Een Limburgse ethische hacker ontdekte een kritieke kwetsbaarheid in het populaire spel Meccha Chameleon. Hij toonde aan hoe kwaadaardige code in audiobestanden kon worden verstopt om zo de volledige controle over de computers van andere spelers te krijgen. Het probleem is intussen opgelost.
De ethische hacker Robbe Van Roey uit Tessenderlo heeft een ernstig beveiligingslek blootgelegd in de game Meccha Chameleon. Deze kwetsbaarheid stelde hem in staat om de computers van andere spelers volledig over te nemen door schadelijke code te verbergen in ogenschijnlijk onschuldige audiobestanden. Het probleem in het spel, dat in amper één week tijd meer dan 5 miljoen keer gedownload werd, is inmiddels verholpen.
Van Roey, die als ethisch hacker werkt bij Aikido Security, legde uit dat hij via een gemanipuleerd geluidsbestand een uitvoerbare code op de systemen van spelers kon plaatsen. Die code gaf hem toegang tot alles op de computer, inclusief bestanden, webcam en microfoon. De kwetsbaarheid zat in de mogelijkheid voor spelers om zelfgemaakte levels, zogenaamde ‘maps’, te uploaden naar het Steam-platform, waar andere spelers ze konden downloaden.
Onervaren Ontwikkelaars
De game Meccha Chameleon is op 9 juni 2026 gelanceerd en was meteen een succes. De ontwikkelaars, twee Japanners, hadden volgens Van Roey echter weinig ervaring met het beveiligen van videogames. “Ze zijn zo gefocust op het zorgen dat het spel werkt en niet op zorgen dat het veilig is. Dat is een heel andere mindset,” aldus Van Roey. Dit gebrek aan securitykennis bij ontwikkelaars vergroot het risico op gevaarlijke programmeerfouten, een patroon dat Block #9 al vaker heeft waargenomen in de snel evoluerende digitale sector.
Van Roey gebruikte artificiële intelligentie om snel grote delen van de code van de game te doorzoeken, waardoor hij zich kon concentreren op de meest veelbelovende sectoren. Zo stootte hij op het lek dat hij later rapporteerde aan de Japanse ontwikkelaars. Het feit dat hij AI inzette om een dergelijk complex probleem te vinden, toont aan hoe technologie steeds vaker wordt ingezet in de strijd tussen hackers en beveiligingsexperts.
Druk Tot Downloaden
Een belangrijke factor die het lek extra gevaarlijk maakte, was de ingebouwde druk in de game om continu nieuwe content te downloaden. Om verder te spelen, moesten spelers een volgende map downloaden via een pop-upvenster, wat de drempel om potentieel schadelijke bestanden binnen te halen verlaagde. Van Roey contacteerde de Japanse ontwikkelaars en voorzag hen van een gedetailleerd rapport over de kwetsbaarheid. Een bedankje of een financiële tegemoetkoming bleef echter uit, zo merkte hij op met een kwinkslag. De onzichtbare strijd voor digitale veiligheid is vaak een ondankbare, maar noodzakelijke taak.

Een reactie achterlaten