Installer des mods sur un jeu de survie est censé améliorer l'expérience, et non transformer votre PC en un risque de sécurité. Pour une partie des joueurs de Project Zomboid, c'est pourtant exactement ce qui est arrivé.
The Indie Stone, le développeur de Project Zomboid, a identifié et banni 14 mods du Steam Workshop contenant du « code fortement obfusqué » conçu pour créer des fichiers malveillants en dehors du répertoire du jeu. Ces mods ont tous été mis en ligne par le même utilisateur, qui a depuis été banni de la plateforme. Les 14 mods ont été retirés du Steam Workshop.
Comment le signalement d'un seul mod a mené à une purge de 14 mods
Les joueurs ont d'abord tiré la sonnette d'alarme lorsque des rapports ont fait état d'un mod spécifique du Workshop « générant prétendument du code malveillant lors de son exécution ». The Indie Stone a enquêté, confirmé que les signalements étaient fondés, et a continué ses recherches. Ce qu'ils ont découvert était pire qu'un simple acteur malveillant : le même compte avait mis en ligne un total de 14 mods, tous porteurs de la même faille.
Les mods concernés avaient été installés sur un nombre allant de 500 à 2 200 appareils chacun. Il s'agit d'un nombre significatif de machines potentiellement compromises, même s'il ne s'agit pas d'une catastrophe à l'échelle de toute la plateforme.
Le problème est le suivant : les 14 mods étaient des remplacements de musique ou d'audio, regroupés sous le label « True MoooZIC », remplaçant les bandes originales de jeux et de séries comme Persona 5, Silent Hill, Hotline Miami, NieR: Automata, Metal Gear Rising: Revengeance, et Cowboy Bebop, entre autres. Ils ressemblaient exactement au genre de mods de confort inoffensifs qui peuplent chaque bibliothèque du Workshop.
La liste complète des mods concernés
Si vous jouez à Project Zomboid avec des mods, vérifiez votre liste d'installation par rapport à ces identifiants Workshop :
Les joueurs de la Build 42 sont les plus exposés
La faille ne touchait que les joueurs utilisant la Build 42, la branche de test instable actuelle du jeu. Si vous êtes resté sur la version stable Build 41, The Indie Stone a confirmé que vous n'étiez « pas vulnérable à ce problème spécifique ».
Les joueurs de la Build 42 ayant téléchargé l'un des mods ci-dessus se trouvent dans une situation différente. The Indie Stone n'a pas encore confirmé exactement ce que faisaient les fichiers malveillants, mais le ton de leur déclaration est sans équivoque : désinstaller simplement les mods ne suffit pas pour considérer votre système comme sain.
Ce que cela signifie pour l'écosystème de modding du Workshop
Le point clé ici est qu'il ne s'agissait pas d'une injection aléatoire dans un mod populaire existant. Quelqu'un a créé 14 nouveaux comptes, publié 14 mods audio apparemment légitimes et intégré du code obfusqué dans chacun d'eux. Il s'agit d'une tentative délibérée et structurée d'atteindre autant de joueurs que possible sous couvert de contenu inoffensif.
The Indie Stone a réagi relativement rapidement une fois que les joueurs ont donné l'alerte, ce qui prouve que la communauté fait exactement ce qu'elle doit faire. Mais l'incident soulève de vraies questions sur la manière dont les soumissions au Workshop sont filtrées avant leur mise en ligne, et sur la façon dont le code obfusqué parvient à passer outre les contrôles automatisés. Pour la communauté plus large du modding PC, c'est un rappel que les mods du Workshop bénéficient du même niveau de confiance que n'importe quel autre logiciel que vous installez, et que les mods audio ne sont pas intrinsèquement plus sûrs que les mods de gameplay. Assurez-vous de consulter davantage :









