Skip to main content

Command Palette

Search for a command to run...

Khi mod game trở thành worm: hai lần Steam Workshop phát tán malware cho cùng một tựa game

Updated
•11 min read•View as Markdown
Khi mod game trở thành worm: hai lần Steam Workshop phát tán malware cho cùng một tựa game

Tóm tắt

Ngày 21/09/2026, một mod độc hại được đăng lên Steam Workshop của People Playground, tựa game sandbox vật lý có cộng đồng mod rất lớn. Mod này không chỉ phá hoại dữ liệu mà còn tự nhân bản: nó dùng quyền của chính nạn nhân trên Steam để đăng lại bản sao của mình lên Workshop, biến mỗi người bị nhiễm thành một nguồn phát mới.

Đây là lần thứ hai trong năm 2026 tựa game này bị phát tán malware qua Workshop. Lần này nhà phát triển không chỉ tắt Workshop mà phát hành bản build chặn mod chạy hoàn toàn, và nói khả năng mở lại chỉ xảy ra khi mod "về cơ bản là an toàn để chạy", điều mà chính họ cho rằng "có thể không bao giờ xảy đến".

Với đội SOC, điểm cần rút ra không nằm ở tựa game cụ thể. Nó nằm ở chỗ một kênh phân phối nội dung người dùng có độ tin cậy cao vẫn giao mã thực thi tùy ý vào endpoint, và mã đó chạy với đầy đủ quyền của người dùng đang đăng nhập.

Hành động ưu tiên:

  • Xác định các máy trong tổ chức có cài game hỗ trợ mod, nhất là máy dùng chung giữa công việc và cá nhân, và coi chúng là endpoint chạy mã không kiểm duyệt.

  • Nhắc người dùng đổi mật khẩu và đăng xuất toàn bộ phiên Discord nếu họ từng chạy People Playground có mod trong khoảng ngày 21/09.

Diễn biến

Cửa sổ lây nhiễm rất hẹp. Theo mô tả của nhà phát triển, mod độc hại hoạt động trong khoảng 18:00 đến 20:00 CEST ngày 21/09/2026.

Ngày 22/09, nhà phát triển mestiez tắt Steam Workshop và đưa ra cảnh báo công khai. Ngay sau đó, Studio Minus phát hành bản cập nhật chặn hoàn toàn việc nạp mod.

Thông điệp ban đầu của nhà phát triển nói rằng mod "không lấy mật khẩu, token, cookie hay thông tin đăng nhập". Câu này sau đó bị bỏ khỏi thông báo, và người dùng được khuyến nghị đổi mật khẩu Discord cùng mọi tài khoản quan trọng ngay lập tức.

Hành vi của malware

Theo thông báo của nhà phát triển và các phân tích từ cộng đồng, mod thực hiện những việc sau:

  • Xóa vĩnh viễn một lượng đáng kể dữ liệu cá nhân trên máy nạn nhân.

  • Phá cấu hình Steam và dữ liệu Steam Cloud của các game khác, nghĩa là thiệt hại không giới hạn trong tựa game bị nhiễm.

  • Thu thập username Discord và thông tin nhận dạng khác.

  • Gửi tin nhắn xúc phạm tới danh sách bạn bè Steam của nạn nhân.

  • Tự đăng bản sao lên Workshop, có nhúng thông tin cá nhân của nạn nhân vào bản được phát tán tiếp. Hành vi cuối cùng vừa là cơ chế lây lan, vừa là một hình thức làm nhục nạn nhân công khai.

Cơ chế lây kiểu worm

Đây là phần đáng chú ý nhất về mặt kỹ thuật, kể cả khi bạn không quan tâm tới game.

Mod của People Playground là assembly được nạp trực tiếp vào tiến trình game, nên nó thừa hưởng toàn bộ quyền của người dùng đang chạy game: đọc và ghi file, gọi mạng, và quan trọng nhất là truy cập phiên Steam đang đăng nhập.

Có phiên Steam đó, mod làm được việc mà một malware thông thường phải tự dựng hạ tầng mới làm được: xuất bản nội dung lên Workshop dưới danh nghĩa nạn nhân. Hệ quả:

  • Không cần server phát tán riêng. Hạ tầng phân phối là của Valve.

