हमले की श्रृंखला 24 जुलाई, 2026 को शुरू हुई, जब स्वतंत्र सुरक्षा रिसर्चर Feint (FeintBe) ने पाया कि Steam Workshop पर कई यूज़र-क्रिएटेड मैप्स मैलवेयर छिपा रहे थे । ज्ञात संक्रमित मैप्स 'Laser Tag Neon' और 'Chroma Grid Arena' थे ।
जब कोई प्लेयर इनमें से किसी संक्रमित मैप को लोड करता था, तो एक छिपी हुई स्क्रिप्ट यूज़र के Documents फोल्डर में एक .bat फ़ाइल लिखती थी और रिमोट सर्वर से अतिरिक्त मैलिशियस पेलोड लाने के लिए PowerShell का उपयोग करती थी । वह पेलोड एक Remote Access Trojan (RAT) था—मैलवेयर जो हैकर्स को पीड़ित के PC पर पूर्ण रिमोट कंट्रोल देता था ।
महत्वपूर्ण बात यह है कि मैलवेयर तभी एक्ज़ीक्यूट होता था जब प्लेयर मैप को गेम में लॉन्च करता था। केवल Steam Workshop पर मैप को सब्सक्राइब करने से संक्रमण नहीं होता था । ये मैप्स गेम द्वारा यूज़र-जनरेटेड कंटेंट को प्रोसेस करने के तरीके में एक कमज़ोरी का फायदा उठाते थे, जो प्लेयर की मशीन पर मनमाना कोड एक्ज़ीक्यूशन (Arbitrary Code Execution) की अनुमति देता था ।
1 लाख सदस्यों वाले Discord सर्वर का हाईजैक मैलवेयर संक्रमण का सीधा परिणाम था, न कि कोई अलग हमला।
मैलिशियस मैप्स की जांच करते समय, डेवलपर्स—Lemorion_1224 और Haganeiro—ने संक्रमित कंटेंट को खतरे का विश्लेषण करने के लिए एक सिस्टम्स इंजीनियर के टेस्टिंग PC पर डाउनलोड किया। वह मशीन संक्रमित हो गई । हमलावर ने इस फ़ुटहोल्ड का उपयोग करके एक एडमिनिस्ट्रेटर अकाउंट के क्रेडेंशियल चुरा लिए और एक एक्टिव Discord सेशन को हाईजैक करके टू-फ़ैक्टर ऑथेंटिकेशन (2FA) को बायपास कर दिया । अंदर आने के बाद, हमलावर ने सभी मौजूदा एडमिन को बैन कर दिया, डेवलपमेंट टीम को बाहर कर दिया, और सर्वर पर पूर्ण नियंत्रण ले लिया । हैकर्स ने तब प्लेयर्स से 'गेम को तुरंत डिलीट करने' का फेक मैसेज पोस्ट किया और समझौता किए गए सर्वर से और मैलवेयर लिंक फैलाए । डेवलपर Lemorion_1224 ने सार्वजनिक रूप से कहा: 'सुरक्षा पूरी तरह से भंग हो गई थी, सर्वर क्रिएटर के अकाउंट को हाईजैक कर लिया गया था, और सभी एडमिन को बैन कर दिया गया था, इसलिए हम अपनी तरफ से कोई कार्रवाई नहीं कर सकते' ।
डेवलपमेंट टीम ने कई मोर्चों पर तेज़ी से काम किया:
डेवलपर Haganeiro ने पुष्टि की कि कमज़ोरी को अपडेट 3.1.0 में पूरी तरह से ठीक कर दिया गया था और प्रभावित मैप्स में मैलवेयर को निष्क्रिय कर दिया गया था ।
संस्करण 3.1.0 में फिक्स है। पुराने वर्ज़न पर खेलने वाले प्लेयर्स अभी भी असुरक्षित हैं ।
हाईजैक के दौरान, हैकर्स ने फेक 'गेम डिलीट करें' चेतावनियाँ और मैलिशियस लिंक पोस्ट किए थे। सर्वर वापस मिलने के बाद, ऐसी सभी पोस्ट हटा दी गईं, लेकिन जिस किसी भी प्लेयर ने उनके साथ बातचीत की है, उसे सावधान रहना चाहिए ।
जिस किसी भी प्लेयर ने जुलाई 2026 के मध्य के बाद 'Laser Tag Neon' या 'Chroma Grid Arena' को डाउनलोड और लॉन्च किया है, उसे तुरंत पूर्ण एंटीवायरस या एंटी-मैलवेयर स्कैन चलाना चाहिए। सुरक्षा रिसर्चर Feint ने चेतावनी दी कि मैलवेयर हमलावरों को पीड़ित के PC तक पूर्ण रिमोट एक्सेस दे सकता है ।
Feint ने विशेष रूप से चेतावनी दी: 'अगर अपलोडर एकदम नया Steam अकाउंट है या उसने अपने Workshop आइटम पर कमेंट्स डिसेबल कर दिए हैं, तो इसे एक बड़ा रेड फ्लैग समझें' ।
एक्सप्लॉइट कस्टम कंटेंट पाइपलाइन में था, बेस गेम फ़ाइलों में नहीं। डेवलपर्स ने पुष्टि की कि भले ही कोई हैकर डेवलपर PC से समझौता कर ले, Steam का इन्फ्रास्ट्रक्चर केवल एक PC से समझौता करके अनधिकृत गेम अपडेट प्रकाशित करने से रोकता है ।
यदि आपको संदेह है कि आपका PC संक्रमित हो गया है, तो MalwareBytes जैसे विश्वसनीय एंटी-मैलवेयर टूल से पूर्ण मैलवेयर स्कैन चलाएँ। गंभीर मामलों में, पूर्ण Windows पुनर्स्थापना (reinstallation) सबसे सुरक्षित विकल्प हो सकता है ।
Meccha Chameleon Steam Workshop मैलवेयर और Discord हाईजैक एक अनुस्मारक है कि यूज़र-जनरेटेड कंटेंट समीक्षा प्रक्रियाओं वाले प्लेटफ़ॉर्म पर भी गंभीर सुरक्षा खतरों का वेक्टर हो सकता है। डेवलपर्स ने एक्सप्लॉइट को पैच कर दिया है, ज्ञात मैलिशियस मैप्स को हटा दिया है, और अपने कम्युनिटी सर्वर को वापस ले लिया है। प्लेयर्स को संस्करण 3.1.0 पर अपडेट करना चाहिए, यदि उन्होंने कस्टम मैप्स खेले हैं तो मैलवेयर स्कैन चलाना चाहिए, और भविष्य में अज्ञात क्रिएटर्स से यूज़र-जनरेटेड कंटेंट डाउनलोड करते समय सावधानी बरतनी चाहिए ।