La chaîne d'attaque a commencé le 24 juillet 2026, lorsque le chercheur en sécurité indépendant Feint (FeintBe) a découvert que plusieurs cartes créées par les utilisateurs sur le Steam Workshop dissimulaient un logiciel malveillant . Les cartes infectées connues étaient « Laser Tag Neon » et « Chroma Grid Arena » .
Lorsqu'un joueur chargeait l'une de ces cartes infectées, un script caché écrivait un fichier .bat dans le dossier Documents de l'utilisateur, puis utilisait PowerShell pour télécharger des charges utiles malveillantes supplémentaires depuis un serveur distant . Cette charge utile était un cheval de Troie d'accès à distance (RAT) — un logiciel malveillant qui donnait aux attaquants un contrôle total à distance sur le PC de la victime .
Point crucial : le malware ne s'exécutait que lorsqu'un joueur lançait la carte dans le jeu. Le simple fait de s'abonner à la carte sur le Steam Workshop sans la lancer ne déclenchait pas l'infection . Les cartes exploitaient une vulnérabilité dans la manière dont le jeu traitait le contenu généré par les utilisateurs, permettant l'exécution de code arbitraire sur la machine du joueur .
Le piratage du serveur Discord, fort de 100 000 membres, a été une conséquence directe de l'infection par le malware, et non une attaque distincte.
En enquêtant sur les cartes malveillantes, les développeurs — Lemorion_1224 et Haganeiro — ont téléchargé le contenu infecté sur un PC de test d'un ingénieur système pour analyser la menace. Cette machine a été compromise . L'attaquant a utilisé ce point d'appui pour voler les identifiants d'un compte administrateur et contourner l'authentification à deux facteurs (2FA) en détournant une session Discord active . Une fois à l'intérieur, l'attaquant a banni tous les administrateurs existants, bloqué l'équipe de développement et pris le contrôle total du serveur . Les pirates ont ensuite publié de faux messages exhortant les joueurs à « supprimer le jeu immédiatement » et à diffuser davantage de liens malveillants à partir du serveur compromis . Le développeur Lemorion_1224 a déclaré publiquement : « La sécurité a été complètement compromise, le compte du créateur du serveur a été piraté et tous les administrateurs ont été bannis, nous ne pouvons donc rien faire de notre côté » .
L'équipe de développement a agi rapidement sur plusieurs fronts :
Le développeur Haganeiro a confirmé que la vulnérabilité était entièrement corrigée dans la mise à jour 3.1.0 et que le malware présent dans les cartes concernées avait été désactivé .
La version 3.1.0 contient le correctif. Les joueurs utilisant encore des versions plus anciennes restent vulnérables .
Pendant le piratage, les pirates ont publié de fausses alertes « supprimez le jeu » et des liens malveillants. Après la récupération du serveur, tous ces messages ont été supprimés, mais tout joueur qui y a interagi doit faire preuve de prudence .
Tout joueur ayant téléchargé et lancé « Laser Tag Neon » ou « Chroma Grid Arena » après la mi-juillet 2026 doit immédiatement lancer une analyse antivirus ou anti-malware complète. Le chercheur en sécurité Feint a prévenu que le malware pouvait donner aux attaquants un accès total à distance au PC de la victime .
Feint a spécifiquement prévenu : « Si l'uploader est un tout nouveau compte Steam ou a désactivé les commentaires sur son élément du Workshop, considérez cela comme un énorme signal d'alarme » .
L'exploit se trouvait dans le pipeline de contenu personnalisé, pas dans les fichiers du jeu de base. Les développeurs ont confirmé que même si un pirate avait compromis un PC de développeur, l'infrastructure de Steam empêche la publication de mises à jour non autorisées du jeu .
Si vous soupçonnez que votre PC a été compromis, lancez une analyse complète des logiciels malveillants avec un outil anti-malware de confiance tel que MalwareBytes. Dans les cas graves, une réinstallation complète de Windows peut être l'option la plus sûre .
L'incident du malware du Steam Workshop et du piratage du Discord de Meccha Chameleon rappelle que le contenu généré par les utilisateurs peut être un vecteur de menaces de sécurité sérieuses, même sur des plateformes dotées de processus d'examen. Les développeurs ont corrigé l'exploit, supprimé les cartes malveillantes connues et récupéré leur serveur communautaire. Les joueurs doivent mettre à jour vers la version 3.1.0, lancer une analyse des logiciels malveillants s'ils ont joué à des cartes personnalisées et faire preuve de prudence à l'avenir lorsqu'ils téléchargent du contenu généré par des utilisateurs inconnus .