Utviklerne ga ut oppdatering 3.1.0 for å stenge sårbarheten og fikk tilbake kontrollen over Discord-serveren i løpet av få dager . Selve grunnspillet ble ikke kompromittert, men spillere som brukte enkelte brukerlagde kart, kan ha blitt utsatt.
Angrepet ble først avdekket 24. juli 2026, da den uavhengige sikkerhetsforskeren Feint, også kjent som FeintBe, undersøkte rapporter om mistenkelig aktivitet i brukerlagde kart . De kjente berørte kartene var «Laser Tag Neon» og «Chroma Grid Arena» .
Kartene utnyttet en sårbarhet i spillets behandling av brukerlaget innhold. Når en spiller lastet inn et infisert kart, skrev et skjult skript en .bat-fil til Documents-mappen og brukte PowerShell til å hente mer skadelig kode fra en ekstern server . Denne koden var en Remote Access Trojan (RAT) – en type skadevare som kan gi angripere fjernstyring over den infiserte PC-en .
Det avgjørende skillet er at skadevaren ble kjørt da kartet ble startet i spillet. Det var ikke nok å bare abonnere på kartet i Steam Workshop. Spillere som abonnerte, men aldri lastet inn en kamp på kartet, utløste ifølge Feint ikke infeksjonen .
Kapringen av Discord-serveren var en direkte følge av skadevareinfeksjonen, ikke et separat angrep.
Da utviklerne Lemorion_1224 og Haganeiro undersøkte de skadelige kartene, lastet de dem ned på en systemingeniørs test-PC. Maskinen ble infisert . Angriperen brukte deretter tilgangen til å stjele opplysninger fra en administratorkonto og omgå tofaktorautentisering (2FA) ved å kapre en aktiv Discord-økt .
Angriperen tok kontroll over serveren, stengte ute utviklerteamet og bannet de eksisterende administratorene . Deretter ble det publisert falske meldinger som ba spillere om å «slette spillet umiddelbart», samtidig som serveren ble brukt til å spre flere skadevarelenker .
Utvikler Lemorion_1224 beskrev situasjonen slik: «Sikkerheten ble fullstendig brutt, servereierens konto ble kapret, og alle administratorene ble bannet, så vi kan ikke gjøre noe fra vår side» .
Teamet satte inn flere tiltak samtidig:
Utvikler Haganeiro bekreftet at sårbarheten i brukerlagde kart var fjernet i versjon 3.1.0, og at skadevaren i det aktuelle kartet var deaktivert i den nye versjonen .
Installer minst versjon 3.1.0. Spillere som fortsatt bruker en eldre versjon, kan være sårbare .
Meldingene som ba spillere om å slette spillet, kom fra angriperne – ikke utviklerne. Vær også forsiktig med lenker eller filer som ble delt mens serveren var kapret .
Hvis du lastet ned og startet «Laser Tag Neon» eller «Chroma Grid Arena» etter midten av juli 2026, bør du kjøre en full skanning med et pålitelig antivirus- eller antimalwareprogram. Feint advarte om at skadevaren kunne gi angripere omfattende fjernstyring over PC-en .
Ved mistanke om at maskinen er kompromittert, kan du bruke et anerkjent verktøy som Malwarebytes. Dersom du tror angriperen kan ha fått varig tilgang, kan en full reinstallasjon av Windows være det tryggeste alternativet .
Feint anbefalte å holde seg til populære kart fra etablerte skapere. En helt ny Steam-konto som laster opp et kart, eller et Workshop-element der kommentarfeltet er deaktivert, bør regnes som et tydelig varselsignal .
Sårbarheten lå i behandlingen av brukerlagde kart, ikke i selve grunnspillets filer. Utviklerne opplyste også at Steam-infrastrukturen hindrer uvedkommende i å publisere en uautorisert spilloppdatering bare ved å kompromittere en utviklers PC .
Meccha Chameleon-hendelsen viser at brukerlaget innhold kan bli en angrepsflate, selv på store plattformer med kontroll- og vurderingssystemer. Den kjente sårbarheten er rettet, de identifiserte skadevarekartene er fjernet, og den offisielle Discord-serveren er tilbake under utviklernes kontroll .
Det viktigste er derfor enkelt: Oppdater spillet til versjon 3.1.0 eller nyere, skann PC-en hvis du startet de berørte kartene, og vær ekstra forsiktig med Workshop-innhold fra ukjente eller helt nye skapere.