Il problema riguardava il modo in cui il gioco gestiva i contenuti generati dagli utenti, non i file base del titolo. Gli sviluppatori hanno rilasciato la versione 3.1.0, rimosso le mappe individuate e collaborato con Discord per recuperare il controllo del server .
L’allarme è scattato il 24 luglio, quando il ricercatore indipendente Feint, noto anche come FeintBe, ha analizzato diverse mappe personalizzate sospette . Tra quelle identificate figuravano “Laser Tag Neon” e “Chroma Grid Arena” .
La catena d’infezione funzionava così:
.bat nella cartella Documenti dell’utente;Il dettaglio più importante per i giocatori è questo: la semplice iscrizione a una mappa su Steam Workshop non attivava l’infezione. Il codice entrava in funzione quando la mappa veniva effettivamente caricata nel gioco .
Il controllo del server Discord non è stato un attacco indipendente, ma una conseguenza della compromissione avvenuta durante la risposta all’emergenza.
Per esaminare le mappe malevole, gli sviluppatori Lemorion_1224 e Haganeiro le hanno scaricate su un PC di test utilizzato da un tecnico dei sistemi. La macchina è stata infettata .
L’aggressore ha sfruttato quel punto d’accesso per sottrarre le credenziali di un account amministrativo e aggirare l’autenticazione a due fattori (2FA) attraverso una sessione Discord già attiva . Dopo aver ottenuto l’accesso, ha espulso o bannato gli amministratori, escluso il team di sviluppo e assunto il controllo del server .
Dal server compromesso sono quindi comparsi messaggi falsi che invitavano gli utenti a “cancellare immediatamente il gioco”, oltre a link potenzialmente malevoli . Lemorion_1224 ha descritto così la situazione: “La sicurezza è stata completamente violata, l’account del proprietario del server è stato dirottato e tutti gli amministratori sono stati bannati, quindi non possiamo intervenire direttamente” .
Gli sviluppatori hanno agito su più fronti:
Il team ha inoltre chiarito che la compromissione di un PC di sviluppo non permetteva agli hacker di pubblicare autonomamente un aggiornamento alterato: l’infrastruttura di Steam impedisce di modificare e distribuire un aggiornamento ufficiale senza le necessarie autorizzazioni .
Installate la versione 3.1.0 o successive. Chi utilizza una versione precedente potrebbe essere ancora esposto alla vulnerabilità .
Durante il takeover, gli hacker hanno pubblicato avvisi falsi e link dannosi. Anche se il server è stato recuperato e i contenuti sono stati rimossi, chi ha cliccato sui link dovrebbe considerare il proprio dispositivo potenzialmente a rischio .
Chi ha scaricato e lanciato “Laser Tag Neon” o “Chroma Grid Arena” dopo la metà di luglio dovrebbe eseguire subito una scansione completa con un antivirus o uno strumento antimalware affidabile .
Se il PC mostra comportamenti insoliti o si sospetta una compromissione persistente, può essere necessario rivolgersi a un tecnico. Nei casi più gravi, una reinstallazione completa di Windows può rappresentare l’opzione più prudente .
Feint ha consigliato di preferire contenuti provenienti da creatori affermati e con una community già attiva. Un account Steam appena creato o la disattivazione dei commenti sono segnali d’allarme importanti .
Secondo gli sviluppatori, l’exploit si trovava nella gestione delle mappe personalizzate, non nei file base di Meccha Chameleon . Con la vulnerabilità corretta e il gioco aggiornato, il titolo è stato dichiarato sicuro; resta comunque consigliabile usare cautela con i contenuti caricati da utenti sconosciuti.
L’incidente dimostra che anche un contenuto apparentemente innocuo — in questo caso una mappa personalizzata — può diventare un vettore per eseguire codice sul computer. Il sistema di revisione di una piattaforma non elimina del tutto questo rischio.
Per i giocatori, la regola pratica è semplice: aggiornare il gioco, evitare mappe sospette, non seguire istruzioni provenienti da account o server compromessi e scansionare il PC se si è avviato uno dei contenuti coinvolti .