Атака началась 24 июля 2026 года, когда независимый исследователь безопасности Feint (FeintBe) обнаружил, что несколько пользовательских карт в Steam Workshop скрывают вредоносное ПО . Заражёнными оказались карты «Laser Tag Neon» и «Chroma Grid Arena» .
Когда игрок запускал одну из этих карт, скрытый скрипт записывал .bat-файл в папку Documents на компьютере жертвы, а затем с помощью PowerShell загружал дополнительные вредоносные нагрузки с удалённого сервера . Этой нагрузкой и был Remote Access Trojan (RAT) — программа, дающая злоумышленникам полный контроль над заражённым ПК .
Важно отметить, что вредоносное ПО активировалось только при запуске карты в игре. Простая подписка на карту в Steam Workshop без её запуска не приводила к заражению . Сама уязвимость была связана с тем, как игра обрабатывает пользовательский контент, что позволяло выполнять произвольный код на компьютере игрока .
Захват Discord-сервера с более чем 100 000 участников стал прямым следствием заражения ПК разработчиков, а не отдельной атакой.
Изучая вредоносные карты, чтобы выпустить патч, разработчики игры — Lemorion_1224 и Haganeiro — загрузили заражённый контент на тестовый ПК системного инженера. Этот компьютер оказался скомпрометирован . Злоумышленник, используя полученный доступ, похитил учётные данные администратора Discord и обошёл двухфакторную аутентификацию (2FA), угнав активную сессию Discord .
Получив контроль, хакер забанил всех существующих администраторов, заблокировал команду разработчиков и полностью завладел сервером . От имени разработчиков были опубликованы фальшивые сообщения с призывом «немедленно удалить игру», а также ссылки на дополнительное вредоносное ПО . Разработчик Lemorion_1224 публично заявил: «Безопасность была полностью нарушена, учётная запись создателя сервера была взломана, все администраторы забанены, так что мы ничего не можем сделать со своей стороны» .
Команда разработчиков оперативно предприняла несколько шагов:
Разработчик Haganeiro подтвердил, что уязвимость полностью исправлена в обновлении 3.1.0, а вредоносное ПО на затронутых картах отключено .
Версия 3.1.0 содержит исправление. Игроки, оставшиеся на старых версиях, по-прежнему уязвимы .
Во время захвата хакеры публиковали фейковые предупреждения и вредоносные ссылки. После восстановления сервера все такие сообщения были удалены, но тем, кто взаимодействовал с ними, стоит проявить осторожность .
Любой, кто загружал и запускал карты «Laser Tag Neon» или «Chroma Grid Arena» после середины июля 2026 года, должен немедленно провести полное сканирование антивирусом или анти-малварным ПО. Исследователь Feint предупредил, что троян мог предоставить злоумышленникам полный удалённый доступ к ПК жертвы .
Feint дал конкретный совет: «Если загрузивший карту использует новую учётную запись Steam или отключил комментарии к своему контенту в Workshop, это серьёзный красный флаг» .
Эксплойт находился в конвейере пользовательского контента, а не в основных файлах игры. Разработчики подтвердили, что, даже если бы хакер получил доступ к ПК разработчика, инфраструктура Steam не позволила бы опубликовать обновление игры без соответствующих разрешений .
Запустите полное сканирование надёжным антивирусом, например MalwareBytes. В серьёзных случаях может потребоваться полная переустановка Windows .
Инцидент с Meccha Chameleon служит напоминанием о том, что пользовательский контент может стать вектором серьёзных угроз безопасности, даже на платформах с процедурой проверки. Разработчики устранили уязвимость, удалили известные вредоносные карты и вернули контроль над сервером сообщества. Игрокам следует обновиться до версии 3.1.0, проверить ПК на вирусы, если они запускали кастомные карты, и в будущем проявлять осторожность при загрузке пользовательского контента от неизвестных авторов .