2026년 Steam의 가장 큰 성공 사례 중 하나가 갑자기 보안 문제의 중심에 놓이게 되었습니다. 보안 연구원은 커뮤니티에서 제작한 Meccha Chameleon Workshop 맵에 게임 외부에서 파일을 작성하고 외부 서버에서 추가 페이로드를 다운로드하려고 시도하는 숨겨진 PowerShell 프로세스를 시작하도록 설계된 코드가 포함되어 있음을 발견했습니다.
맞춤 지도는 어떻게 악성코드가 되었나요?
보안 연구원인 Feint가 발표한 조사는 Steam이 Laser Tag Neon이라는 맞춤형 워크샵 맵을 다운로드하는 동안 플레이어가 명령 프롬프트 창이 화면에 잠시 깜박이는 것을 발견한 후 시작되었습니다. 연구원은 더 깊이 조사한 결과 맵이 전통적인 의미에서 실행 파일을 숨기지 않는다는 것을 발견했습니다. 대신, 숨겨진 PowerShell 프로세스를 시작하기 전에 Unreal Engine 5 Blueprint 로직을 남용하여 사용자의 문서 폴더에 배치 파일을 작성했습니다.

리버스 엔지니어링 분석에 따르면 스크립트는 하드코딩된 외부 서버에서 2단계 배치 파일을 다운로드하여 실행하려고 시도했습니다. 그러나 테스트 중에 해당 다운로드는 404 오류를 반환했습니다. 이는 최종 페이로드가 검색되지 않았으며 의도된 목적이 아직 알려지지 않았음을 의미합니다. 그럼에도 불구하고 게임 디렉터리 외부에서 실행 파일을 작성하고 PowerShell을 호출하는 동작 자체는 워크샵 맵에서 매우 이례적이며 악의적인 의도를 강력하게 암시합니다.
분석 중에 2단계 페이로드를 사용할 수 없었기 때문에 연구원은 최종 악성 코드 계열을 식별하지 못했습니다. 그러나 그들은 숨겨진 실행 로직, 위장된 블루프린트 자산, 외부 코드 검색 시도 등 다양한 지표를 기반으로 창작마당 항목을 악성으로 처리해야 한다는 결론을 내렸습니다.
이것이 중요한 이유
Meccha Chameleon은 단순한 인디 게임이 아닙니다. 지난 달 출시 이후 멀티플레이어 히트작인 이 히트작은 약 1,500만 장 판매되었으며, 업계 분석가들은 최근 이 달에 Fortnite에 이어 두 번째로 높은 PC 게임 수익을 창출했다고 보고했습니다. 이러한 대규모 청중은 커뮤니티 제작 콘텐츠를 남용하려는 공격자에게 매력적인 표적이 됩니다.

기존 모드를 수동으로 설치하는 것과 달리 워크샵 콘텐츠는 멀티플레이어 로비에 참여하거나 커뮤니티 맵을 구독할 때 자동으로 다운로드되는 경우가 많습니다. 이 경우, 완벽하게 정상적인 언리얼 엔진 자산으로 보이는 내부에 악성 행위가 내장되어 있어 빠른 검사를 통해 발견하기가 어렵습니다.
이제 취약점이 패치되고 악성 창작마당 지도가 제거되었지만 이번 사건은 커뮤니티에서 제작한 콘텐츠에 주의해야 한다는 점을 일깨워주는 역할을 합니다. 게이머는 신뢰할 수 있는 제작자의 지도와 모드를 고수하고, 다운로드하기 전에 커뮤니티 평가와 댓글을 확인하고, 바이러스 백신을 활성화하고, Steam과 게임이 모두 최신 상태인지 확인해야 합니다. 대부분의 창작마당 콘텐츠는 완벽하게 안전하지만, 이 사례는 단일 악성 업로드가 빠져나가 보안 위험을 초래할 수 있음을 보여줍니다.
관련 정보는 아래 링크에서 확인하세요