Chuỗi tấn công bắt đầu vào ngày 24/7/2026, khi nhà nghiên cứu bảo mật độc lập Feint (FeintBe) phát hiện một số bản đồ do người dùng tạo trên Steam Workshop có chứa mã độc . Các bản đồ bị nhiễm được xác định là "Laser Tag Neon" và "Chroma Grid Arena" .
Khi một game thủ tải một trong những bản đồ này vào game, một tập lệnh ẩn sẽ ghi một file .bat vào thư mục Documents của người dùng và sử dụng PowerShell để tải thêm các tải trọng độc hại từ một máy chủ từ xa . Tải trọng đó là một Trojan truy cập từ xa (RAT) — phần mềm độc hại cho phép kẻ tấn công toàn quyền kiểm soát PC của nạn nhân .
Điều quan trọng là mã độc chỉ thực thi khi game thủ tải bản đồ và bắt đầu chơi. Việc chỉ đăng ký theo dõi bản đồ trên Steam Workshop mà không tải vào game sẽ không gây ra lây nhiễm . Các bản đồ này đã khai thác một lỗ hổng trong cách game xử lý nội dung do người dùng tạo, cho phép thực thi mã tùy ý trên máy của người chơi .
Việc server Discord với 100.000 thành viên bị chiếm quyền là hậu quả trực tiếp của việc lây nhiễm mã độc, chứ không phải một cuộc tấn công riêng rẽ.
Trong khi điều tra các bản đồ độc hại, các nhà phát triển — Lemorion_1224 và Haganeiro — đã tải nội dung bị nhiễm độc về một máy tính thử nghiệm của kỹ sư hệ thống để phân tích mối đe dọa. Chiếc máy đó đã bị xâm nhập . Kẻ tấn công đã lợi dụng điểm yếu này để đánh cắp thông tin đăng nhập của một tài khoản quản trị viên và vượt qua xác thực hai yếu tố (2FA) bằng cách chiếm quyền một phiên Discord đang hoạt động . Sau khi xâm nhập, kẻ tấn công đã cấm tất cả quản trị viên hiện tại, khóa toàn bộ đội ngũ phát triển và giành toàn quyền kiểm soát server . Sau đó, hacker đã đăng các tin nhắn giả mạo kêu gọi game thủ "xóa game ngay lập tức" và phát tán thêm các liên kết chứa mã độc từ server đã bị chiếm . Nhà phát triển Lemorion_1224 đã công khai tuyên bố: "Bảo mật đã bị phá vỡ hoàn toàn, tài khoản của người tạo server đã bị chiếm đoạt, và tất cả quản trị viên đều bị cấm, vì vậy chúng tôi không thể hành động từ phía mình" .
Đội ngũ phát triển đã hành động nhanh chóng trên nhiều mặt trận:
Nhà phát triển Haganeiro xác nhận rằng lỗ hổng đã được sửa hoàn toàn trong bản cập nhật 3.1.0 và mã độc trong các bản đồ bị ảnh hưởng đã bị vô hiệu hóa .
Phiên bản 3.1.0 chứa bản sửa lỗi. Người chơi vẫn đang dùng các phiên bản cũ hơn vẫn có nguy cơ bị tấn công .
Trong thời gian bị chiếm quyền, hacker đã đăng các cảnh báo "xóa game" giả mạo và các liên kết độc hại. Sau khi server được giành lại, tất cả các bài đăng đó đã bị xóa, nhưng bất kỳ người chơi nào đã tương tác với chúng nên thận trọng .
Bất kỳ người chơi nào đã tải và tải bản đồ "Laser Tag Neon" hoặc "Chroma Grid Arena" vào game sau giữa tháng 7/2026 nên chạy quét toàn bộ virus hoặc phần mềm chống mã độc ngay lập tức. Nhà nghiên cứu bảo mật Feint cảnh báo rằng mã độc có thể cho phép kẻ tấn công toàn quyền truy cập từ xa vào PC của nạn nhân .
Feint đặc biệt cảnh báo: "Nếu người tải lên là một tài khoản Steam hoàn toàn mới hoặc đã tắt bình luận trên mục Workshop của họ, hãy coi đó là một dấu hiệu cảnh báo lớn" .
Lỗ hổng nằm ở quy trình xử lý nội dung tùy chỉnh, chứ không phải trong các file game gốc. Các nhà phát triển xác nhận rằng ngay cả khi hacker xâm nhập được máy tính của nhà phát triển, cơ sở hạ tầng của Steam vẫn ngăn chặn việc phát hành các bản cập nhật game trái phép .
Nếu bạn nghi ngờ PC của mình đã bị xâm nhập, hãy chạy quét toàn bộ mã độc bằng một công cụ chống mã độc đáng tin cậy như MalwareBytes. Trong những trường hợp nghiêm trọng, việc cài đặt lại toàn bộ Windows có thể là lựa chọn an toàn nhất .
Sự cố malware Steam Workshop Meccha Chameleon và vụ hack Discord là một lời nhắc nhở rằng nội dung do người dùng tạo có thể là một vectơ cho các mối đe dọa bảo mật nghiêm trọng, ngay cả trên các nền tảng có quy trình kiểm duyệt. Các nhà phát triển đã vá lỗ hổng, xóa các bản đồ độc hại đã biết và giành lại server cộng đồng của họ. Người chơi nên cập nhật lên phiên bản 3.1.0, chạy quét mã độc nếu đã chơi bản đồ tùy chỉnh và thận trọng khi tải nội dung do người dùng tạo từ những người sáng tạo không rõ danh tính trong tương lai .