  • Không cần vượt qua bộ lọc email hay proxy. Người dùng chủ động tải về.

  • Mỗi nạn nhân trở thành một điểm phát mới, và bản sao mới mang theo uy tín của một tài khoản thật có lịch sử chơi game. Nói cách khác, chiến dịch tự duy trì mà không cần kẻ tấn công tiếp tục can thiệp. Đây là mô hình lây lan rất quen thuộc với email worm những năm 2000, chỉ thay sổ địa chỉ email bằng nền tảng phân phối nội dung.

So sánh với vụ tháng 2/2026

Tựa game này đã bị một vụ tương tự vào tháng 2/2026, với worm được gọi là FPS++. Bản tháng 9 được đặt tên FPS++++.

Tháng 2/2026 (FPS++) Tháng 9/2026 (FPS++++)
Phạm vi thiệt hại Chỉ file trong game Vượt ra ngoài game, chạm dữ liệu cá nhân
Dữ liệu bị phá Save, thành tích, cấu hình điều khiển, map và contraption tự tạo Dữ liệu cá nhân, cấu hình Steam, Steam Cloud của game khác
Thu thập thông tin Không ghi nhận Username Discord, thông tin nhận dạng
Lạm dụng tài khoản Tự nhân bản Tự nhân bản, gửi tin nhắn tới bạn bè Steam, nhúng dữ liệu nạn nhân vào bản phát tán
Phản ứng Tắt Workshop tạm thời Tắt Workshop và chặn mod hoàn toàn

Nhà phát triển mô tả vụ tháng 9 nguy hiểm hơn hẳn, chủ yếu vì nó bước ra khỏi phạm vi file game.

Vấn đề gốc: không thể sandbox mod

Phát ngôn của nhà phát triển zooi là phần thẳng thắn nhất trong toàn bộ sự việc. Ông mô tả game là một "technical hellscape", nói rằng việc sandbox mod ở trạng thái hiện tại là "technically impossible", và gọi những nỗ lực bảo mật trước đó là một "hopeless arms race".

Đây không phải lời bào chữa mà là mô tả đúng về kiến trúc. Khi mod là mã native hoặc assembly chạy trong cùng tiến trình với game, không có ranh giới quyền nào giữa mod và phần còn lại của máy. Mọi biện pháp kiểm duyệt sau đó chỉ là lọc nội dung, và lọc nội dung thì luôn chạy sau kẻ tấn công.

Lựa chọn cuối cùng của Studio Minus, tức tắt hẳn khả năng chạy mod, là quyết định đúng về mặt bảo mật dù phải trả giá bằng tính năng chủ lực của game.

Không chỉ một tựa game

Năm 2026 không chỉ có People Playground. Chuỗi sự cố liên quan tới nội dung do người dùng tạo trên Steam gồm:

  • Tháng 2/2026 — People Playground: worm FPS++ xóa save và nội dung tự tạo.

  • Tháng 4/2026 — Project Zomboid: mod chứa mã bị làm rối (obfuscated) được phát hiện trên Workshop.

  • Tháng 6/2026 — Wallpaper Engine: các gói hình nền chứa malware.

  • Tháng 7/2026 — Meccha Chameleon: map chứa malware, dẫn tới Discord của nạn nhân bị chiếm.

  • Tháng 9/2026 — People Playground: worm FPS++++, vụ đang nói trong bài. Năm sự cố trên bốn tựa game khác nhau trong tám tháng cho thấy đây là mô hình tấn công đang được khai thác có hệ thống, không phải vài vụ lẻ. Điểm chung: nền tảng mở, hàng triệu người dùng, kiểm duyệt tự động, và cộng đồng có mức độ tin cậy lẫn nhau cao.

Nhận định

Truyền thông sự cố là phần khó nhất và dễ sai nhất. Việc nhà phát triển nói "không lấy thông tin đăng nhập" rồi sau đó bỏ câu này và khuyến nghị đổi mật khẩu là chuỗi quen thuộc trong mọi sự cố: thông tin ban đầu luôn thiếu. Bài học cho đội IR là không nên phát ngôn về phạm vi thiệt hại trước khi phân tích xong, và nếu buộc phải nói sớm thì hãy nói ở dạng "chưa xác định" thay vì "không có".

