Problém odhalil 24. července 2026 nezávislý bezpečnostní výzkumník Feint, známý také jako FeintBe. Zjistil, že několik map vytvořených uživateli obsahuje skrytý malware . Mezi známé nakažené mapy patřily „Laser Tag Neon“ a „Chroma Grid Arena“ .
Infekční řetězec fungoval takto:
.bat.Důležitý detail: samotné přihlášení k mapě ve Steam Workshopu infekci nespustilo. Malware se aktivoval až ve chvíli, kdy hráč mapu načetl a spustil zápas . Mapy zneužívaly chybu ve zpracování uživatelského obsahu, která umožňovala spuštění libovolného kódu na počítači hráče .
Únos Discordu nebyl odděleným incidentem. Přímo navazoval na infekci počítače, který tým používal při vyšetřování problému.
Vývojáři Lemorion_1224 a Haganeiro stáhli nakažený obsah do testovacího počítače systémového inženýra, aby mohli hrozbu analyzovat. Počítač se tím kompromitoval . Útočník následně získal přístup k přihlašovacím údajům administrátorského účtu a obešel dvoufázové ověřování (2FA) převzetím aktivní Discord relace .
Po proniknutí na server útočník zabanoval stávající administrátory, odstřihl vývojáře od jejich komunity a získal nad serverem plnou kontrolu . Začal také zveřejňovat falešná oznámení, která hráče vyzývala k okamžitému smazání hry, a šířil další škodlivé odkazy .
Vývojář Lemorion_1224 situaci popsal slovy: „Bezpečnost byla zcela prolomena, účet vlastníka serveru byl napaden a všichni administrátoři byli zabanováni, takže z naší strany nemůžeme zasáhnout.“
Tým podnikl několik kroků současně:
Haganeiro potvrdil, že zranitelnost v uživatelských mapách byla v aktualizaci 3.1.0 odstraněna a malware v dotčených mapách byl znefunkčněn .
Ujistěte se, že máte nainstalovanou alespoň verzi 3.1.0. Oprava je součástí této aktualizace; používání starší verze může znamenat zbytečné bezpečnostní riziko .
Během převzetí serveru se objevovala falešná varování o viru i výzvy ke smazání hry. Útočníci mohli zveřejňovat také škodlivé odkazy. Na podobné zprávy nereagujte a nic z nich nestahujte .
Hráči, kteří po polovině července 2026 stáhli a spustili mapy „Laser Tag Neon“ nebo „Chroma Grid Arena“, by měli co nejdříve provést úplnou kontrolu počítače důvěryhodným antivirem či antimalwarem. Podle výzkumníka Feinta mohl malware útočníkům poskytnout vzdálený přístup k počítači .
Pouhé přihlášení k mapě bez jejího spuštění infekci podle dostupných zjištění neaktivovalo. V takovém případě se od mapy odhlaste a dál ji nepouštějte .
Před stažením komunitní mapy si ověřte autora, komentáře a historii položky. Feint upozornil, že nový účet autora nebo vypnuté komentáře mohou být významným varovným signálem .
Podle vývojářů nebyly napadeny základní soubory hry, ale cesta, kterou hra zpracovávala komunitní mapy . Vývojáři také uvedli, že kompromitace jejich počítače sama o sobě neumožňuje neoprávněně vydat upravenou aktualizaci hry, protože infrastruktura Steamu brání publikování aktualizací bez příslušného oprávnění .
Pokud se počítač chová neobvykle nebo máte podezření, že byl RAT aktivní, spusťte úplnou kontrolu pomocí důvěryhodného bezpečnostního nástroje. V závažných případech může být nejbezpečnějším řešením čistá reinstalace Windows .
Meccha Chameleon ukázal, že uživatelsky vytvořený obsah může představovat bezpečnostní riziko i na velké platformě, jako je Steam Workshop. Známé škodlivé mapy byly odstraněny, zranitelnost opravena a oficiální Discord obnoven. Hráči by měli mít hru aktualizovanou na verzi 3.1.0, provést kontrolu systému, pokud nakažené mapy spustili, a být obezřetní u obsahu od neznámých či nově založených autorů .