Utvecklarna släppte version 3.1.0 för att täppa till sårbarheten och återtog kontrollen över Discord-servern inom några dagar . Det viktigaste för spelare är att förstå skillnaden mellan grundspelet och det användarskapade innehållet – och att kontrollera sin dator om man har startat någon av de berörda kartorna.
Den 24 juli 2026 upptäckte den oberoende säkerhetsforskaren Feint, även känd som FeintBe, att flera användarskapade Meccha Chameleon-kartor dolde malware . De kända kartorna var ”Laser Tag Neon” och ”Chroma Grid Arena” .
När en spelare laddade en infekterad karta skrev ett dolt skript en .bat-fil till mappen Dokument. Därefter användes PowerShell för att hämta ytterligare nyttolaster från en extern server . Den skadliga nyttolasten var en Remote Access Trojan (RAT) – en typ av malware som kan ge angripare omfattande fjärråtkomst till den drabbade datorn .
Det avgörande är att kartan behövde startas i spelet för att infektionen skulle aktiveras. Att bara prenumerera på kartan i Steam Workshop utan att ladda den utlöste enligt forskaren inte attacken . Kartorna utnyttjade en sårbarhet i spelets hantering av användarskapat innehåll, vilket gjorde det möjligt att köra godtycklig kod på spelarens dator .
Kapningen av Discord var en direkt följd av malwareinfektionen, inte en helt separat attack.
När utvecklarna Lemorion_1224 och Haganeiro undersökte de skadliga kartorna laddade de ner innehållet till en systemteknikers testdator. Datorn blev infekterad . Angriparen använde sedan åtkomsten för att stjäla uppgifter från ett administratörskonto och kringgå tvåfaktorsautentisering (2FA) genom att kapa en aktiv Discord-session .
Efter det stängdes de befintliga administratörerna ute, utvecklingsteamet bannades och angriparen tog över hela servern . Från den kapade servern publicerades falska meddelanden där spelare uppmanades att ”radera spelet omedelbart”, samtidigt som skadliga länkar spreds .
Utvecklaren Lemorion_1224 beskrev situationen offentligt så här: ”Säkerheten var helt komprometterad, serverägarens konto hade kapats och alla administratörer hade bannats, så vi kunde inte agera från vår sida” .
Teamet agerade på flera fronter:
Haganeiro bekräftade dessutom att sårbarheten i användarkartorna var helt åtgärdad i version 3.1.0 och att malware i de berörda kartorna hade inaktiverats .
Se till att Meccha Chameleon kör version 3.1.0 eller senare. Äldre versioner saknar den aktuella korrigeringen .
Under kapningen publicerades falska varningar om att spelet skulle raderas och länkar som kunde leda till mer malware. Klicka inte på länkar eller följ instruktioner från meddelanden som publicerades under övertagandet .
Om du har laddat ner och startat ”Laser Tag Neon” eller ”Chroma Grid Arena” efter mitten av juli 2026 bör du omedelbart köra en fullständig genomsökning med ett betrott antivirus- eller antimalwareprogram. Feint varnade för att den skadliga koden kunde ge angripare fjärråtkomst till datorn .
Att bara ha prenumererat på en karta utan att starta den ska enligt Feint inte ha utlöst infektionen, men du bör ändå avsluta prenumerationen och vara uppmärksam på ovanlig aktivitet .
Säkerhetsforskaren rekommenderade att spelare i första hand väljer populära Workshop-kartor från etablerade skapare. Ett helt nytt Steam-konto som laddar upp en karta, eller en karta där kommentarerna har stängts av, bör ses som en tydlig varningssignal .
Enligt utvecklarna låg sårbarheten i det användarskapade innehållet, inte i spelets grundfiler. De har också sagt att Steam-infrastrukturen förhindrar obehöriga speluppdateringar, även om en angripare skulle få tillgång till en utvecklares dator .
Börja med en fullständig skanning med ett betrott antimalwareverktyg, exempelvis Malwarebytes. Om datorn visar tecken på en allvarlig eller kvarvarande infektion kan en fullständig ominstallation av Windows vara det säkraste alternativet .
Meccha Chameleon-incidenten visar hur användarskapat innehåll kan bli en säkerhetsrisk även på en stor plattform som Steam Workshop. De kända skadliga kartorna har tagits bort, sårbarheten har åtgärdats i version 3.1.0 och utvecklarna har återfått kontrollen över Discord-servern.
För spelare är rådet enkelt: uppdatera spelet, skanna datorn om du startat någon av de berörda kartorna och behandla Workshop-innehåll från okända eller helt nya konton med stor försiktighet .