Криза Meccha Chameleon: як карти Steam Workshop заражали гравців і призвели до злому Discord-сервера
У липні 2026 року карти 'Laser Tag Neon' та 'Chroma Grid Arena' зі Steam Workshop для гри Meccha Chameleon містили приховані Blueprint скрипти, які виконували довільні команди на ПК гравців, а потім хакери зламали офі... Розробник LEMORION випустив патч 3.2.0, який закривав вразливість Blueprint, підтвердив, що файл...
ОпублікувавВідредаговано за допомогою DeepSeek-V4-FlashЗображення створено за допомогою GPT Image 1.5
У липні 2026 року карти 'Laser Tag Neon' та 'Chroma Grid Arena' зі Steam Workshop для гри Meccha Chameleon містили приховані Blueprint скрипти, які виконували довільні команди на ПК гравців, а потім хакери зламали офі...
Розробник LEMORION випустив патч 3.2.0, який закривав вразливість Blueprint, підтвердив, що файли самої гри не були скомпрометовані, і звернувся до служби підтримки Discord для відновлення контролю над сервером [1][5]...
Інцидент виявив фундаментальну прогалину в безпеці моделі Steam Workshop: користувацький контент, створений за допомогою системи скриптів гри, може бути використаний для розповсюдження шкідливого ПЗ без належної ізоля...
Search & fact-check with cited sources for What security incidents affected Meccha Chameleon in July 2026, including the compromise of its oA conceptual depiction of the Meccha Chameleon security crisis: malicious Steam Workshop maps and a compromised Discord server in July 2026.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security incidents affected Meccha Chameleon in July 2026, including the compromise of its o. Article summary: ## Security Incidents Affecting Meccha Chameleon in July 2026. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
openai.com
Наприкінці липня 2026 року вірусна інді-гра про хованки Meccha Chameleon опинилася в епіцентрі рідкісної та небезпечної кризи безпеки. Вона розгорталася у два етапи: спочатку кампанія з поширення шкідливого ПЗ через спеціальні карти у Steam Workshop, а через кілька годин — злам офіційного Discord-сервера гри, який налічував понад 100 000 учасників . Розробник, LEMORION, був змушений терміново лагодити гру, видаляти заражений контент і намагатися повернути контроль над своїм спільнотовим хабом.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Криза Meccha Chameleon: як карти Steam Workshop заражали гравців і призвели до злому Discord-сервера"?
У липні 2026 року карти 'Laser Tag Neon' та 'Chroma Grid Arena' зі Steam Workshop для гри Meccha Chameleon містили приховані Blueprint скрипти, які виконували довільні команди на ПК гравців, а потім хакери зламали офі...
What are the key points to validate first?
У липні 2026 року карти 'Laser Tag Neon' та 'Chroma Grid Arena' зі Steam Workshop для гри Meccha Chameleon містили приховані Blueprint скрипти, які виконували довільні команди на ПК гравців, а потім хакери зламали офі... Розробник LEMORION випустив патч 3.2.0, який закривав вразливість Blueprint, підтвердив, що файли самої гри не були скомпрометовані, і звернувся до служби підтримки Discord для відновлення контролю над сервером [1][5]...
What should I do next in practice?
Інцидент виявив фундаментальну прогалину в безпеці моделі Steam Workshop: користувацький контент, створений за допомогою системи скриптів гри, може бути використаний для розповсюдження шкідливого ПЗ без належної ізоля...
Інцидент не був пов'язаний із помилкою у виконуваних файлах самої гри. Це була вразливість на рівні Workshop — та, що оголила ширшу загрозу для всієї екосистеми Steam Workshop .
Як шкідливе ПЗ поширювалося через спеціальні карти
Криза розпочалася 24 липня 2026 року, коли дослідник безпеки Feint (FeintBE) опублікував детальний аналіз на Reddit . Він виявив, що дві спеціальні карти у Steam Workshop — "Laser Tag Neon" (ID Workshop 3765145606) та "Chroma Grid Arena" — містили приховані шкідливі скрипти, вбудовані в систему скриптів Blueprint .
Коли гравець завантажував одну з цих карт, скрипт Blueprint активувався автоматично та ненадовго показував командний рядок. Далі відбувався повний ланцюжок доставки шкідливого ПЗ :
Цей пакетний файл запускав прихований процес PowerShell з обходом політики виконання .
PowerShell звертався до зовнішнього сервера (розташованого в Нідерландах) для завантаження корисного навантаження другого етапу, хоча сервер повертав помилку 404, тобто корисне навантаження не було доставлено .
