인디게임 '멧챠 카멜레온' 악성코드 사태 일단락...디스코드 서버도 정상화 작성일 07-27 25 목록 <div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">스팀 창작마당 모드 맵서 'RCE 악성코드' 발견…"게임 클라이언트는 안전"</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="1GHKXonQkq"> <p contents-hash="324f42abb6420bab836558bc02c7b94dbb1b3e82b461f0de35d7674ba0559dda" dmcf-pid="tHX9ZgLxAz" dmcf-ptype="general">(지디넷코리아=진성우 기자)일본 인디 게임 '멧챠 카멜레온'을 둘러싼 악성코드 논란 및 해킹 사태가 발생 이틀 만에 일단락됐다.</p> <p contents-hash="138e6404d8c37d61bf5c0a9bd4787e1172690f01f9f6b66f8d291f3f9c541464" dmcf-pid="FXZ25aoMN7" dmcf-ptype="general">이번 사태는 스팀 창작마당에 올라온 특정 커스텀 모드 맵 안에 원격 코드 실행(RCE) 악성코드가 숨겨져 있었다는 보안 연구자의 제보에서 시작됐다.</p> <p contents-hash="ab3f855299772a4b9cd79551c16b46b2396c0ec5f7ff61bea791aa10b2ec987a" dmcf-pid="3Z5V1NgRAu" dmcf-ptype="general">개발진은 제보 당일 취약점을 막는 업데이트를 배포하고 해당 악성 맵을 삭제했다. 이 과정에서 내부 PC가 감염되며 공식 디스코드 서버의 관리자 권한을 탈취당했으나, 27일 오전에 정상화된 것으로 확인됐다.</p> <figure class="figure_frm origin_fig" contents-hash="0c2713ff5ed2b6e408253053fd068477c3450e22c027cd6c34139f09b6401922" dmcf-pid="051ftjaejU" dmcf-ptype="figure"> <p class="link_figure"><img alt="멧챠 카멜레온. 사진=스팀" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202607/27/ZDNetKorea/20260727103454049gvtc.jpg" data-org-width="460" dmcf-mid="Z9vuTeMVcb" dmcf-mtype="image" height="auto" src="https://img1.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202607/27/ZDNetKorea/20260727103454049gvtc.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> 멧챠 카멜레온. 사진=스팀 </figcaption> </figure> <p contents-hash="040de6e1e3b02cead723a0b58e39b9f6b7e6087de187c8221f6b9e925412c145" dmcf-pid="p1t4FANdjp" dmcf-ptype="general"><strong>창작마당서 발견된 'RCE 악성코드'</strong></p> <p contents-hash="7407975574e6a9b7d32fed2ae46f8d6f96a7c6582c24cff3bb3a5290ac3ba8d8" dmcf-pid="UtF83cjJa0" dmcf-ptype="general">27일 업계에 따르면, 이번 사태는 지난 25일 한 보안 연구자의 제보에서 시작됐다. 스팀 창작마당에 올라온 '멧챠 카멜레온'의 특정 커스텀 모드 맵 파일 안에 RCE 취약점을 악용한 악성코드가 숨겨져 있었다는 내용이다.</p> <p contents-hash="bff4f1e103b44f028801c33cc0ad33ca077ae20a14b1bfe3cbb2ce75df9b5a22" dmcf-pid="uF360kAig3" dmcf-ptype="general">악성코드는 특정 맵 파일 내에 숨겨진 형태였다. 맵을 로딩하면 추가 실행 없이 코드가 즉시 동작해 이용자 PC에 원격 제어 프로그램을 설치하는 구조다.</p> <p contents-hash="ed92ab149d51c425d7eba790b9f4673135d2fe1f4100aee37156cd6fba5b6fb7" dmcf-pid="730PpEcncF" dmcf-ptype="general">개발진은 제보 접수 당일인 25일 관련 취약점을 막는 보안 업데이트(버전 3.1.0)를 진행하고, 악성코드 유포에 활용된 맵을 창작마당에서 즉시 삭제했다.</p> <p contents-hash="cd5cca79cea27c517d6246027318e2a1414bdf878a10701d9d6b7cb2fd2f5030" dmcf-pid="z51ftjaeot" dmcf-ptype="general"><strong>대응 과정서 디스코드 서버 관리자 권한 탈취</strong></p> <p contents-hash="f6d17df4d9e2657f8de97ef54b0f8c7bf47bcec4c359a4ea37210e9ed6a49239" dmcf-pid="q1t4FANdo1" dmcf-ptype="general">문제는 악성 모드를 조사하고 패치하는 과정에서 추가로 불거졌다. 