De kwetsbaarheid in het spel is inmiddels verholpen met versie 3.1.0 en de ontwikkelaars kregen de server binnen enkele dagen terug in handen . Voor spelers is vooral belangrijk om te weten welke kaarten gevaarlijk waren en wat je moet doen als je ze hebt gespeeld.
Op 24 juli 2026 ontdekte onafhankelijk beveiligingsonderzoeker Feint (FeintBe) dat meerdere door gebruikers gemaakte Meccha Chameleon-kaarten malware bevatten . De bekende besmette kaarten waren ‘Laser Tag Neon’ en ‘Chroma Grid Arena’ .
Bij het laden van zo’n kaart schreef een verborgen script een .bat-bestand naar de map Documenten. Vervolgens werd via PowerShell aanvullende schadelijke software van een externe server opgehaald . Die software was een Remote Access Trojan (RAT): malware waarmee aanvallers op afstand verregaande controle over een computer kunnen krijgen .
De kwetsbaarheid zat in de manier waarop het spel door gebruikers gemaakte content verwerkte. Daardoor kon de kaart willekeurige code op de pc van een speler uitvoeren .
Een belangrijk detail: de besmetting trad volgens Feint pas op wanneer een speler de kaart daadwerkelijk in het spel startte. Alleen op een Workshop-kaart abonneren activeerde het schadelijke script niet .
De overname van Discord was geen losstaand incident, maar een rechtstreeks gevolg van de malwarebesmetting.
Tijdens hun onderzoek downloadden ontwikkelaars Lemorion_1224 en Haganeiro de verdachte kaarten op een test-pc van een systeemengineer. Die computer raakte besmet . De aanvaller gebruikte die toegang vervolgens om inloggegevens van een beheerdersaccount te bemachtigen en tweestapsverificatie (2FA) te omzeilen door een actieve Discord-sessie over te nemen .
Daarna werden alle bestaande beheerders verbannen, verloor het ontwikkelteam de toegang en kwam de volledige server in handen van de aanvaller . Op de gekaapte server verschenen vervolgens valse berichten waarin spelers werd opgedragen de game onmiddellijk te verwijderen. Ook werden er links verspreid die naar meer malware konden leiden .
Ontwikkelaar Lemorion_1224 omschreef de situatie als volgt: ‘De beveiliging is volledig doorbroken, het account van de servereigenaar is overgenomen en alle beheerders zijn verbannen, dus we kunnen zelf niets ondernemen.’
Het team kwam op meerdere fronten in actie:
Haganeiro bevestigde bovendien dat de kwetsbaarheid volledig was verholpen in update 3.1.0 en dat de malware in de getroffen kaarten was uitgeschakeld . De ontwikkelaars benadrukten ook dat de basisbestanden van de game zelf niet waren besmet. Volgens hen voorkomt de infrastructuur van Steam bovendien dat iemand alleen via een gehackte ontwikkel-pc ongeautoriseerde game-updates publiceert .
Installeer minimaal versie 3.1.0. Oudere versies bevatten de kwetsbaarheid nog .
Tijdens de overname plaatsten aanvallers valse waarschuwingen en schadelijke links. Ook nadat de server was hersteld, is het verstandig voorzichtig te zijn met berichten waarop je tijdens de hack hebt geklikt .
Heb je ‘Laser Tag Neon’ of ‘Chroma Grid Arena’ na half juli 2026 gestart? Voer dan zo snel mogelijk een volledige scan uit met een betrouwbare antivirus- of antimalwaretool. Feint waarschuwde dat de RAT aanvallers op afstand toegang tot de pc kon geven .
Download aangepaste kaarten bij voorkeur van makers met een gevestigde reputatie en een actieve spelersbasis. Een gloednieuw Steam-account van de uploader of uitgeschakelde reacties bij een Workshop-item zijn volgens Feint duidelijke waarschuwingssignalen .
De exploit zat in de pijplijn voor gebruikerscontent, niet in de basisgame. Volgens de ontwikkelaars is Meccha Chameleon na de patch weer veilig te spelen, zolang je de game bijwerkt en voorzichtig blijft met onbekende kaarten .
Denk je dat je pc is geïnfecteerd, voer dan een volledige scan uit met een vertrouwde antimalwaretool, zoals Malwarebytes. Als er aanwijzingen zijn voor een ernstige of blijvende besmetting, kan een volledige herinstallatie van Windows de veiligste optie zijn .
Het incident rond Meccha Chameleon laat zien dat ook door gebruikers gemaakte gamecontent een serieus beveiligingsrisico kan vormen. Een kaart hoeft niet zelf verdacht te lijken om schadelijke code te bevatten.
De bekende kwaadaardige kaarten zijn verwijderd, het lek is gepatcht en de officiële Discord-server is hersteld. Werk daarom bij naar versie 3.1.0, scan je pc als je de genoemde kaarten hebt gestart en wees voortaan extra kritisch met Workshop-content van onbekende of nieuwe makers .