Udviklerne rettede sårbarheden i version 3.1.0 og fik kontrollen over Discord-serveren tilbage få dage senere . Her er forløbet – og det vigtigste, spillere bør gøre nu.
Angrebet blev opdaget den 24. juli 2026, da den uafhængige sikkerhedsforsker Feint (FeintBe) undersøgte flere brugerskabte baner på Steam Workshop . De kendte berørte baner var "Laser Tag Neon" og "Chroma Grid Arena" .
Når en spiller indlæste en af banerne, skrev et skjult script en .bat-fil til brugerens mappe Dokumenter. Filen startede derefter PowerShell, som hentede yderligere skadelig kode fra en ekstern server . Resultatet var en Remote Access Trojan (RAT) – en type malware, der kan give angribere omfattende fjernadgang til den ramte pc .
Det afgørende er, at infektionen først blev udløst, når banen blev startet i spillet. Det var altså ikke nok blot at abonnere på banen i Steam Workshop; den skulle indlæses i en kamp . Banerne udnyttede en sårbarhed i spillets håndtering af brugerskabt indhold, så der kunne køres vilkårlig kode på spillerens computer .
Overtagelsen af Discord-serveren var ikke et separat angreb. Den fulgte efter, at udviklerholdet downloadede det skadelige indhold for at undersøge problemet.
Udviklerne Lemorion_1224 og Haganeiro hentede de inficerede baner ned på en systemingeniørs test-pc. Maskinen blev kompromitteret . Angriberen brugte derefter adgangen til at stjæle legitimationsoplysninger fra en administratorkonto og omgå tofaktorgodkendelsen (2FA) ved at kapre en aktiv Discord-session .
Efter overtagelsen blev de eksisterende administratorer bannet, udviklerholdet låst ude, og angriberen fik fuld kontrol over serveren . Der blev blandt andet lagt falske beskeder op, som opfordrede spillerne til at "slette spillet med det samme", samtidig med at serveren blev brugt til at sprede flere skadelige links .
Lemorion_1224 beskrev situationen sådan i en offentlig udmelding: "Sikkerheden var fuldstændig brudt sammen, serverejerens konto var blevet kapret, og alle administratorer var bannet, så vi kunne ikke gøre noget fra vores side" .
Holdet satte ind på flere fronter:
Haganeiro bekræftede desuden, at sårbarheden i brugerskabte baner var lukket i version 3.1.0, og at malwaren i de berørte baner var deaktiveret .
Sørg for at installere version 3.1.0. Spillere på ældre versioner kan fortsat være sårbare .
Under kapringen blev der delt falske advarsler om, at spillet skulle slettes, samt links med mulig malware . Selvom serveren efterfølgende blev gendannet og indholdet fjernet, bør alle, der klikkede på beskederne eller hentede filer, være ekstra forsigtige.
Har du downloadet og åbnet "Laser Tag Neon" eller "Chroma Grid Arena" efter midten af juli 2026, bør du straks køre en fuld scanning med et velrenommeret antivirus- eller antimalwareprogram. Feint advarede om, at malwaren kunne give angribere omfattende fjernadgang til computeren .
Hvis du kun abonnerede på en mistænkelig bane uden nogensinde at starte den, blev malwaren ifølge Feint ikke udløst. Du bør dog stadig afmelde banen og være opmærksom på eventuel mistænkelig aktivitet .
Feint anbefalede kun at hente populære baner fra etablerede skabere. En helt ny Steam-konto som uploader eller deaktiverede kommentarer på Workshop-siden bør betragtes som et alvorligt advarselstegn .
Problemet lå i systemet til brugerskabt indhold – ikke i selve spillets grundfiler. Udviklerne har samtidig forklaret, at Steam ikke tillader uautoriserede spilopdateringer blot ved at kompromittere en udviklers pc .
Kør en fuld scanning med et betroet antimalwareprogram. Hvis der er tegn på, at en angriber har fået vedvarende adgang til systemet, kan en komplet geninstallation af Windows være den sikreste løsning .
Meccha Chameleon-sagen viser, at brugerskabt indhold kan blive en alvorlig sikkerhedsrisiko – også på platforme med kontrol- og anmeldelsesprocesser. Den konkrete sårbarhed er ifølge udviklerne lukket, de kendte skadelige baner er fjernet, og Discord-serveren er under legitim kontrol igen.
Den vigtigste huskeregel er enkel: Opdatér til version 3.1.0, scan din pc, hvis du har startet en af de berørte baner, og vær forsigtig med Workshop-indhold fra ukendte eller helt nye konti .