一张工坊地图放倒1500万销量爆款的官方社区:Steam创意工坊今年4波攻击捋清,玩家查4项、作者守3条

源自24位全网作者

03:25

这个夏天,如果你经常在Steam创意工坊订阅地图和模组,这事值得花五分钟看完。不是制造焦虑,先说结论:工坊还能用,很多游戏的主战场仍然在这。但"官方渠道=安全"这个默认认知,今年已经被连续四起事件打穿了。我把散落在Polygon、IT之家、36氪、卡巴斯基报告以及B站、知乎社区预警里的信息拼到一张图上,给"装的人"和"发的人"各准备了一份清单。

爆点:1500万份的爆款,被一张地图放倒

先说最大的那个。《超级变色龙》(MECCHA CHAMELEON),日本独立开发者lemorion_1224做的涂鸦躲猫猫游戏,6月上旬登陆Steam,不到一个月全球累计销量突破1500万份,被Polygon称为"2026年度最热门游戏"。IT之家

一张工坊地图放倒1500万销量爆款的官方社区:Steam创意工坊今年4波攻击捋清,玩家查4项、作者守3条

然后它就变成了这个夏天被攻击得最惨的试验场。安全研究员Feint发现,Laser Tag Neon等社区地图被植入了病毒:玩家启动这些地图后,游戏会在后台打开不可见的命令提示符窗口,并下载恶意程序,在设备里装上远程访问木马——你的电脑从此可以被别人远程操控。36氪

比木马本身更让人后背发凉的是后续连锁:Feint发布分析文章数日后,Steam下架了Laser Tag Neon,但攻击者随后又上传了包括Chroma Grid Arena在内的其他带毒地图;开发者发布3.1.0版本修补漏洞,结果在修复过程中自己的电脑先感染了病毒;攻击者随后绕过该工程师Discord账户的双重认证,修改服务器权限,并封禁全部工作人员,一度接管拥有10万名成员的游戏Discord服务器。IT之家7月26日开发者才通过联系Discord夺回控制权,随后用3.3.1更新补强了防毒。注意这个链条:劫走官方社区的不是什么外挂贩子,是从一张地图的供应链摸进来的。

为什么订阅一张地图就能中招

很多人的第一反应:创意工坊不是Steam官方渠道吗,怎么还能发毒?关键在两层。

技术层好理解:工坊内容不是"死文件"。许多游戏在加载地图或MOD时会通过附加的脚本、也就是批处理程序(.bat文件)来实现玩法,这就给恶意程序留下了可操作空间。36氪《超级变色龙》的木马,藏的就是这个位置。

审核层更骨感:按三易生活8月6日的梳理,Valve在2021年总共只有336名员工,负责Steam运营的只有79人,而Steam仅2025年一年就发布了超过2万款游戏。36氪所以工坊目前是分级的:《CS2》《DOTA2》这类V社自家游戏,首次发布者要过邮件验证加人工预审;第三方游戏的工坊内容,基本是发布即公开、事后监管。换句话说,你在第三方游戏工坊订阅的那一刻,拿到的很可能是"没有任何人看过"的内容。以前没出事,不代表它安全,只是攻击者还没来。

今年的四波攻击,一波比一波深

把今年能查到的工坊相关安全事件捋一下,会发现一条很清晰的升级路径。

第一波(3月),打的是链接层:创意工坊的跳转链接遭DNS污染,点进去被带去第三方网站,B站当时的解决教程视频播放量超过5万。哔哩哔哩

第二波(5月),打的是内容层:《环世界》创意工坊出现恶意模组,手法相当阴——有玩家扒出,这个mod是偷的正经mod“Work History”的代码,然后植入了病毒改了个名上传的,连about和README里的原作者名都没改。哔哩哔哩有玩家订阅后运行游戏,发现被拦截了一个隐性运行的批处理文件,用AI辅助分析后确认是恶意程序;还有玩家说自己此前中的是另一个叫"mad skills rewritten"的mod,安装后自动下载恶意脚本静默运行。最终这个模组被社区集体举报到下架。

一张工坊地图放倒1500万销量爆款的官方社区:Steam创意工坊今年4波攻击捋清,玩家查4项、作者守3条

第三波(6-7月),打的是权限层:Wallpaper Engine的"应用壁纸"分类成了重灾区,尽管该应用官方已于此前更新中移除了创意工坊内的“应用程序”壁纸分类,并明确表示该类壁纸因拥有完整的系统访问权限而存在安全风险,但已被用户下载到本地的旧壁纸仍可能持续存在。知乎洞还没堵完:卡巴斯基发现有黑客将恶意程序伪装成壁纸引擎的壁纸安装包,植入暗彗星(DarkKomet)家族后门,以盗取用户的Steam登录凭证、劫持账号在线会话。36氪

