A cadeia de ataque começou em 24 de julho de 2026, quando o pesquisador de segurança independente Feint (FeintBe) descobriu que vários mapas criados por usuários na Steam Workshop estavam escondendo malware . Os mapas infectados conhecidos são "Laser Tag Neon" e "Chroma Grid Arena" .
Quando um jogador carregava um desses mapas infectados, um script oculto criava um arquivo .bat na pasta Documentos do usuário e usava o PowerShell para baixar outras cargas maliciosas de um servidor remoto . Essa carga era um Trojan de Acesso Remoto (RAT) — um malware que dava aos atacantes controle total sobre o PC da vítima .
É importante saber que o malware só era ativado quando o jogador iniciava uma partida com o mapa. Apenas assinar (se inscrever) o mapa na Steam Workshop, sem carregá-lo, não acionava a infecção . Os mapas exploravam uma vulnerabilidade na forma como o jogo processava conteúdo criado por usuários, permitindo a execução de código arbitrário no computador do jogador .
A invasão do servidor do Discord, que tinha mais de 100 mil membros, foi uma consequência direta da infecção por malware, não um ataque separado.
Durante a investigação dos mapas maliciosos, os desenvolvedores — Lemorion_1224 e Haganeiro — baixaram o conteúdo infectado em um PC de testes de um engenheiro de sistemas para analisar a ameaça. Essa máquina foi comprometida . O atacante usou esse ponto de apoio para roubar as credenciais de uma conta de administrador e burlou a autenticação de dois fatores (2FA) ao sequestrar uma sessão ativa do Discord . Uma vez lá dentro, o invasor baniu todos os administradores existentes, bloqueou a equipe de desenvolvimento e assumiu o controle total do servidor . Os hackers então postaram mensagens falsas pedindo para os jogadores "deletarem o jogo imediatamente" e espalharam mais links de malware do servidor comprometido . O desenvolvedor Lemorion_1224 declarou publicamente: "A segurança foi completamente violada, a conta do criador do servidor foi sequestrada e todos os administradores foram banidos, então não podemos fazer nada do nosso lado" .
A equipe de desenvolvimento agiu rapidamente em várias frentes:
O desenvolvedor Haganeiro confirmou que a vulnerabilidade foi totalmente corrigida na atualização 3.1.0 e que o malware nos mapas afetados foi desativado .
A versão 3.1.0 contém a correção. Jogadores que ainda estiverem em versões antigas continuam vulneráveis .
Durante a invasão, os hackers postaram avisos falsos de "delete o jogo" e links maliciosos. Após a recuperação do servidor, todas essas postagens foram removidas, mas qualquer jogador que interagiu com elas deve ficar atento .
Qualquer jogador que baixou e carregou os mapas "Laser Tag Neon" ou "Chroma Grid Arena" depois de meados de julho de 2026 deve executar imediatamente uma varredura completa com um bom antivírus ou antimalware. O pesquisador Feint alertou que o malware pode dar aos atacantes acesso remoto total ao PC da vítima .
Feint deu um aviso direto: "Se o criador do mapa for uma conta Steam novinha em folha ou tiver desabilitado os comentários do item na Workshop, considere isso uma bandeira vermelha" .
A exploração estava no pipeline de conteúdo personalizado, não nos arquivos base do jogo. Os desenvolvedores confirmaram que, mesmo que um hacker comprometesse o PC de um desenvolvedor, a infraestrutura da Steam impede a publicação de atualizações não autorizadas do jogo .
Se você suspeita que seu PC foi comprometido, execute uma varredura completa de malware com uma ferramenta confiável, como o MalwareBytes. Em casos graves, uma reinstalação completa do Windows pode ser a opção mais segura .
O incidente com o malware na Steam Workshop e a invasão do Discord do Meccha Chameleon serve como um alerta de que conteúdos gerados por usuários podem ser um vetor para ameaças sérias à segurança, mesmo em plataformas com processos de revisão. Os desenvolvedores corrigiram a vulnerabilidade, removeram os mapas maliciosos conhecidos e recuperaram o servidor da comunidade. Os jogadores devem atualizar o jogo para a versão 3.1.0, fazer uma varredura em busca de malware se jogaram mapas personalizados e ter cautela ao baixar conteúdo criado por usuários de criadores desconhecidos no futuro .