공격 체인은 2026년 7월 24일, 독립 보안 연구원 Feint(FeintBe)가 스팀 워크샵에 등록된 여러 사용자 제작 지도에서 악성코드를 발견하면서 시작되었습니다 . 현재까지 확인된 감염 지도는 **'Laser Tag Neon'**과 **'Chroma Grid Arena'**입니다 .
플레이어가 이 감염된 지도 중 하나를 게임 내에서 실행하면, 숨겨진 스크립트가 사용자 PC의 Documents 폴더에 .bat 파일을 생성하고 PowerShell을 이용해 원격 서버에서 추가 악성 페이로드를 받아오도록 설계되어 있었습니다 . 이렇게 다운로드된 페이로드는 바로 **원격 접속 트로이목마(RAT)**로, 해커에게 피해자 PC에 대한 완전한 원격 제어 권한을 부여하는 악성코드였습니다 .
결정적으로, 이 악성코드는 플레이어가 지도를 게임 내에서 '실행'했을 때만 발동했습니다. 스팀 워크샵에서 해당 지도를 '구독'만 하고 실제로 플레이하지 않았다면 감염되지 않습니다 . 이 지도들은 게임이 사용자 제작 콘텐츠를 처리하는 방식의 취약점을 악용하여, 플레이어의 컴퓨터에서 임의 코드가 실행되도록 했습니다 .
10만 명 규모의 디스코드 서버 탈취 사건은 별도의 공격이 아니라 악성코드 감염의 직접적인 결과였습니다.
개발팀(Lemorion_1224와 Haganeiro)은 악성 지도를 조사하는 과정에서 감염된 콘텐츠를 시스템 엔지니어의 테스트 PC에 다운로드하여 분석했습니다. 이 PC가 악성코드에 감염된 것입니다 . 해커는 이렇게 장악한 PC를 발판 삼아 관리자 계정의 자격 증명을 탈취했고, 활성화된 디스코드 세션을 하이재킹하여 2차 인증(2FA)마저 우회했습니다 . 일단 서버에 침투한 해커는 기존의 모든 관리자를 추방하고 개발팀의 접근을 차단한 뒤 서버를 완전히 장악했습니다 . 이후 해커들은 장악한 서버를 통해 플레이어들에게 **"즉시 게임을 삭제하라"**는 가짜 메시지를 게시하고 추가 악성코드 링크를 유포했습니다 . 당시 개발자 Lemorion_1224는 공개적으로 이렇게 밝혔습니다. "보안이 완전히 뚫렸습니다. 서버 생성자의 계정이 탈취당했고 모든 관리자가 추방당해 저희 쪽에서는 아무 조치도 취할 수 없습니다" .
개발팀은 여러 전선에서 신속하게 대응했습니다.
개발자 Haganeiro는 업데이트 3.1.0에서 취약점이 완전히 수정되었고, 문제가 되었던 지도 내 악성코드도 비활성화되었다고 확인했습니다 .
버전 3.1.0에 수정 사항이 포함되어 있습니다. 이전 버전을 사용하는 플레이어는 여전히 취약합니다 .
해커들이 서버를 장악한 동안 가짜 "게임 삭제" 경고와 악성 링크를 게시했습니다. 서버가 되찾아진 후 해당 게시물은 모두 삭제되었지만, 당시 링크를 클릭했거나 메시지에 반응한 플레이어는 주의가 필요합니다 .
2026년 7월 중순 이후 'Laser Tag Neon' 또는 'Chroma Grid Arena' 지도를 다운로드하여 실행한 플레이어는 즉시 신뢰할 수 있는 백신 또는 안티 멀웨어 도구로 전체 검사를 실행해야 합니다. 보안 연구원 Feint는 이 악성코드가 해커에게 피해자 PC에 대한 완전한 원격 접근 권한을 줄 수 있다고 경고했습니다 .
Feint는 특히 다음과 같이 경고했습니다: "업로더가 생성된 지 얼마 안 된 스팀 계정이거나 워크샵 아이템의 댓글을 비활성화해 놓았다면, 그것은 큰 위험 신호로 간주해야 합니다" .
이번 취약점은 게임의 기본 파일이 아닌, 커스텀 콘텐츠 파이프라인에 있었습니다. 개발사는 해커가 개발자 PC를 장악하더라도 스팀의 인프라 구조상 허가되지 않은 게임 업데이트가 게시되는 것은 불가능하다고 확인했습니다 .
PC가 감염되었다고 의심된다면, MalwareBytes와 같은 신뢰할 수 있는 안티 멀웨어 도구로 전체 검사를 실행하세요. 심각한 경우, 완전한 Windows 재설치가 가장 안전한 선택일 수 있습니다 .
메카 카멜레온 스팀 워크샵 악성코드 및 디스코드 탈취 사건은 사용자 제작 콘텐츠가 검토 프로세스가 있는 플랫폼에서도 심각한 보안 위협의 경로가 될 수 있음을 보여주는 사례입니다. 개발사는 익스플로잇을 패치하고, 알려진 악성 지도를 제거했으며, 커뮤니티 서버를 되찾았습니다. 플레이어는 버전 3.1.0으로 업데이트하고, 커스텀 지도를 플레이했다면 악성코드 검사를 실행하며, 앞으로 알 수 없는 제작자의 사용자 제작 콘텐츠를 다운로드할 때 주의를 기울여야 합니다 .