Назад в ленту

Project Zomboid и другие игры страдают от вредоносных модов в Steam Workshop

Разработчики People Playground полностью отключили поддержку модов после второй за год волны малвари, а Project Zomboid стал лишь частью тревожной тенденции.

Проект Project Zomboid столкнулся с неприятной новостью в апреле: 14 модов в Steam Workshop, замаскированных под саундтреки к Risk of Rain 2, NieR: Automata и Katana ZERO, содержали обфусцированный код, создающий вредоносные файлы за пределами папки игры. Разработчики из The Indie Stone оперативно удалили заражённые файлы и забанили автора, но это стало первым звонком в череде инцидентов, которые превратили 2026 год в настоящий кошмар для безопасности Steam Workshop.

Сейчас ситуация настолько накалилась, что некоторые разработчики идут на радикальные меры. People Playground, физический симулятор с тряпичными куклами, стал эпицентром второй за год волны малвари. Разработчик Zooi отключил поддержку Workshop, выпустил патч, полностью блокирующий моды, и заявил, что в нынешнем виде система небезопасна.

Вторая волна: что случилось с People Playground

22 сентября в Steam появилось сообщение от разработчика: «Возможно, вы заметили, что Workshop снова исчез». Причина — очередной вредоносный мод, который Zooi назвал «особенно плохим». Игроков, запускавших игру с модами 21 сентября, срочно попросили удалить все моды, просканировать систему антивирусом и не открывать игру до официального подтверждения безопасности.

По описанию разработчика, вредоносный код мог безвозвратно уничтожить значительную часть личных данных, испортить конфигурацию Steam и облачные сохранения других игр, а также опубликовать личную информацию из Discord в Workshop. Изначально Zooi утверждал, что пароли и токены не похищаются, но позже удалил это заявление и рекомендовал сменить пароли на важных аккаунтах для аннулирования возможных сессионных токенов.

Один из пользователей Reddit, разобравший заражённый мод, заявил, что код шёл ещё дальше: захватывал Steam-аккаунт жертвы для повторной публикации мода в Workshop, удалял файлы других установленных игр и рассылал оскорбления в список друзей. Studio Minus выпустила сборку, полностью блокирующую работу модов, и сообщила в Discord, что поддержка Workshop вернётся только тогда, когда моды станут «фундаментально безопасными», — и это, по их словам, может не произойти никогда.

Project Zomboid, Wallpaper Engine и Meccha Chameleon: хроника атак

Инцидент с People Playground — не изолированный случай. В апреле моды для Project Zomboid, содержащие обфусцированный код, были удалены из Steam Workshop после жалоб игроков. The Indie Stone обнаружила 14 заражённых модов от одного автора, установленных на 500–2200 устройствах. Пострадали только пользователи бета-ветки Build 42, но разработчики настоятельно рекомендовали всем, кто скачал эти файлы, принять меры безопасности.

В июне «милые аниме-девушки» из Wallpaper Engine оказались приманкой для вредоносного ПО. «Лаборатория Касперского» обнаружила десятки заражённых обоев, которые при установке могли угнать сессию Steam, украсть данные аккаунта, зашифровать файлы или запустить скрытый майнер. Основной удар пришёлся на Китай — 89% загрузок, Россия оказалась на втором месте с 5,5%.

В июле эстафету подхватила Meccha Chameleon. Пользовательские карты для этой игры, ставшей одним из самых быстро продаваемых проектов лета, содержали скрытый дроппер, устанавливавший троян удалённого доступа. В течение 48 часов после обнаружения хакеры взломали официальный Discord-сервер игры, заблокировав доступ почти 100 тысячам участников. Разработчики выпустили патч 3.1.0, закрывающий уязвимость.

Почему Steam Workshop стал лазейкой для малвари

Проблема уходит корнями в саму архитектуру Steam Workshop. Моды для People Playground — это исходный код на C#, который компилируется при запуске игры. Как объяснил Zooi, «истинная песочница для C# внутри Unity технически невозможна без нативной изоляции», поэтому игра полагалась на внутренние проверки, которые в итоге не сработали.

В прошлом месяце в блоге Studio Minus разработчик назвал People Playground «техническим кошмаром» и признал: «В игре есть несколько механизмов защиты, но это безнадёжная гонка вооружений. Технически невозможно правильно изолировать моды в их текущем состоянии».

Steam Workshop Mods — это открытая экосистема, которая позволяет небольшим разработчикам получать огромную библиотеку пользовательского контента. Но та же открытость делает её уязвимой. Автоматическая проверка Valve не всегда ловит обфусцированный код, а вредоносные файлы могут распространяться через автообновление модов, на которые игроки уже подписались.

Valve удалила все элементы, содержащие код на C#, и всё, что было загружено или обновлено после 21 сентября. Но в масштабах всей платформы это лишь капля в море. Пока одни игры отключают моды ради безопасности, другие продолжают работать в том же уязвимом режиме.

Zooi планирует заменить систему моддинга на более безопасный скриптовый вариант, вероятно, на Lua. Но это долгосрочная перспектива, а игрокам уже сейчас приходится выбирать между удобством модов и риском для личных данных. Пока одни разработчики строят планы на будущее, другие просто отключают Workshop и надеются, что буря пройдёт стороной. В 2026 году доверять автоматической проверке Steam — всё равно что играть в русскую рулетку. Ждём новую систему моддинга и надеемся, что она окажется надёжнее. А пока — сканируем систему и меняем пароли. На всякий случай.

Справка по теме (FAQ)
Что произошло с модами для Project Zomboid?
В апреле 2026 года в Steam Workshop обнаружили 14 модов, содержащих обфусцированный вредоносный код. Все они были замаскированы под саундтреки к играм (Risk of Rain 2, NieR: Automata и другие). Разработчик The Indie Stone удалил моды и забанил автора.
Почему People Playground отключил поддержку модов?
Это произошло после второй за 2026 год волны вредоносных модов. Вредоносный код мог уничтожать личные данные, портить конфигурацию Steam и облачные сохранения других игр. Разработчик выпустил патч, полностью блокирующий работу модов.
Какие ещё игры пострадали от малвари в Steam Workshop в 2026 году?
Помимо Project Zomboid и People Playground, инциденты затронули Wallpaper Engine (заражённые обои угоняли Steam-сессии) и Meccha Chameleon (карты с дроппером привели к взлому Discord-сервера).
Почему Steam Workshop уязвим для вредоносных модов?
Моды для многих игр (например, People Playground) — это исходный код на C#, который компилируется при запуске. Как объяснил разработчик Zooi, «истинная песочница для C# внутри Unity технически невозможна без нативной изоляции», поэтому внутренние проверки не всегда срабатывают.