بدأت سلسلة الهجوم في 24 يوليو 2026، عندما اكتشف باحث الأمن المستقل Feint (FeintBe) أن العديد من الخرائط التي أنشأها المستخدمون على Steam Workshop كانت تخفي برمجيات خبيثة . كانت الخرائط المصابة المعروفة هي 'Laser Tag Neon' و 'Chroma Grid Arena' .
عندما يقوم لاعب بتحميل إحدى هذه الخرائط المصابة، يقوم برنامج نصي مخفي بكتابة ملف .bat إلى مجلد المستندات (Documents) في جهاز المستخدم، ثم يستخدم PowerShell لجلب حمولات ضارة إضافية من خادم بعيد . كانت هذه الحمولة هي برمجية حصان طروادة للتحكم عن بعد (RAT)، وهو برنامج خبيث يمنح القراصنة سيطرة كاملة على حاسوب الضحية .
الأمر الحاسم هنا هو أن البرنامج الخبيث يبدأ في العمل فقط عندما يقوم اللاعب بتشغيل الخريطة داخل اللعبة. مجرد الاشتراك في الخريطة على Steam Workshop دون تشغيلها لا يسبب الإصابة . استغلت الخرائط ثغرة في طريقة معالجة اللعبة للمحتوى الذي ينشئه المستخدمون، مما سمح بتنفيذ أوامر عشوائية على جهاز اللاعب .
اختراق خادم Discord الذي يضم 100,000 عضو كان نتيجة مباشرة للإصابة بالبرمجية الخبيثة، وليس هجوماً منفصلاً.
أثناء التحقيق في الخرائط الضارة، قام المطورون — Lemorion_1224 و Haganeiro — بتحميل المحتوى المصاب على جهاز اختبار أحد مهندسي الأنظمة لتحليل التهديد. لكن هذا الجهاز أصبح مخترقاً . استغل المهاجم هذه الثغرة لسرقة بيانات اعتماد حساب مسؤول، و تجاوز المصادقة الثنائية (2FA) عن طريق اختطاف جلسة Discord نشطة للمطور .
بمجرد الدخول، قام المهاجم بحظر جميع المسؤولين الحاليين، ومنع فريق التطوير بالكامل من الدخول، واستولى على السيطرة الكاملة للخادم . ونشر القراصنة رسائل مزيفة تحث اللاعبين على 'حذف اللعبة فوراً' ونشر المزيد من روابط البرمجيات الخبيثة من الخادم المخترق . صرّح المطور Lemorion_1224 علناً: 'تم اختراق الأمن بالكامل، وتم اختطاف حساب منشئ الخادم، وتم حظر جميع المسؤولين، لذا لا يمكننا اتخاذ أي إجراء من جانبنا' .
تحرك فريق التطوير بسرعة على عدة جبهات:
وأكد المطور Haganeiro أن الثغرة قد أُصلحت بالكامل في التحديث 3.1.0 وأن البرمجية الخبيثة في الخرائط المتأثرة قد تم تعطيلها .
الإصدار 3.1.0 يحتوي على الإصلاح. اللاعبون الذين لا يزالون على إصدارات أقدم يظلون عرضة للخطر .
أثناء الاختطاف، نشر القراصنة تحذيرات مزيفة 'بحذف اللعبة' وروابط خبيثة. بعد استعادة الخادم، تمت إزالة جميع هذه المنشورات، ولكن يجب على أي لاعب تفاعل معها توخي الحذر .
يجب على أي لاعب قام بتحميل وتشغيل خرائط 'Laser Tag Neon' أو 'Chroma Grid Arena' في منتصف يوليو 2026 أو بعده تشغيل فحص كامل لمكافحة الفيروسات أو البرمجيات الخبيثة فوراً. حذر الباحث الأمني Feint من أن البرمجية الخبيثة يمكن أن تمنح القراصنة وصولاً كاملاً عن بُعد إلى حاسوب الضحية .
حذّر Feint تحديداً: 'إذا كان رافع الملف هو حساب Steam جديد تماماً أو قام بتعطيل التعليقات على عنصره في Workshop، فاعتبر ذلك علامة خطر كبيرة' .
الثغرة كانت في خط أنابيب المحتوى المخصص، وليس في ملفات اللعبة الأساسية. أكد المطورون أنه حتى إذا تمكن قرصان من اختراق جهاز أحد المطورين، فإن البنية التحتية لـ Steam تمنع نشر تحديثات غير مصرح بها للعبة .
إذا كنت تشك في أن جهازك قد تم اختراقه، فقم بتشغيل فحص كامل للبرمجيات الخبيثة باستخدام أداة موثوقة مثل Malwarebytes. في الحالات الشديدة، قد تكون إعادة تثبيت Windows بالكامل هي الخيار الأكثر أماناً .
يعد حادث اختراق Meccha Chameleon و Discord عبر Steam Workshop تذكيراً بأن المحتوى الذي ينشئه المستخدمون يمكن أن يكون وسيلة لتهديدات أمنية خطيرة، حتى على المنصات التي لديها عمليات مراجعة. قام المطورون بإصلاح الثغرة، وإزالة الخرائط الخبيثة المعروفة، واستعادة خادم المجتمع الخاص بهم. يجب على اللاعبين تحديث اللعبة إلى الإصدار 3.1.0، وتشغيل فحص للبرمجيات الخبيثة إذا لعبوا خرائط مخصصة، وتوخي الحذر عند تحميل المحتوى من مبدعين غير معروفين في المستقبل .