几天前发生了一件事,值得每个爱在电脑上装软件的朋友知道:Steam上的爆款涂鸦躲猫猫游戏《MECCHACHAMELEON》(《超级变色龙》),部分创意工坊社区地图被植入了病毒。36氪中招方式没什么花哨操作:正常从创意工坊订阅地图,下载完成后就会在后台打开不可见的命令提示符窗口,把恶意程序拉下来,攻击入口正是地图MOD常用来实现玩法的.bat批处理脚本。

先说规模,避免吓到大家:目前报道确认中招的,是一位《超级变色龙》的地图开发者,黑客顺着这台电脑的权限,一度控制了游戏的官方Discord服务器。36氪也就是说,这次事件还没到人人自危的程度,但真正值得警惕的,是"渠道"本身。
它不是孤例。把近6周公开报道里的软件木马事件对一遍,清单比想象中密:
7月初:CS2的XPL广州线下赛,主办方休息室配发的练习主机被扫出间谍软件、键盘记录器、RedLine遥控病毒等10多种病毒,俄罗斯选手Magnojez随后发现自己的Steam账号无法登录,赛事团队紧急更换备用电脑并承诺赔偿损失。微博
一个月前:卡巴斯基的安全研究人员披露,有黑客把恶意程序伪装成热门软件WallpaperEngine(壁纸引擎)的壁纸安装包,用户一启动受感染的壁纸,设备里就被植入DarkKomet后门,专门偷Steam登录凭证、劫持账号会话。36氪
7月中旬:安全公司Arctic Wolf曝光,黑客自6月26日起在GitHub上建了至少292个冒充知名软件及安全品牌的假仓库,靠伪造的README传播BoryptGrab窃密木马。微博
7月中旬:一个美国犯罪团伙往Steam上架了8款藏木马的恶意游戏,感染约8000台设备,专偷高价值用户的加密货币,涉案金额超22万美元,最终被捕,最高面临10年刑期。微博
8月初:就是上面说的《超级变色龙》创意工坊地图事件。
5起事件放在一起,能看到一个明确的变化:攻击者不再费劲搭假官网,而是直接钻进你已经信任的渠道里——官方平台的社区内容、开源仓库、热门壁纸软件。"只要从官方渠道下载就安全"这条老常识,裂了三个口子。
第一个口子,是平台审核跟不上。Steam创意工坊对第三方游戏的内容基本是发布即公开、事后监管,而Valve的人手少得惊人:2021年全公司只有336名员工,其中负责Steam运营的只有79人,可Steam仅2025年一年就发布了超过2万款游戏。36氪靠人力逐个审核MOD,现实上做不到。
第二个口子,是GitHub也有李鬼。很多人印象里GitHub等于开源、等于放心,但那292个假仓库恰恰是冲着这份信任来的:仓库名冒充知名软件,README写得有模有样,不核对发布者和星标数,很容易顺手就把窃密木马请进电脑。

第三个口子最老,但也还在收割人:搜索引擎顶部的广告仿站、下载站的捆绑安装包、线下装机被塞进系统的"全家桶"。这类吐槽在社区里从没断过,只是很少再上热搜。
那普通用户到底该去哪下软件?我把常见渠道按风险排了个级:
第一梯队,基本可以放心装:Microsoft Store、Steam/Epic官方商店、winget这类系统自带的包管理器。入口经过平台把关,风险最低。
第二梯队,装之前核一下:官网安装包、GitHub官方Releases。核两件事——域名是不是真官网(搜索结果里常混着广告仿站),数字签名的发布者是不是开发商本身。
第三梯队,只挑热门的碰:创意工坊MOD、社区补丁。可以用,但记住那条建议:选已经被大量玩家下载过的热门选项,冷门和新发布的内容先别急着尝鲜;MOD包里如果带着要求运行的.bat或.exe,多想一秒。36氪
第四梯队,能绕就绕:第三方下载站、网盘里的"解锁版"“绿色版”。捆绑是最轻的后果,木马也不稀奇。
再补两个不费事的习惯:下载完安装包,右键属性看一眼数字签名;拿不准的,丢进VirusTotal,或者干脆让火绒、Windows Defender扫一遍。真中招了——比如突然收到改密邮件、游戏库存出现异常操作——按顺序做三件事:先改Steam密码,取消其他所有设备的授权;再检查Steam设置里有没有被生成陌生的API Key,盗号者常靠它拦截交易报价,发现就删;最后全盘查杀,扫完之前别动其他东西。

连线下赛的专用比赛机都能中招,普通电脑就更没必要赌下载来源了。最后说句不吓人的话:这轮事件的实际风险集中在特定行为上——爱尝鲜冷门MOD的人、习惯在搜索引擎里点第一个下载按钮的人。现在的黑客大多"图财不邀名",基本不会搞大规模攻击。36氪如果你只在Steam和应用商店里装软件,基本不用焦虑。但眼下正值8月中旬的装机高峰,把这份分级表转给刚装新机的朋友,比转一条吓人的标题有用得多。