인디게임 '멧챠 카멜레온' 악성코드 사태 일단락...디스코드 서버도 정상화

스팀 창작마당 모드 맵서 'RCE 악성코드' 발견…"게임 클라이언트는 안전"

게임입력 :2026/07/27 10:33

일본 인디 게임 '멧챠 카멜레온'을 둘러싼 악성코드 논란 및 해킹 사태가 발생 이틀 만에 일단락됐다.

이번 사태는 스팀 창작마당에 올라온 특정 커스텀 모드 맵 안에 원격 코드 실행(RCE) 악성코드가 숨겨져 있었다는 보안 연구자의 제보에서 시작됐다.

개발진은 제보 당일 취약점을 막는 업데이트를 배포하고 해당 악성 맵을 삭제했다. 이 과정에서 내부 PC가 감염되며 공식 디스코드 서버의 관리자 권한을 탈취당했으나, 27일 오전에 정상화된 것으로 확인됐다.

멧챠 카멜레온. 사진=스팀

창작마당서 발견된 'RCE 악성코드'

27일 업계에 따르면, 이번 사태는 지난 25일 한 보안 연구자의 제보에서 시작됐다. 스팀 창작마당에 올라온 '멧챠 카멜레온'의 특정 커스텀 모드 맵 파일 안에 RCE 취약점을 악용한 악성코드가 숨겨져 있었다는 내용이다.

악성코드는 특정 맵 파일 내에 숨겨진 형태였다. 맵을 로딩하면 추가 실행 없이 코드가 즉시 동작해 이용자 PC에 원격 제어 프로그램을 설치하는 구조다.

개발진은 제보 접수 당일인 25일 관련 취약점을 막는 보안 업데이트(버전 3.1.0)를 진행하고, 악성코드 유포에 활용된 맵을 창작마당에서 즉시 삭제했다.

대응 과정서 디스코드 서버 관리자 권한 탈취

문제는 악성 모드를 조사하고 패치하는 과정에서 추가로 불거졌다. 개발진에 따르면 시스템 엔지니어가 사용하던 테스트용 예비 PC가 해당 악성코드에 감염됐고, 이로 인해 해커 측에 공식 디스코드 서버 관리자 권한까지 탈취당했다.

서버를 장악한 해커는 기존 관리자들을 모두 차단했다. 이후 "최신 업데이트에 RAT(원격 제어 트로이목마)가 포함돼 있으니 이를 해결하려면 특정 절차를 따라야 한다"는 내용의 허위 공지를 게시해 이용자들의 혼란을 부추겼다.

'멧챠 카멜레온' 개발자 'LEMORION'이 X 계정을 통해 디스코드 해킹 사태가 해결됐다는 게시글을 올렸다. 사진=LEMORION 공식 X 계정

현재 개발진은 디스코드 관리자 권한을 완전히 회수했다. 아울러 감염됐던 내부 PC는 게임 소스 및 개발 환경에 접근할 수 없는 백업용 기기여서 게임 클라이언트는 안전하다고 강조했다.

관련기사

개발진은 모드 맵이 제한 없이 외부 웹사이트에 연결되고 임의로 파일을 만들 수 있었던 구조적 허점을 사건의 근본 원인으로 짚었다. 이에 따라 모드 내 외부 링크 접속을 안전한 특정 도메인으로 제한하고, 실행 파일(.bat, .cmd 등) 생성을 전면 차단했다. 또 공격에 쓰인 플러그인을 비활성화하고, 게임 엔진 차원에서도 위험한 파일이 생성되지 않도록 보안을 강화했다.

이번 사태를 제보했던 보안 연구자는 자신의 분석 글을 통해 많은 이용자가 즐기는 인기 맵 위주로 이용을 권장했다. 업로더가 신규 스팀 계정이거나 창작마당 댓글 기능이 비활성화된 경우 주의할 것을 당부했다. 만약 악용 가능성 있는 맵을 플레이했다면, PC 내 최근 생성된 파일을 점검하기를 조언했다.