La cadena del ataque comenzó el 24 de julio de 2026, cuando el investigador de seguridad independiente Feint (FeintBe) descubrió que varios mapas creados por usuarios en Steam Workshop ocultaban malware . Los mapas infectados conocidos eran "Laser Tag Neon" y "Chroma Grid Arena" .
Cuando un jugador cargaba uno de estos mapas infectados, un script oculto escribía un archivo .bat en la carpeta Documentos del usuario y utilizaba PowerShell para descargar cargas maliciosas adicionales desde un servidor remoto . Esa carga era un troyano de acceso remoto (RAT) — un malware que otorgaba a los atacantes control total sobre el PC de la víctima .
Es crucial señalar que el malware solo se ejecutaba cuando el jugador iniciaba el mapa en el juego. Simplemente suscribirse al mapa en Steam Workshop sin cargarlo no activaba la infección . Los mapas explotaban una vulnerabilidad en la forma en que el juego procesaba el contenido generado por usuarios, permitiendo la ejecución de código arbitrario en la máquina del jugador .
El secuestro del servidor de Discord, con 100.000 miembros, fue una consecuencia directa de la infección por malware, no un ataque independiente.
Mientras investigaban los mapas maliciosos, los desarrolladores — Lemorion_1224 y Haganeiro — descargaron el contenido infectado en el PC de pruebas de un ingeniero de sistemas para analizar la amenaza. Esa máquina quedó comprometida . El atacante aprovechó este punto de apoyo para robar las credenciales de una cuenta de administrador y eludir la autenticación de dos factores (2FA) al secuestrar una sesión activa de Discord . Una vez dentro, el atacante expulsó a todos los administradores existentes, bloqueó al equipo de desarrollo y tomó el control total del servidor . Los hackers publicaron entonces mensajes falsos instando a los jugadores a "borrar el juego inmediatamente" y difundieron más enlaces de malware desde el servidor comprometido . El desarrollador Lemorion_1224 declaró públicamente: "La seguridad se vio completamente comprometida, la cuenta del creador del servidor fue secuestrada y todos los administradores fueron expulsados, por lo que no podemos tomar medidas desde nuestro lado" .
El equipo de desarrollo actuó rápidamente en varios frentes:
El desarrollador Haganeiro confirmó que la vulnerabilidad se solucionó por completo en la actualización 3.1.0 y que el malware en los mapas afectados había sido desactivado .
La versión 3.1.0 contiene la corrección. Los jugadores que aún tengan versiones anteriores siguen siendo vulnerables .
Durante el secuestro, los hackers publicaron falsas advertencias de "borrar el juego" y enlaces maliciosos. Después de recuperar el servidor, todas esas publicaciones se eliminaron, pero cualquier jugador que haya interactuado con ellas debe ser cauteloso .
Cualquier jugador que haya descargado e iniciado "Laser Tag Neon" o "Chroma Grid Arena" después de mediados de julio de 2026 debe ejecutar un análisis completo con antivirus o antimalware de inmediato. El investigador de seguridad Feint advirtió que el malware podía otorgar a los atacantes acceso remoto total al PC de la víctima .
Feint advirtió específicamente: "Si el que sube el mapa es una cuenta de Steam nueva o tiene los comentarios desactivados en su elemento del Workshop, considera eso como una gran señal de alerta" .
La vulnerabilidad estaba en el pipeline de contenido personalizado, no en los archivos base del juego. Los desarrolladores confirmaron que, incluso si un hacker comprometía un PC de desarrollo, la infraestructura de Steam impide que se publiquen actualizaciones no autorizadas del juego .
Si sospechas que tu PC fue comprometido, ejecuta un análisis completo de malware con una herramienta de confianza como MalwareBytes. En casos graves, una reinstalación completa de Windows puede ser la opción más segura .
El incidente del malware en Steam Workshop y el secuestro de Discord de Meccha Chameleon sirve como recordatorio de que el contenido generado por usuarios puede ser un vector de amenazas de seguridad graves, incluso en plataformas con procesos de revisión. Los desarrolladores han parcheado la vulnerabilidad, eliminado los mapas maliciosos conocidos y recuperado su servidor comunitario. Los jugadores deben actualizar a la versión 3.1.0, ejecutar un análisis de malware si jugaron mapas personalizados y tener precaución al descargar contenido generado por usuarios de creadores desconocidos en el futuro .