ทีมพัฒนาออกแพตช์เวอร์ชัน 3.1.0 เพื่อแก้ช่องโหว่ และสามารถกู้คืนการควบคุมเซิร์ฟเวอร์ได้ภายในไม่กี่วัน แม้สถานการณ์จะคลี่คลายแล้ว แต่ผู้เล่นที่เคยเปิดแผนที่เสี่ยงควรตรวจสอบเครื่องของตัวเองโดยเร็ว
เมื่อวันที่ 24 กรกฎาคม 2026 นักวิจัยความปลอดภัยอิสระ Feint หรือ FeintBe เปิดเผยว่าแผนที่ที่ผู้ใช้สร้างขึ้นหลายรายการมีโค้ดอันตรายซ่อนอยู่ แผนที่ที่มีการระบุชื่อว่าได้รับผลกระทบ ได้แก่ “Laser Tag Neon” และ “Chroma Grid Arena”
กระบวนการทำงานโดยสรุปคือ เมื่อผู้เล่นโหลดแผนที่อันตรายและเปิดเล่นในเกม สคริปต์ที่ซ่อนอยู่จะเขียนไฟล์นามสกุล .bat ลงในโฟลเดอร์ Documents จากนั้นใช้ PowerShell ดาวน์โหลดเพย์โหลดเพิ่มเติมจากเซิร์ฟเวอร์ระยะไกล
เพย์โหลดดังกล่าวเป็น Remote Access Trojan (RAT) หรือโทรจันที่เปิดทางให้ผู้โจมตีเข้าควบคุมคอมพิวเตอร์ของเหยื่อจากระยะไกลได้ ต้นเหตุคือช่องโหว่ในกระบวนการประมวลผลคอนเทนต์ที่ผู้ใช้สร้างขึ้น ซึ่งทำให้แผนที่สามารถสั่งรันโค้ดบนเครื่องผู้เล่นได้
จุดสำคัญคือ มัลแวร์จะทำงานเมื่อผู้เล่น เปิดแผนที่ในเกม เท่านั้น การกดสมัครสมาชิกแผนที่บน Steam Workshop โดยไม่เคยโหลดเข้าไปเล่น ไม่ได้ทำให้กระบวนการติดเชื้อเริ่มขึ้น
การยึด Discord ไม่ใช่เหตุการณ์ที่แยกขาดจากกัน แต่เป็นผลต่อเนื่องจากการติดมัลแวร์
ระหว่างที่ทีมพัฒนา ซึ่งประกอบด้วย Lemorion_1224 และ Haganeiro กำลังตรวจสอบแผนที่ต้องสงสัย พวกเขาได้ดาวน์โหลดคอนเทนต์ดังกล่าวลงในคอมพิวเตอร์ทดสอบของวิศวกรระบบ เครื่องนี้จึงถูกเจาะระบบ
ผู้โจมตีใช้จุดยึดดังกล่าวเพื่อขโมยข้อมูลบัญชีผู้ดูแลระบบ และหลบเลี่ยงการยืนยันตัวตนแบบสองขั้นตอน หรือ 2FA ด้วยการขโมยเซสชัน Discord ที่กำลังใช้งานอยู่ หลังจากเข้าควบคุมบัญชีได้ ผู้โจมตีแบนผู้ดูแลระบบทั้งหมด ล็อกทีมพัฒนาออกจากเซิร์ฟเวอร์ และยึดสิทธิ์ควบคุม Discord ทางการไว้
จากนั้นมีการโพสต์ข้อความปลอมในลักษณะเตือนให้ผู้เล่น “ลบเกมทันที” รวมถึงเผยแพร่ลิงก์ที่อาจนำไปสู่มัลแวร์เพิ่มเติม Lemorion_1224 ระบุว่า “ระบบความปลอดภัยถูกเจาะทั้งหมด บัญชีของผู้สร้างเซิร์ฟเวอร์ถูกยึด และผู้ดูแลทุกคนถูกแบน ทำให้เราไม่สามารถดำเนินการจากฝั่งของเราได้”
ทีมงานดำเนินการหลายด้านพร้อมกัน ได้แก่
