จุดเริ่มต้นของวิกฤตคือวันที่ 24 กรกฎาคม 2569 เมื่อนักวิจัยด้านความปลอดภัย Feint (FeintBE) เผยแพร่การวิเคราะห์อย่างละเอียดบน Reddit เขาค้นพบว่าแผนที่ผู้เล่นสร้างขึ้นจาก Steam Workshop สองรายการ — "Laser Tag Neon" (รหัส Workshop 3765145606) และ "Chroma Grid Arena" — มีสคริปต์อันตรายซ่อนอยู่ภายในระบบ Blueprint ของเกม
เมื่อผู้เล่นโหลดแผนที่ใดแผนที่หนึ่ง Blueprint จะทำงานโดยอัตโนมัติและแสดงหน้าต่าง Command Prompt ขึ้นมาชั่วครู่ สิ่งที่เกิดขึ้นต่อจากนั้นคือลูกโซ่การส่งมอบมัลแวร์แบบสมบูรณ์ :
s.bat) ลงในโฟลเดอร์ Documents ของผู้ใช้ แผนที่ที่ถูกบุกรุกเหล่านี้ถูกอัปโหลดซ้ำในภายหลังภายใต้ชื่ออื่น เช่น "Neon Void Arena" จากการวิเคราะห์ของ Feint แผนที่อันตรายเหล่านี้ผ่านกระบวนการตรวจสอบของ Steam Workshop มาโดยไม่มีใครตรวจพบ
ข้อควรจำ: ไฟล์ตัวเกมไม่เคยถูกติดไวรัส การโจมตีเกิดขึ้นเฉพาะกับเนื้อหาที่ผู้ใช้สร้างขึ้นใน Workshop เท่านั้น
ในวันที่ 25 กรกฎาคม ซึ่งเป็นวันเดียวกับที่ LEMORION ปล่อย Patch 3.2.0 เพื่อแก้ไขช่องโหว่ของ Workshop เซิร์ฟเวอร์ Discord อย่างเป็นทางการของเกมก็ถูกแฮก
แฮกเกอร์เจาะระบบผ่าน เครื่องสำรองของแอดมิน โดยสามารถเลี่ยงการยืนยันตัวตนแบบ 2FA ได้ รายงานจากชุมชน Steam ชี้ว่าช่องโหว่นี้อาจเกิดจากการที่นักพัฒนาหรือเจ้าของเซิร์ฟเวอร์ดาวน์โหลดแผนที่ที่ติดไวรัสจาก Workshop ซึ่งนำไปสู่การเปิดเผยข้อมูลประจำตัวแอดมินโดยไม่ได้ตั้งใจ
LEMORION ตอบสนองอย่างรวดเร็วเพื่อควบคุมความเสียหายในหลายแนวรบ:
ชุมชน Meccha Chameleon ตอบสนองด้วยความตื่นตระหนกและหงุดหงิด ในฟอรัม Steam และ Reddit ผู้เล่นต่างตกตะลึงว่า แผนที่กำหนดเอง — ไม่ใช่ไฟล์เกม — สามารถส่งมัลแวร์ได้ ซึ่งท้าทายสมมติฐานที่มีมานานว่าเนื้อหาใน Workshop ปลอดภัย
เหตุการณ์ Meccha Chameleon เน้นย้ำถึงช่องโหว่ด้านความปลอดภัยพื้นฐานที่ขยายออกไปไกลเกินกว่าเกมใดเกมหนึ่ง:
เหตุการณ์ Meccha Chameleon ในเดือนกรกฎาคม 2569 แสดงให้เห็นว่าเนื้อหาใน Steam Workshop สามารถทำหน้าที่เป็นพาหะส่งมัลแวร์ที่ใช้งานได้จริง แม้ว่าตัวเกมจะปลอดภัยก็ตาม ในขณะที่นักพัฒนาดำเนินการอย่างรวดเร็วเพื่อแพตช์ช่องโหว่ การแฮก Discord ก็เผยให้เห็นถึงผลกระทบแบบลูกโซ่จากระบบที่ติดไวรัสเพียงระบบเดียว
ผู้เล่นที่เล่นแผนที่ "Laser Tag Neon" หรือ "Chroma Grid Arena" หลังวันที่ 15 กรกฎาคม ควรตรวจสอบโฟลเดอร์ Documents ของตนว่ามีไฟล์ชื่อ s.bat หรือไม่ และเรียกใช้การสแกนไวรัสแบบเต็มรูปแบบ จนกว่าเซิร์ฟเวอร์ Discord ทางการจะถูกกู้คืนอย่างสมบูรณ์ หลีกเลี่ยงการคลิกลิงก์ใดๆ ที่โพสต์在那里
C:\Users\<ชื่อผู้ใช้>\Documents\ แล้วหาไฟล์ s.bat หากพบ ให้ลบออกทันที