำการปล่อยอัปเดต 3.1.0 เพื่อปิดช่องโหว่ของวิดีโอเกมไปแล้ว แต่ก็เรียกได้ว่าทางค่ายนั้นกำลังฟาดเคราะห์อย่างหนัก เนื่องจาก บัญชีอย่างเป็นทางการบนบริการแชท Discord ซึ่งมีสมาชิกกว่า 1 แสนคนก็ได้ถูกแฮกไปในช่วงเวลาเดียวกัน โดยทางผู้พัฒนาซึ่งเป็นเจ้าของช่องนั้นกำลังอยู่ระหว่างการติดต่อกับทาง Discord เพื่อกู้ช่องคืนอยู่ แต่ก็ได้แจ้งว่าไว้อาจจะย้ายไปเปิดช่องบนเซิร์ฟเวอร์ใหม่แทนถ้าไม่สามารถกู้ช่องได้ ซึ่งจุดที่ทำให้แฮกเกอร์สามารถแฮกช่องดังกล่าวได้นั้นมาจากเครื่องคอมพิวเตอร์ของทีมงานรายหนึ่งติดมัลแวร์ระหว่างที่พยายามอุดช่องโหว่ในส่วนของแผนที่อยู่ ทำให้แฮกเกอร์สามารถฝ่าระบบป้องกันแบบการยืนยันตัวตน 2 ชั้น (2FA หรือ 2 Factor Authenticator) จนแฮกเกอร์สามารถเปลี่ยนสิทธิ์ต่าง ๆ บนช่องแล้วเตะผู้ดูแล (Admin หรือ Administrator) ต่าง ๆ ออกจนหมดได้

ต้นฉบับ :
ที่มา :