Geliştirici ekip, oyundaki açığı 3.1.0 sürümüyle kapattı ve birkaç gün içinde Discord sunucusunun kontrolünü geri kazandı . Ancak olay, kullanıcıların oluşturduğu içeriklerin güvenilir platformlarda bile ciddi bir güvenlik riski oluşturabileceğini gösterdi.
Saldırının ilk aşaması 24 Temmuz 2026’da, bağımsız güvenlik araştırmacısı Feint’in (FeintBe) Steam Workshop’taki bazı Meccha Chameleon haritalarında gizli malware tespit etmesiyle ortaya çıktı . Bilinen zararlı haritalar şunlardı:
Saldırı zinciri, harita oyunda yüklendiğinde devreye giriyordu. Gizli bir komut, kullanıcının Belgeler klasörüne .bat uzantılı bir dosya yazıyor ve PowerShell kullanarak uzaktaki bir sunucudan ek zararlı bileşenler indiriyordu . İndirilen bileşen bir Remote Access Trojan (RAT), yani saldırganlara hedef bilgisayar üzerinde uzaktan kontrol sağlayabilen bir kötü amaçlı yazılımdı .
Buradaki kritik ayrıntı şu: Haritaya yalnızca Steam Workshop üzerinden abone olmak enfeksiyonu tetiklemiyordu. Zararlı kod, oyuncu haritayı oyun içinde başlattığında çalışıyordu . Haritalar, oyunun kullanıcı tarafından oluşturulan içerikleri işleme biçimindeki bir açıktan yararlanarak bilgisayarda yetkisiz kod çalıştırabiliyordu .
Resmi Discord sunucusunun ele geçirilmesi, harita saldırısından bağımsız ikinci bir olay değildi; doğrudan malware enfeksiyonunun devamı niteliğindeydi.
Geliştiriciler Lemorion_1224 ve Haganeiro, zararlı haritaları incelemek ve açığı düzeltmek amacıyla bu içerikleri bir sistem mühendisinin test bilgisayarına indirdi. Söz konusu bilgisayar daha sonra ele geçirildi .
Saldırganlar bu erişim üzerinden bir yönetici hesabının bilgilerini çaldı ve etkin bir Discord oturumunu ele geçirerek iki faktörlü kimlik doğrulamayı (2FA) aştı . Ardından:
Ele geçirilen sunucuda oyunculara oyunu “hemen silmeleri” gerektiğini söyleyen sahte mesajlar paylaşıldı ve ek malware bağlantıları yayıldı . Geliştirici Lemorion_1224, saldırı sırasında durumu şu sözlerle açıkladı: “Güvenlik tamamen ihlal edildi, sunucunun sahibi olan hesabın oturumu ele geçirildi ve tüm yöneticiler yasaklandı; bu nedenle kendi tarafımızdan işlem yapamıyoruz.”
Ekip, krizi birkaç cephede ele aldı:
Geliştirici Haganeiro da 3.1.0 güncellemesiyle kullanıcı haritalarındaki açığın tamamen düzeltildiğini ve etkilenen haritalardaki malware’in devre dışı bırakıldığını doğruladı .
Oyunun en az 3.1.0 sürümünde olduğundan emin olun. Eski sürümleri kullanan oyuncular, açık kapatılmadan önceki risklere maruz kalabilir .
Saldırı sırasında sunucuda paylaşılan “oyunu hemen silin” uyarıları ve şüpheli bağlantılar geliştiricilere ait değildi . Sunucu geri alınmış olsa bile, bu mesajlarla etkileşime girdiyseniz bağlantılara tıklamaktan ve dosya indirmekten kaçının.
“Laser Tag Neon” veya “Chroma Grid Arena” haritalarını indirip oyun içinde başlattıysanız, güvenilir bir antivirüs ya da anti-malware yazılımıyla tam sistem taraması gerçekleştirin. Feint, RAT’ın saldırganlara bilgisayar üzerinde uzaktan kontrol sağlayabileceği konusunda uyardı .
Haritaya yalnızca abone olduysanız ve haritayı hiç başlatmadıysanız enfeksiyonun tetiklenmediği bildirildi; bu durumda Workshop aboneliğini kaldırabilirsiniz . Yine de bilgisayarınızda olağan dışı davranışlar fark ederseniz tarama yapmak ihtiyatlı bir adım olacaktır.
Feint, özellikle popülerliği ve geçmişi olmayan hesapların yüklediği haritalara karşı temkinli olunmasını önerdi. Yükleyici hesabının yeni açılmış olması veya Workshop öğesindeki yorumların kapatılması önemli bir uyarı işareti kabul edilmeli .
Geliştiricilerin açıklamasına göre açık, oyunun temel dosyalarında değil, kullanıcı tarafından oluşturulan içeriklerin işlenme sürecindeydi . Ayrıca yalnızca bir geliştirici bilgisayarının ele geçirilmesi, Steam’in geliştirici altyapısı nedeniyle yetkisiz bir oyun güncellemesinin yayımlanmasına izin vermiyor . Bu nedenle “oyunun son güncellemesi de malware içeriyor” şeklindeki Discord paylaşımları sahteydi.
Bilgisayarınızın ele geçirilmiş olabileceğini düşünüyorsanız güvenilir bir anti-malware aracıyla tam tarama yapın. RAT’ın sistemde kalıcı erişim bırakmış olabileceğinden endişe ediyorsanız, özellikle ciddi vakalarda Windows’u tamamen yeniden kurmak en güvenli seçenek olabilir .
Meccha Chameleon olayı, Steam Workshop gibi kullanıcı içeriklerinin denetlendiği platformlarda bile özel haritaların ciddi bir saldırı vektörüne dönüşebileceğini ortaya koydu. Bilinen zararlı haritalar kaldırıldı, açık 3.1.0 güncellemesiyle kapatıldı ve resmi Discord sunucusu geri alındı .
Oyuncular için en önemli adımlar: oyunu güncellemek, söz konusu haritaları oynadıysanız tam malware taraması yapmak ve tanınmayan hesapların yüklediği özel içeriklerle sahte topluluk mesajlarına karşı dikkatli olmak.