La crisis comenzó el 24 de julio de 2026, cuando el investigador de seguridad Feint (FeintBE) publicó un análisis detallado en Reddit . Descubrió que dos mapas personalizados en el Steam Workshop — "Laser Tag Neon" (ID de Workshop 3765145606) y "Chroma Grid Arena" — contenían scripts maliciosos ocultos dentro del sistema de scripting Blueprint del juego
.
Cuando un jugador cargaba uno de estos mapas, el Blueprint se activaba automáticamente y mostraba brevemente una ventana de símbolo del sistema (cmd). Lo que sucedía a continuación era una cadena completa de entrega de malware :
s.bat) en la carpeta Documentos del usuario Los mapas comprometidos fueron posteriormente subidos de nuevo bajo nombres alternativos como "Neon Void Arena" . Según el análisis de Feint, el mapa malicioso había pasado desapercibido durante el proceso de revisión del Workshop de Steam
.
Importante: Los archivos ejecutables del juego nunca estuvieron infectados. La vulnerabilidad se limitó al contenido personalizado del Workshop .
El 25 de julio, el mismo día en que LEMORION lanzó el Parche 3.2.0 para solucionar la vulnerabilidad del Workshop, el servidor oficial de Discord del juego fue hackeado .
El atacante obtuvo acceso a través de un PC de respaldo de un administrador, sorteando la seguridad de la autenticación de dos factores (2FA) . Según informes de la comunidad de Steam, la brecha podría haber sido causada porque un desarrollador o el dueño del servidor descargó el mapa infectado del Workshop, exponiendo sin querer las credenciales de administrador
.
El desarrollador LEMORION actuó con rapidez para contener los daños en tres frentes:
La comunidad de Meccha Chameleon reaccionó con alarma y frustración. En los foros de Steam y Reddit, los jugadores expresaron su sorpresa de que mapas personalizados — y no los ejecutables habituales — pudieran distribuir malware, desafiando la creencia generalizada de que el contenido del Workshop es seguro .
El incidente de Meccha Chameleon puso de manifiesto una brecha de seguridad fundamental que va mucho más allá de un solo juego:
Los incidentes de Meccha Chameleon en julio de 2026 demuestran que el contenido del Steam Workshop puede servir como un vector viable de distribución de malware, incluso cuando el juego en sí es seguro. Aunque el desarrollador actuó con rapidez para parchear la vulnerabilidad, el hackeo de Discord expuso las consecuencias en cascada de un solo sistema infectado.
Se recomienda a los jugadores que hayan entrado en "Laser Tag Neon" o "Chroma Grid Arena" después del 15 de julio que revisen su carpeta Documentos en busca de un archivo llamado s.bat y ejecuten un análisis completo con su antivirus . Hasta que el servidor oficial de Discord esté completamente restaurado, evita hacer clic en cualquier enlace que se publique allí.