Haganeiro ยืนยันว่าช่องโหว่ในแผนที่ผู้ใช้สร้างได้รับการแก้ไขอย่างสมบูรณ์ในอัปเดต 3.1.0 และมัลแวร์ในแผนที่ที่ได้รับผลกระทบถูกปิดการทำงานในเวอร์ชันล่าสุด
แพตช์ 3.1.0 มีการแก้ไขช่องโหว่หลักแล้ว ผู้เล่นที่ยังใช้เวอร์ชันเก่าอาจยังมีความเสี่ยง
ในช่วงที่เซิร์ฟเวอร์ถูกโจมตี แฮกเกอร์โพสต์คำเตือนปลอมให้ “ลบเกม” และเผยแพร่ลิงก์อันตราย แม้ข้อความเหล่านั้นจะถูกลบหลังทีมงานกู้คืนเซิร์ฟเวอร์แล้ว ผู้ที่เคยคลิกลิงก์หรือดาวน์โหลดไฟล์จากข้อความดังกล่าวควรเพิ่มความระมัดระวัง
ผู้ที่เคยดาวน์โหลดและเปิดเล่น “Laser Tag Neon” หรือ “Chroma Grid Arena” โดยเฉพาะในช่วงกลางเดือนกรกฎาคม 2026 เป็นต้นมา ควรใช้โปรแกรมป้องกันไวรัสหรือแอนติมัลแวร์ที่เชื่อถือได้สแกนเครื่องแบบเต็มระบบทันที เนื่องจาก RAT อาจเปิดทางให้ผู้โจมตีควบคุมคอมพิวเตอร์จากระยะไกลได้
Feint แนะนำให้ดาวน์โหลดแผนที่ยอดนิยมจากผู้สร้างที่มีผู้เล่นใช้งานจริงและมีประวัติบน Workshop หากผู้อัปโหลดเพิ่งสร้างบัญชี Steam ใหม่ หรือปิดคอมเมนต์ของไอเท็ม Workshop ให้ถือเป็นสัญญาณเตือนสำคัญ
ช่องโหว่อยู่ในระบบคอนเทนต์ที่ผู้ใช้สร้างขึ้น ไม่ใช่ไฟล์ตัวเกมหลัก ทีมพัฒนายังยืนยันด้วยว่า แม้คอมพิวเตอร์ของนักพัฒนาจะถูกเจาะ Steam ก็มีโครงสร้างพื้นฐานฝั่งผู้พัฒนาที่ป้องกันไม่ให้ผู้โจมตีเผยแพร่อัปเดตเกมโดยไม่ได้รับอนุญาตเพียงเพราะยึดคอมพิวเตอร์เครื่องหนึ่งได้
ให้ตัดการเชื่อมต่ออินเทอร์เน็ตเมื่อเหมาะสม สำรองข้อมูลที่จำเป็นอย่างระมัดระวัง และใช้เครื่องมือแอนติมัลแวร์ที่เชื่อถือได้ เช่น Malwarebytes เพื่อตรวจสอบ ในกรณีรุนแรง การติดตั้ง Windows ใหม่ทั้งระบบอาจเป็นทางเลือกที่ปลอดภัยที่สุด
เหตุการณ์ Meccha Chameleon แสดงให้เห็นว่า คอนเทนต์ที่ผู้ใช้สร้างเองก็อาจกลายเป็นช่องทางโจมตีที่ร้ายแรงได้ แม้จะเผยแพร่ผ่านแพลตฟอร์มที่มีกระบวนการตรวจสอบอย่าง Steam Workshop ก็ตาม
ขณะนี้ทีมพัฒนาได้อุดช่องโหว่ ลบแผนที่อันตรายที่ทราบชื่อ และกู้คืนเซิร์ฟเวอร์ชุมชนแล้ว ผู้เล่นจึงควรอัปเดตเกมเป็นเวอร์ชัน 3.1.0 หรือใหม่กว่า สแกนมัลแวร์หากเคยเปิดแผนที่เสี่ยง และตรวจสอบผู้สร้างให้รอบคอบก่อนดาวน์โหลดคอนเทนต์จาก Steam Workshop ในอนาคต