Het incident was niet het gevolg van een fout in de spelbestanden zelf. Het betrof een kwetsbaarheid aan de Workshop-kant — een probleem dat een bredere dreiging voor het hele Steam Workshop-ecosysteem blootlegde .
De crisis begon op 24 juli 2026, toen beveiligingsonderzoeker Feint (FeintBE) een gedetailleerde analyse publiceerde op Reddit . Hij ontdekte dat twee aangepaste kaarten op Steam Workshop — 'Laser Tag Neon' (Workshop-ID 3765145606) en 'Chroma Grid Arena' — verborgen kwaadaardige scripts bevatten, ingebed in het Blueprint-scriptingsysteem van de game .
Zodra een speler een van deze kaarten laadde, activeerde de Blueprint automatisch en verscheen er kort een commandoregelvenster. Wat volgde was een volledige malware-keten :
s.bat) weg naar de Documenten-map van de gebruiker .De gecompromitteerde kaarten werden later opnieuw geüpload onder alternatieve namen zoals 'Neon Void Arena' . Volgens Feint's analyse was de kwaadaardige kaart onopgemerkt door het Workshop-goedkeuringsproces van Steam gekomen .
Belangrijk: De spelbestanden van de game zelf zijn nooit geïnfecteerd geraakt. De kwetsbaarheid was geïsoleerd tot aangepaste Workshop-inhoud .
Op 25 juli, dezelfde dag dat LEMORION patch 3.2.0 uitbracht om de Workshop-kwetsbaarheid te verhelpen, werd de officiële Discord-server van de game gehackt .
De aanvaller kreeg toegang via een back-up-pc van een beheerder, waarbij 2FA-beveiliging werd omzeild . Volgens berichten op Steam-communityforums werd de inbraak mogelijk veroorzaakt doordat een ontwikkelaar of servereigenaar de geïnfecteerde Workshop-kaart had gedownload, waardoor beheerdersreferenties per ongeluk werden blootgesteld .
Eenmaal binnen deed de hacker het volgende :
Ontwikkelaar LEMORION handelde snel om de schade op drie fronten te beperken:
De Meccha Chameleon-community reageerde geschokt en gefrustreerd. Op Steam-forums en Reddit uitten spelers hun verbazing dat aangepaste kaarten — en niet uitvoerbare bestanden — malware konden verspreiden. Dit doorbrak de lang gekoesterde aanname dat Workshop-inhoud veilig is .
Belangrijke reacties uit de community waren onder meer :
Het Meccha Chameleon-incident legde een fundamentele beveiligingskloof bloot die veel verder reikt dan één game:
De Meccha Chameleon-incidenten van juli 2026 tonen aan dat Steam Workshop-inhoud kan dienen als een levensvatbaar vector voor malware, zelfs als de game zelf veilig is. Hoewel de ontwikkelaar snel handelde om de kwetsbaarheid te dichten, legde de Discord-hack de cascadegevolgen bloot van één enkel geïnfecteerd systeem.
Spelers die na 15 juli 'Laser Tag Neon' of 'Chroma Grid Arena' hebben gespeeld, wordt geadviseerd hun map Documenten te controleren op een bestand met de naam s.bat en een volledige antivirusscan uit te voeren . Klik totdat de officiële Discord-server volledig is hersteld niet op links die daar worden geplaatst.