La crise a commencé le 24 juillet 2026, lorsque le chercheur en sécurité Feint (FeintBE) a publié une analyse détaillée sur Reddit . Il avait découvert que deux cartes personnalisées du Steam Workshop — « Laser Tag Neon » (ID Workshop 3765145606) et « Chroma Grid Arena » — contenaient des scripts malveillants cachés dans le système de Blueprint du jeu
.
Lorsqu'un joueur chargeait l'une de ces cartes, le Blueprint s'activait automatiquement et affichait brièvement une invite de commande. Ce qui suivait était une chaîne complète de livraison de malware :
s.bat) dans le dossier Documents de l'utilisateur Les cartes compromises ont ensuite été retéléchargées sous des noms alternatifs comme « Neon Void Arena » . Selon l'analyse de Feint, la carte malveillante avait passé le processus de révision du Steam Workshop sans être détectée
.
Important : Les fichiers exécutables du jeu n'ont jamais été infectés. L'exploit était isolé aux contenus personnalisés du Workshop .
Le 25 juillet, le jour même où LEMORION a publié le correctif 3.2.0 pour résoudre l'exploit du Workshop, le serveur Discord officiel du jeu a été piraté .
L'attaquant a obtenu l'accès via un PC de sauvegarde d'un administrateur, contournant la sécurité 2FA . Selon les rapports de la communauté Steam, la brèche aurait pu être causée par un développeur ou le propriétaire du serveur qui aurait téléchargé la carte infectée du Workshop, exposant ainsi les identifiants d'administration
.
Le développeur LEMORION a agi rapidement pour contenir les dégâts sur trois fronts :
La communauté de Meccha Chameleon a réagi avec alarme et frustration. Sur les forums Steam et Reddit, les joueurs ont exprimé leur choc que des cartes personnalisées — et non des exécutables — puissent distribuer des malwares, remettant en cause l'hypothèse longtemps admise que le contenu du Workshop est sûr .
L'incident de Meccha Chameleon a mis en évidence une lacune de sécurité fondamentale qui dépasse largement le cadre d'un seul jeu :
Les incidents de Meccha Chameleon de juillet 2026 démontrent que le contenu du Steam Workshop peut servir de vecteur de distribution de malware viable, même lorsque le jeu lui-même est sécurisé. Bien que le développeur ait agi rapidement pour corriger l'exploit, le piratage du Discord a exposé les conséquences en cascade d'un seul système infecté.
Les joueurs qui ont joué à « Laser Tag Neon » ou « Chroma Grid Arena » après le 15 juillet sont invités à vérifier dans leur dossier Documents la présence d'un fichier nommé s.bat et à exécuter une analyse antivirus complète . Tant que le serveur Discord officiel n'est pas entièrement rétabli, évitez de cliquer sur les liens qui y sont publiés.