بدأت الأزمة في 24 يوليو 2026، عندما نشر باحث الأمن Feint (FeintBE) تحليلاً مفصلاً على Reddit . اكتشف أن خريطتين مخصصتين على Steam Workshop — "Laser Tag Neon" (معرف الـ Workshop: 3765145606) و "Chroma Grid Arena" — تحتويان على نصوص برمجية خبيثة مخفية ضمن نظام البرمجة النصية Blueprint الخاص باللعبة
.
عندما يقوم اللاعب بتحميل إحدى هذه الخرائط، يتم تنشيط Blueprint تلقائياً ويومض نافذة موجه أوامر لفترة وجيزة. ما حدث بعد ذلك كان سلسلة كاملة لتوصيل البرمجيات الخبيثة :
s.bat ) في مجلد Documents الخاص بالمستخدم أُعيد رفع الخرائط المخترقة لاحقاً بأسماء بديلة مثل "Neon Void Arena" . وفقاً لتحليل Feint، اجتازت الخريطة الخبيثة عملية مراجعة Steam Workshop دون اكتشافها
.
هام: لم يتم أبداً إصابة ملفات اللعبة التنفيذية نفسها. كان الاستغلال محصوراً في محتوى Workshop المخصص .
في 25 يوليو، وهو نفس اليوم الذي أصدر فيه LEMORION التحديث 3.2.0 لإصلاح ثغرة Workshop، تم اختراق خادم Discord الرسمي للعبة .
حصل المهاجم على الدخول من خلال جهاز كمبيوتر احتياطي لأحد المسؤولين، متجاوزاً بذلك خاصية التحقق بخطوتين (2FA) . وفقاً لتقارير مجتمع Steam، ربما يكون سبب الاختراق هو قيام أحد المطورين أو مالكي الخادم بتنزيل خريطة Workshop المصابة، مما عرض بيانات اعتماد المسؤول عن غير قصد
.
تحرك المطور LEMORION بسرعة لاحتواء الضرر على ثلاث جبهات:
استجاب مجتمع Meccha Chameleon بإنذار وإحباط. على منتديات Steam وReddit، أعرب اللاعبون عن صدمتهم من أن الخرائط المخصصة — وليس الملفات التنفيذية — يمكنها توصيل البرمجيات الخبيثة، مما يتحدى الافتراض السائد بأن محتوى Workshop آمن .
سلطت حادثة Meccha Chameleon الضوء على فجوة أمنية أساسية تمتد إلى أبعد من لعبة واحدة:
توضح حوادث Meccha Chameleon في يوليو 2026 أن محتوى Steam Workshop يمكن أن يكون ناقلاً فعالاً للبرمجيات الخبيثة، حتى عندما تكون اللعبة نفسها آمنة. بينما تحرك المطور بسرعة لتصحيح الثغرة، كشف اختراق Discord عن العواقب المتتالية لنظام واحد مصاب.
يُنصح اللاعبون الذين لعبوا خرائط "Laser Tag Neon" أو "Chroma Grid Arena" بعد 15 يوليو بفحص مجلد Documents الخاص بهم بحثاً عن ملف باسم s.bat وتشغيل فحص كامل لمكافحة الفيروسات . حتى يتم استعادة خادم Discord الرسمي بالكامل، تجنب النقر فوق أي روابط منشورة هناك.