Workshop là kênh phát tán có độ tin cậy cao. Người dùng tải mod với tâm thế hoàn toàn khác khi mở file đính kèm email. Không có cảnh báo của trình duyệt, không có SmartScreen, không có bộ lọc gateway. Kẻ tấn công cũng có thể xây dựng uy tín trước bằng vài mod vô hại rồi mới cài mã độc vào bản cập nhật, điều mà cơ chế kiểm duyệt dựa trên báo cáo người dùng gần như không bắt được.

Với SOC, máy có game không phải vấn đề giải trí. Nó là một endpoint đang chạy mã thực thi từ nguồn không kiểm duyệt, với quyền của người dùng đang đăng nhập. Nếu máy đó cũng chứa dữ liệu công việc hoặc đã đăng nhập công cụ nội bộ, bề mặt tấn công là như nhau bất kể mã đến từ Workshop hay từ một file đính kèm.

Token Discord là mắt xích đáng lo hơn dữ liệu game. Nhiều đội nhóm kỹ thuật dùng Discord cho công việc. Một token bị lấy cho phép kẻ tấn công đọc kênh nội bộ và gửi tin nhắn dưới danh nghĩa nạn nhân, đúng mô hình đã xảy ra với Meccha Chameleon hồi tháng 7.

Vẫn còn thiếu dữ liệu. Chưa có phân tích kỹ thuật độc lập được công bố, không có số nạn nhân, không có IOC công khai (không hash, không domain, không webhook). Bài này do đó hữu ích ở mức hiểu mô hình tấn công, chưa đủ để xây rule phát hiện cụ thể.

Liên hệ Việt Nam

  • Máy dùng chung giữa công việc và giải trí rất phổ biến. Trong nhiều doanh nghiệp vừa và nhỏ, laptop cá nhân vừa làm việc vừa chơi game. Một worm xóa dữ liệu trên máy đó có thể xóa cả tài liệu công việc chưa đồng bộ.

  • Discord được dùng cho công việc trong nhiều đội kỹ thuật và cộng đồng dev tại Việt Nam. Mất token Discord không chỉ là mất tài khoản cá nhân.

  • Thói quen tải mod và bản crack từ nguồn ngoài càng làm bề mặt rộng hơn. Người dùng đã quen bỏ qua cảnh báo khi cài nội dung game.

  • BYOD phổ biến nhưng ít được quản lý. Nhiều tổ chức cho dùng máy cá nhân truy cập email và tài liệu mà không có chính sách kiểm soát ứng dụng nào.

Khuyến nghị

  • Với người dùng từng chạy People Playground có mod quanh ngày 21/09: xóa thư mục mod, quét antivirus toàn bộ máy, đổi mật khẩu các tài khoản quan trọng, và đăng xuất toàn bộ phiên trên Discord cùng Steam để vô hiệu hóa token có thể đã bị lấy.

  • Tách môi trường làm việc và giải trí. Nếu không thể cấp máy riêng, ít nhất không đăng nhập công cụ nội bộ và email công việc trên máy dùng để cài mod game.

  • Áp dụng kiểm soát ứng dụng cho máy doanh nghiệp. Nếu game và launcher không cần thiết cho công việc, nên chặn qua allowlist thay vì dựa vào ý thức người dùng.

  • Giám sát hành vi thay vì chờ IOC. Tiến trình game ghi file ở hàng loạt thư mục người dùng, truy cập dữ liệu ứng dụng của Discord, hoặc tạo kết nối ra ngoài bất thường đều là tín hiệu đáng điều tra. Những rule này không phụ thuộc vào worm cụ thể nào.

  • Bật MFA và xem xét lại quyền trên Discord dùng cho công việc, giới hạn ai có thể tạo invite hoặc đổi cấu hình kênh, để giảm thiệt hại khi một tài khoản bị chiếm.

  • Sao lưu dữ liệu cá nhân và công việc ngoài máy. Với một worm có chức năng xóa dữ liệu, bản sao lưu là biện pháp duy nhất không phụ thuộc vào việc phát hiện được malware.

Tài liệu tham khảo

More from this blog

F

FPT IS Security

1038 posts

Dedicated to providing insightful articles on cybersecurity threat intelligence, aimed at empowering individuals and organizations to navigate the digital landscape safely.