개발진에 따르면 시스템 엔지니어가 사용하던 테스트용 예비 PC가 해당 악성코드에 감염됐고, 이로 인해 해커 측에 공식 디스코드 서버 관리자 권한까지 탈취당했다.</p> <p contents-hash="4a4b7c142b19883e3888e057cc37a260f2e9de65c326b9fa6355ce49c82eef89" dmcf-pid="BtF83cjJg5" dmcf-ptype="general">서버를 장악한 해커는 기존 관리자들을 모두 차단했다. 이후 "최신 업데이트에 RAT(원격 제어 트로이목마)가 포함돼 있으니 이를 해결하려면 특정 절차를 따라야 한다"는 내용의 허위 공지를 게시해 이용자들의 혼란을 부추겼다.</p> <figure class="figure_frm origin_fig" contents-hash="a3839f42d66fb8e581d1b4131e6f4975b699185e032f1523e4e0f29bea65823a" dmcf-pid="bF360kAiaZ" dmcf-ptype="figure"> <p class="link_figure"><img alt="'멧챠 카멜레온' 개발자 'LEMORION'이 X 계정을 통해 디스코드 해킹 사태가 해결됐다는 게시글을 올렸다. 사진=LEMORION 공식 X 계정" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202607/27/ZDNetKorea/20260727103455324gaff.png" data-org-width="639" dmcf-mid="5aohgU0HgB" dmcf-mtype="image" height="auto" src="https://img4.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202607/27/ZDNetKorea/20260727103455324gaff.png" width="658"></p> <figcaption class="txt_caption default_figure"> '멧챠 카멜레온' 개발자 'LEMORION'이 X 계정을 통해 디스코드 해킹 사태가 해결됐다는 게시글을 올렸다. 사진=LEMORION 공식 X 계정 </figcaption> </figure> <p contents-hash="cab57f097c6a1b3727bee265c76bc84245349a4ef53676d6a3e85cb8dd2a227a" dmcf-pid="K30PpEcnkX" dmcf-ptype="general">현재 개발진은 디스코드 관리자 권한을 완전히 회수했다. 아울러 감염됐던 내부 PC는 게임 소스 및 개발 환경에 접근할 수 없는 백업용 기기여서 게임 클라이언트는 안전하다고 강조했다.</p> <p contents-hash="6f328b5cf549170ca54f9448600ca76d7381a44ae5acce66feac28bc81a87776" dmcf-pid="90pQUDkLoH" dmcf-ptype="general">개발진은 모드 맵이 제한 없이 외부 웹사이트에 연결되고 임의로 파일을 만들 수 있었던 구조적 허점을 사건의 근본 원인으로 짚었다. 이에 따라 모드 내 외부 링크 접속을 안전한 특정 도메인으로 제한하고, 실행 파일(.bat, .cmd 등) 생성을 전면 차단했다. 또 공격에 쓰인 플러그인을 비활성화하고, 게임 엔진 차원에서도 위험한 파일이 생성되지 않도록 보안을 강화했다.</p> <p contents-hash="b2115274642cfd924a55d23f34c59840e10a0fc5666b573bfdb51ae62c36a577" dmcf-pid="2pUxuwEocG" dmcf-ptype="general">이번 사태를 제보했던 보안 연구자는 자신의 분석 글을 통해 많은 이용자가 즐기는 인기 맵 위주로 이용을 권장했다. 업로더가 신규 스팀 계정이거나 창작마당 댓글 기능이 비활성화된 경우 주의할 것을 당부했다. 만약 악용 가능성 있는 맵을 플레이했다면, PC 내 최근 생성된 파일을 점검하기를 조언했다.</p> <p contents-hash="95256e1e5e03321d03e59c992441caf644d00f8248367ffc3f226f7ef639200d" dmcf-pid="VUuM7rDgjY" dmcf-ptype="general">진성우 기자(jinterview@zdnet.co.kr)</p> </section> </div> <p class="" data-translation="true">Copyright © 지디넷코리아. 무단전재 및 재배포 금지.</p> 관련자료 이전 Huonslab Secures Patent for ADC Subcutaneous Formulation Incorporating ‘HyDIFFUZE’ Platform 07-27 다음 KISA·ICANN, 아피가 10년 발전전략 추진단 출범 07-27 댓글 0 등록된 댓글이 없습니다. 로그인한 회원만 댓글 등록이 가능합니다.