Kehittäjät korjasivat pelin haavoittuvuuden päivityksessä 3.1.0 ja saivat Discord-palvelimen takaisin hallintaansa muutamassa päivässä . Pelaajien kannalta tärkein viesti on, että ongelma koski käyttäjien luomaa sisältöä – ei pelin perusversiota – mutta saastuneita karttoja käynnistäneiden kannattaa silti tarkistaa tietokoneensa.
Riippumaton tietoturvatutkija Feint eli FeintBe ilmoitti 24. heinäkuuta 2026 löytäneensä Steam Workshopista karttoja, jotka sisälsivät haitallista koodia . Tunnetut kartat olivat "Laser Tag Neon" ja "Chroma Grid Arena" .
Hyökkäysketju toimi lähteiden mukaan näin:
.bat-tiedoston käyttäjän Documents-kansioon.Haavoittuvuus liittyi siihen, miten peli käsitteli käyttäjien luomaa sisältöä. Haitallinen kartta pystyi siten suorittamaan koneella mielivaltaista koodia .
Oleellinen yksityiskohta on, että haittaohjelma suoritettiin vasta kartan käynnistämisen yhteydessä. Pelkkä kartan tilaaminen Steam Workshopista ilman sen lataamista peliin ei tutkija Feintin mukaan käynnistänyt tartuntaa .
Discord-kaappaus ei ollut erillinen, sattumalta samaan aikaan tapahtunut hyökkäys, vaan seurausta haittaohjelmatartunnasta.
Kehittäjät Lemorion_1224 ja Haganeiro latasivat saastuneen sisällön järjestelmäinsinöörin testitietokoneelle tutkiakseen ongelmaa. Tietokone saastui . Hyökkääjä käytti tätä jalansijaa ylläpitäjätilin tunnistetietojen varastamiseen ja ohitti kaksivaiheisen tunnistautumisen eli 2FA:n kaappaamalla aktiivisen Discord-istunnon .
Hyökkääjä:
Kehittäjä Lemorion_1224 kuvasi tilannetta julkisesti näin: "Turvallisuus oli täysin murrettu, palvelimen luojan tili kaapattiin ja kaikki ylläpitäjät estettiin, joten emme voi tehdä asialle mitään omalta puoleltamme" .
Kehittäjät ryhtyivät korjaamaan tilannetta usealla rintamalla:
Haganeiro vahvisti, että käyttäjien luomiin karttoihin liittynyt haavoittuvuus korjattiin päivityksessä 3.1.0 ja että kyseisten karttojen haittaohjelma poistettiin käytöstä .
Päivitys 3.1.0 sisältää korjauksen. Vanhempaa versiota käyttävät pelaajat voivat olla alttiita korjaamattomalle haavoittuvuudelle .
Kaappauksen aikana palvelimella julkaistiin väärennettyjä viestejä, joissa kehotettiin poistamaan peli ja avaamaan haitallisia linkkejä . Jos olet napsauttanut tällaista linkkiä tai ladannut sen kautta tiedostoja, toimi varovaisesti ja tarkista tietokoneesi.
Jos latasit ja käynnistit "Laser Tag Neon"- tai "Chroma Grid Arena" -kartan heinäkuun 2026 puolivälin jälkeen, suorita täydellinen tarkistus luotettavalla virustorjunta- tai haittaohjelmien torjuntaohjelmalla . Pelkkä tilaaminen ilman kartan käynnistämistä ei lähteiden mukaan käynnistänyt tartuntaa .
Jos koneessa näkyy epäilyttävää toimintaa tai tarkistus löytää RAT-haittaohjelman, vaihda tärkeiden tilien salasanat toisella, puhtaalla laitteella. Vakavassa tapauksessa Windowsin täydellinen uudelleenasennus voi olla turvallisin vaihtoehto .
Tietoturvatutkija Feint kehotti suosimaan tunnettuja karttoja ja vakiintuneita tekijöitä. Uusi Steam-tili tai Workshop-kohteen suljetut kommentit ovat hänen mukaansa merkittäviä varoitusmerkkejä .
Haavoittuvuus oli käyttäjien luoman sisällön käsittelyssä, ei pelin alkuperäisissä tiedostoissa . Kehittäjät myös torjuivat väitteet siitä, että hyökkääjä olisi voinut julkaista Steamissa haitallisen pelipäivityksen pelkän kehittäjän tietokoneen kaappaamisen avulla. Steamin kehittäjäinfrastruktuuri estää tällaisen luvattoman päivityksen julkaisemisen .
Meccha Chameleonin tapaus osoittaa, että käyttäjien luoma sisältö voi muodostaa tietoturvariskin myös tunnetulla pelialustalla. Steam Workshopin tarkistusprosessi ei yksin takaa, että jokainen kartta on turvallinen.
Tilanne on kehittäjien mukaan korjattu: haavoittuvuus paikattiin versiossa 3.1.0, tunnetut haitalliset kartat poistettiin tai poistettiin käytöstä ja Discord-palvelin palautettiin oikeille ylläpitäjille . Pelaajien kannattaa silti päivittää peli, tarkistaa koneensa, jos he käynnistivät epäilyttäviä karttoja, ja suhtautua tuntemattomien tekijöiden Workshop-sisältöön terveellä varovaisuudella.