Pengembang merilis pembaruan versi 3.1.0 untuk menutup celah pada game dan berhasil mendapatkan kembali kendali atas server dalam beberapa hari . Berikut kronologi lengkapnya serta langkah yang perlu dilakukan pemain.
Rangkaian serangan ini terungkap pada 24 Juli 2026, ketika peneliti keamanan independen Feint, yang juga dikenal sebagai FeintBe, menemukan malware tersembunyi di beberapa peta buatan pengguna . Dua peta yang diketahui terdampak adalah “Laser Tag Neon” dan “Chroma Grid Arena” .
Saat pemain membuka salah satu peta tersebut dan memulai pertandingan, skrip tersembunyi membuat berkas .bat di folder Documents. Skrip itu kemudian menjalankan PowerShell untuk mengambil muatan berbahaya tambahan dari server jarak jauh . Muatan tersebut berupa Remote Access Trojan (RAT)—jenis malware yang dapat memberi penyerang kendali jarak jauh atas komputer korban .
Hal penting yang perlu dicatat: malware hanya aktif ketika peta dijalankan di dalam game. Sekadar berlangganan peta di Steam Workshop tanpa pernah memainkannya tidak memicu infeksi . Celahnya berada pada cara game memproses konten buatan pengguna, sehingga kode arbitrer dapat dijalankan di komputer pemain .
Pembajakan Discord bukan serangan terpisah. Insiden itu merupakan dampak lanjutan dari infeksi malware.
Ketika menyelidiki peta berbahaya tersebut, pengembang Lemorion_1224 dan Haganeiro mengunduh konten yang terinfeksi ke komputer pengujian milik seorang teknisi sistem. Komputer itu kemudian ikut terkompromi .
Penyerang memanfaatkan akses tersebut untuk mencuri kredensial akun administrator dan melewati autentikasi dua faktor (2FA) dengan membajak sesi Discord yang sedang aktif . Setelah berhasil masuk, mereka mengeluarkan seluruh administrator, mengunci tim pengembang dari server, dan mengambil kendali penuh atas komunitas tersebut .
Peretas lalu mengunggah pesan palsu yang meminta pemain untuk “segera menghapus game” serta menyebarkan tautan malware tambahan melalui server yang telah dikuasai . Dalam pernyataan publik, Lemorion_1224 mengatakan: “Keamanan benar-benar telah dibobol, akun pembuat server dibajak, dan semua admin dikeluarkan, jadi kami tidak bisa mengambil tindakan dari pihak kami.”
Tim pengembang mengambil beberapa tindakan darurat secara berurutan:
Haganeiro juga mengonfirmasi bahwa kerentanan pada peta buatan pengguna telah diperbaiki melalui pembaruan 3.1.0 dan malware pada peta yang terdampak telah dinonaktifkan .
Pastikan Meccha Chameleon sudah menggunakan versi 3.1.0 atau yang lebih baru. Versi 3.1.0 berisi perbaikan untuk celah tersebut, sedangkan pemain yang masih menggunakan versi lama berisiko terdampak .
Selama server dikuasai peretas, muncul peringatan palsu untuk menghapus game dan tautan berbahaya. Meskipun unggahan tersebut telah dihapus setelah server dipulihkan, pemain yang sempat mengeklik tautan atau berinteraksi dengannya tetap perlu berhati-hati .
Pemain yang pernah mengunduh dan menjalankan “Laser Tag Neon” atau “Chroma Grid Arena” setelah pertengahan Juli 2026 sebaiknya segera menjalankan pemindaian penuh menggunakan antivirus atau perangkat antimalware tepercaya. Feint memperingatkan bahwa malware tersebut berpotensi memberi penyerang kendali jarak jauh atas komputer korban .
Feint menyarankan pemain memilih peta populer dari kreator yang sudah memiliki rekam jejak. Akun Steam yang masih sangat baru atau item Workshop yang menonaktifkan komentar patut dianggap sebagai tanda bahaya .
Menurut pengembang, eksploitasi terjadi pada alur pemrosesan konten buatan pengguna, bukan pada berkas game utama. Mereka juga menegaskan bahwa kompromi terhadap komputer pengembang tidak otomatis memungkinkan peretas menerbitkan pembaruan game palsu melalui infrastruktur pengembang Steam .
Jalankan pemindaian malware penuh menggunakan alat antimalware tepercaya, misalnya Malwarebytes. Untuk kasus serius, pemasangan ulang Windows secara menyeluruh dapat menjadi pilihan paling aman .
Insiden Meccha Chameleon menunjukkan bahwa konten buatan pengguna dapat menjadi jalur serangan serius, bahkan ketika platform memiliki proses peninjauan. Untuk saat ini, pengembang menyatakan celah tersebut telah ditutup, peta berbahaya yang diketahui telah dihapus atau dinonaktifkan, dan server komunitas telah dipulihkan.
Pemain sebaiknya memperbarui game ke versi 3.1.0 atau lebih baru, memindai komputer jika pernah memainkan peta yang terdampak, serta lebih berhati-hati terhadap peta dari akun Workshop yang tidak dikenal .