一张工坊地图放倒1500万销量爆款的官方社区:Steam创意工坊今年4波攻击捋清,玩家查4项、作者守3条

第四波(7月底-8月),打的是社区层:就是开头那个《超级变色龙》。木马只是起手式,终点是把整个玩家社区端走。

复盘这条路径:链接→文件→权限→社区,攻击者在一层一层往上爬工坊的信任链。

装的人:订阅前查4项,中招后做3件事

玩家的担心是真实存在的,知乎上"下载的mod会有病毒吗"这样的问题一直有人问。知乎但恐慌没必要,这个夏天社区攒下来的是一套能用的经验。

查一,看作者:主页的历史作品、游戏时长、社区活跃度。一个全新小号突然上传"大型模组",要多留个心眼——但也别一棍子打死,后面会说,作者本人可能也是被盗号的受害者。

查二,看数据:订阅数、评分、发布时间。如果要下载创意工坊中的内容,选择已经被其他玩家下载过的热门选项即可。36氪原因很现实:两张带毒地图Laser Tag Neon和Chroma Grid Arena都是冷门,攻击者专挑长尾下手。反过来说,新模组发布后的头几天冷启动窗口,就是风险最高的窗口。

查三,看评论区:评论区关闭、作者频繁删评、没有任何更新说明,遇到直接绕。

查四,看文件与类型:订阅后扫一眼工坊下载目录的文件列表,出现.bat、.exe、.lnk、.ps1这类"可执行"文件要立刻警惕;内容类型的权限越高越要谨慎——Wallpaper Engine用一整个分类的永久消失买了这个教训:下面这种看着人畜无害、铺满桌面的动态壁纸,当年作为"应用壁纸"时可是能摸到完整系统权限的。

一张工坊地图放倒1500万销量爆款的官方社区:Steam创意工坊今年4波攻击捋清,玩家查4项、作者守3条

环世界社区的红线更直接:现在非国内作者上传的mod,没有一千订阅,很多人是不敢先尝试了。哔哩哔哩听起来保守,但在没有审核闸门的环境里,"等别人先试"就是理性策略。

如果怀疑自己已经中招,做3件事:

  1. 全盘杀毒,重点检查"文档"和临时文件夹里有没有可疑的.bat文件——这是Feint给玩过受影响地图玩家的建议。IT之家

  2. 改Steam密码,确认Steam Guard手机令牌开着,检查最近的登录记录与授权设备。

  3. 给那张地图或模组点个举报,并通知作者——他本人可能就是第一批受害者。

发的人:账号、名声、物料,都是你的受击面

对MOD作者来说,这个夏天的教训更直接。

第一,账号是你的生产资料。《超级变色龙》的工程师就是先丢了电脑、再丢Discord、最后10万人的社区被一锅端。手机令牌、独立密码、来路不明的"验证码""确认邮件"一概不点,这些老生常谈就不展开了,重点说一条:别随手运行私信、论坛、群文件里拿到的脚本和物料包,攻击者最擅长的就是在"资源"里掺毒。

第二,提前保护自己的名字。第二波攻击的手法是偷代码+改名上传,连原作者名都不改,这意味着两层风险:你的模组可能被克隆去投毒,受害者会顺着里面的名字找上门;反过来,你也可能莫名其妙背上骂名。环世界事件里社区达成的共识值得参考:即使实锤了mod有问题,也不能说实锤作者有问题,先问一句是不是被盗号了,再决定要不要冲作者。哔哩哔哩作者这边可以主动在模组页写明"本人仅以XX身份发布,不会改名、不会镜像上传",给用户一个验证锚点,也给自己留一个自证通道。

第三,管好你的供应链。如果你的模组要引入第三方模型、贴图、脚本,那些文件的来源就是你的供应链,任何一环被污染,你名下发布的所有东西都跟着脏。这对个人作者是苛刻的要求,但今年这一串事件证明,攻击者专挑这种缝隙下手。

接下来值得盯的三个信号

  1. Valve会不会动第三方工坊的审核机制。目前官方的姿态基本是"不想管,也管不了",真要给第三方工坊加上类似CS2首发的最低验证,风险格局会大变,但目前没有任何迹象。

  2. 游戏开发商会不会自己做沙箱。《超级变色龙》3.1.0和3.3.1打了样——游戏端修补脚本执行边界。支持工坊的游戏如果跟进"脚本白名单"“执行权限收紧”,.bat类木马的生存空间会被大幅压缩。

  3. AI Agent会不会把攻击成本打下来。环世界事件评论区已经有人担心:这种针对创意工坊的“了解mod结构、嵌入病毒、改mod名字、重新制作封面图、上传到工坊”在当今的Agent技术下或许也可以实现全自动。哔哩哔哩如果这条路真被走通,"作者身份核验"会成为所有工坊平台的新课题。

最后说判断:工坊作为PC游戏最大UGC分发渠道的价值没有变,不必恐慌性退订一切。但"看到就订"的肌肉记忆该升级了:装的人,订阅前查作者、查数据、查评论、查文件,中招后杀毒、改密、举报;发的人,守好账号、护住名声、管好供应链。攻击者已经把工坊当成分发渠道,我们只能把"信任"从默认项改成核验项。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章