Шкідливе ПЗ мало змогу читати приватні файли, завантажувати їх на віддалений сервер і потенційно виконувати програми-вимагачі або видаляти дані .
Скомпрометовані карти пізніше були повторно завантажені під іншими назвами, такими як "Neon Void Arena". За аналізом Feint, шкідлива карта пройшла процес перевірки Steam Workshop непоміченою .
Важливо: Власні виконувані файли гри ніколи не були заражені. Експлойт був ізольований у користувацькому контенті Workshop .
Злом Discord-сервера: ланцюгова реакція
25 липня, того ж дня, коли LEMORION випустив патч 3.2.0 для виправлення вразливості Workshop, офіційний Discord-сервер гри був зламаний .
Зловмисник отримав доступ через резервний ПК адміністратора, обійшовши двофакторну аутентифікацію . Згідно з повідомленнями спільноти Steam, порушення могло статися через те, що розробник або власник сервера завантажив заражену карту Workshop, ненавмисно розкривши облікові дані адміністратора .
Опинившись усередині, хакер :
Видалив структуру каналів сервера
Заблокував законних співробітників
Опублікував дивні, загрозливі повідомлення та фальшиві попередження про віруси — зокрема, неправдиві твердження, що оновлення гри містить троян віддаленого доступу (RAT)
Розповсюджував шкідливі посилання, націлені на спільноту
Реакція розробника LEMORION
Розробник LEMORION швидко вжив заходів для стримування шкоди за трьома напрямками:
Патч 3.2.0 (25 липня): Закрив експлойт на основі Blueprint, який дозволяв спеціальним картам виконувати довільні системні команди .
Видалення контенту: Дві відомі шкідливі карти були позначені та видалені зі Steam Workshop .
Публічні комунікації: LEMORION підтвердив, що файли гри ніколи не були скомпрометовані, назвав заяви про RAT "100% неправдивими" та закликав гравців не натискати на жодні посилання в скомпрометованому Discord . Розробник також очистив заражений ПК адміністратора та звернувся до служби підтримки Discord, щоб повернути контроль над сервером .
Реакція спільноти Steam
Спільнота Meccha Chameleon відреагувала з тривогою та розчаруванням. На форумах Steam і Reddit гравці висловлювали шок від того, що спеціальні карти, а не виконувані файли, можуть доставляти шкідливе ПЗ, що підірвало давнє припущення про безпеку контенту Workshop .
Ключові реакції спільноти включали :
Гравці повідомляли про зараження після гри на підозрілих картах і проводили перевірку антивірусом для підтвердження
Попередження не завантажувати жодних карт Meccha Chameleon з Workshop, доки ситуацію не буде вирішено
Критика Valve за відсутність більш надійних механізмів перевірки контенту в Workshop
Ширші наслідки для безпеки екосистеми Steam Workshop
Інцидент із Meccha Chameleon виявив фундаментальну прогалину в безпеці, яка виходить далеко за межі однієї гри:
Виконання коду на рівні Blueprint: Той факт, що власна система скриптів гри може бути використана для виконання довільних системних команд, означає, що ризик поширюється на будь-яку гру в Steam, яка дозволяє користувацькі скрипти без ізоляції .
Підірвана довіра: Steam Workshop довгий час вважався напівофіційним, контрольованим простором. Ця атака показала, що зловмисники можуть публікувати, здавалося б, легітимний контент, який обходить модерацію Valve .
Офіційне попередження з кібербезпеки було опубліковано через Govly, де зазначалося, що Valve Corporation тепер стикається з реальним ризиком шкідливого ПЗ у Workshop, який раніше майже не привертав уваги громадськості .
Рекомендовані заходи включають сканування завантажень Workshop на предмет виконання системних команд, ізоляцію середовищ Blueprint/VScript та інформування гравців про необхідність ставитися до контенту Workshop з такою ж обережністю, як і до сторонніх завантажень .
Підсумок
Інциденти з Meccha Chameleon у липні 2026 року демонструють, що контент Steam Workshop може слугувати життєздатним вектором доставки шкідливого ПЗ, навіть якщо сама гра є безпечною. Хоча розробник швидко відреагував і виправив експлойт, злом Discord виявив каскадні наслідки зараження однієї системи.
Гравцям, які грали в "Laser Tag Neon" або "Chroma Grid Arena" після 15 липня, рекомендується перевірити свою папку Documents на наявність файлу s.bat і запустити повне антивірусне сканування . Поки офіційний Discord-сервер не буде повністю відновлено, уникайте натискання будь-яких посилань, опублікованих там.
ixbt.gamesХакеры взламывают игроков в инди-хит про прятки