Die Angriffskette begann am 24. Juli 2026, als der unabhängige Sicherheitsforscher Feint (FeintBe) entdeckte, dass mehrere von Nutzern erstellte Karten im Steam Workshop Schadsoftware verbargen . Bei den bekannten infizierten Karten handelt es sich um „Laser Tag Neon“ und „Chroma Grid Arena“ .
Wenn ein Spieler eine dieser infizierten Karten lud, schrieb ein verstecktes Skript eine .bat-Datei in den Dokumente-Ordner des Benutzers und nutzte PowerShell, um weitere schädliche Nutzlasten von einem entfernten Server nachzuladen . Bei dieser Nutzlast handelte es sich um einen Remote Access Trojan (RAT) – eine Schadsoftware, die den Angreifern die vollständige Fernsteuerung des PCs des Opfers ermöglichte .
Entscheidend ist: Die Malware wurde nur ausgeführt, wenn ein Spieler die Karte im Spiel startete. Ein einfaches Abonnieren der Karte im Steam Workshop ohne Laden des Spiels löste die Infektion nicht aus . Die Karten nutzten eine Sicherheitslücke in der Art und Weise, wie das Spiel benutzergenerierte Inhalte verarbeitete, was die Ausführung von beliebigem Code auf dem Rechner des Spielers erlaubte .
Die Übernahme des Discord-Servers mit 100.000 Mitgliedern war eine direkte Folge der Malware-Infektion und kein separater Angriff.
Während der Untersuchung der schädlichen Karten luden die Entwickler – Lemorion_1224 und Haganeiro – die infizierten Inhalte auf den Test-PC eines Systemingenieurs, um die Bedrohung zu analysieren. Dieser Rechner wurde daraufhin kompromittiert . Der Angreifer nutzte diesen Zugang, um die Anmeldedaten eines Administratorkontos zu stehlen und die Zwei-Faktor-Authentifizierung (2FA) zu umgehen, indem er eine aktive Discord-Sitzung kaperte . Einmal im Server, bannte der Angreifer alle vorhandenen Admins, sperrte das Entwicklungsteam aus und übernahm die vollständige Kontrolle . Die Hacker posteten daraufhin gefälschte Nachrichten, in denen sie die Spieler aufforderten, „das Spiel sofort zu löschen“, und verbreiteten weitere Malware-Links vom kompromittierten Server aus . Entwickler Lemorion_1224 erklärte öffentlich: „Die Sicherheit wurde vollständig kompromittiert, der Account des Server-Erstellers wurde gekapert und alle Admins wurden gebannt, sodass wir von unserer Seite aus keine Maßnahmen ergreifen können“ .
Das Entwicklungsteam handelte schnell an mehreren Fronten:
Entwickler Haganeiro bestätigte, dass die Sicherheitslücke mit Update 3.1.0 vollständig behoben und die Malware in den betroffenen Karten deaktiviert wurde .
Version 3.1.0 enthält den Fix. Spieler mit älteren Versionen sind weiterhin verwundbar .
Während der Übernahme posteten die Hacker gefälschte „Löscht das Spiel“-Warnungen und schädliche Links. Nach der Rückeroberung wurden alle derartigen Beiträge entfernt. Dennoch sollten Spieler, die auf sie geklickt haben, vorsichtig sein .
Jeder Spieler, der „Laser Tag Neon“ oder „Chroma Grid Arena“ nach Mitte Juli 2026 heruntergeladen und gestartet hat, sollte umgehend einen vollständigen Viren- oder Anti-Malware-Scan durchführen. Sicherheitsforscher Feint warnte, dass die Malware den Angreifern vollen Fernzugriff auf den PC des Opfers verschaffen könnte .
Feint warnte eindringlich: „Wenn der Uploader ein brandneuer Steam-Account ist oder die Kommentare zu seinem Workshop-Eintrag deaktiviert hat, betrachten Sie das als große rote Flagge“ .
Der Exploit lag in der Pipeline für benutzerdefinierte Inhalte, nicht in den Spieldateien selbst. Die Entwickler bestätigten, dass selbst im Falle eines kompromittierten Entwickler-PCs die Steam-Infrastruktur verhindert, dass unbefugte Spiel-Updates veröffentlicht werden können .
Wenn Sie den Verdacht haben, dass Ihr PC kompromittiert wurde, führen Sie einen vollständigen Malware-Scan mit einem vertrauenswürdigen Anti-Malware-Tool wie Malwarebytes durch. In schwerwiegenden Fällen kann eine vollständige Neuinstallation von Windows die sicherste Option sein .
Der Vorfall um die Meccha-Chameleon-Steam-Workshop-Malware und die Discord-Übernahme zeigt, dass benutzergenerierte Inhalte selbst auf Plattformen mit Überprüfungsprozessen ein Vektor für ernsthafte Sicherheitsbedrohungen sein können. Die Entwickler haben den Exploit gepatcht, die bekannten schädlichen Karten entfernt und ihren Community-Server zurückerobert. Spieler sollten auf Version 3.1.0 aktualisieren, einen Malware-Scan durchführen, falls sie benutzerdefinierte Karten gespielt haben, und in Zukunft beim Herunterladen von benutzergenerierten Inhalten von unbekannten Erstellern Vorsicht walten lassen .