2026年7月,安全研究员发现《超级变色龙》两张Steam创意工坊地图(“Laser Tag Neon”和“Chroma Grid Arena”)内置恶意BluePrint脚本,加载时可自动在玩家电脑上执行任意命令,构成完整木马投递链。 事件同日,官方Discord服务器(超10万成员)被黑。攻击者通过管理员已被感染的备用PC绕过了双重验证,删除了服务器结构、封禁了合法管理人员并散布虚假的病毒警告与恶意链接。

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What security incidents affected Meccha Chameleon in July 2026, including the compromise of its o. Article summary: ## Security Incidents Affecting Meccha Chameleon in July 2026. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
2026年7月下旬,火爆全球的独立捉迷藏游戏《超级变色龙》(Meccha Chameleon)陷入了一场罕见的双重安全危机。这场危机分两个阶段爆发:首先,有恶意攻击者通过Steam创意工坊上的自定义地图传播木马;数小时后,拥有超过10万名成员的官方Discord服务器遭到黑客入侵并被“核平”。开发商LEMORION被迫紧急修补游戏、移除感染内容,并试图重新掌控其社区中枢。
值得注意的是,本次事件的根源并非游戏本身的执行文件存在漏洞,而是创意工坊侧的安全缺口——这一漏洞暴露了Steam整个创意工坊生态系统的深层威胁。
危机始于2026年7月24日。安全研究员 Feint(FeintBE) 在Reddit上发布了一份详细的技术分析报告。他发现,Steam创意工坊上的两张自定义地图——“Laser Tag Neon”(工坊ID: 3765145606) 和 “Chroma Grid Arena” —— 已悄然嵌入了恶意脚本。这些脚本藏身于游戏的“蓝图”(Blueprint)脚本系统之中
。
当玩家加载这些地图时,恶意蓝图脚本会自动触发,并短暂闪过一个命令提示符窗口。接下来,便是一条完整的木马投递链:
Documents目录写入了一个批处理文件(s.bat)此外,这两张被污染的恶意地图后来被重新上传到工坊,伪装成 “Neon Void Arena” 等别名。据Feint的分析,这张恶意地图成功通过了Steam工坊的上传审核而未在第一时间被发现
。
重要的是: 游戏本身的执行文件从未被感染。该漏洞完全局限于创意工坊的自定义内容。
就在LEMORION发布3.2.0补丁修复工坊漏洞的同一天(7月25日),游戏官方Discord服务器遭到攻击。
攻击者通过一名管理员不慎被感染的备用PC绕过了双重验证(2FA)安保,获得了服务器管理权限。根据Steam社区的报告,这次入侵很可能是因为开发者或服务器所有者此前下载了带有木马的创意工坊地图,导致管理员凭证意外泄露
。
面对三重危机,开发商LEMORION行动迅速:
《超级变色龙》社区反应激烈,玩家们普遍感到震惊与不安。在Steam讨论区和Reddit上,大量玩家对 “自定义地图——而非程序本身——竟能传播木马” 这一事实感到难以置信,这彻底颠覆了玩家长期以来“工坊内容很安全”的假设。
《超级变色龙》事件暴露了一个远超单一游戏本身的基础安全缺陷:
2026年7月发生的《超级变色龙》安全事件有力地证明,即便游戏本身安全可靠,Steam创意工坊内容也可能成为有效的木马传播途径。尽管开发商迅速修补了漏洞,但后续的Discord服务器被黑事件完美展现了一台被感染的电脑所能引发的灾难性连锁反应。
如果你在7月15日之后游玩过“Laser Tag Neon”或“Chroma Grid Arena”地图,建议立即检查你的 Documents 文件夹是否包含名为 s.bat 的文件,并运行完整的杀毒软件扫描。在官方Discord服务器完全恢复之前,切勿点击其中发布的任何链接。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年7月,安全研究员发现《超级变色龙》两张Steam创意工坊地图(“Laser Tag Neon”和“Chroma Grid Arena”)内置恶意BluePrint脚本,加载时可自动在玩家电脑上执行任意命令,构成完整木马投递链。
2026年7月,安全研究员发现《超级变色龙》两张Steam创意工坊地图(“Laser Tag Neon”和“Chroma Grid Arena”)内置恶意BluePrint脚本,加载时可自动在玩家电脑上执行任意命令,构成完整木马投递链。 事件同日,官方Discord服务器(超10万成员)被黑。攻击者通过管理员已被感染的备用PC绕过了双重验证,删除了服务器结构、封禁了合法管理人员并散布虚假的病毒警告与恶意链接。
开发商LEMORION迅速发布3.2.0补丁封堵地图漏洞,确认游戏本体从未被感染,清除恶意地图,并联系Discord官方夺回服务器控制权。该事件也引发了对Steam创意工坊审核机制和脚本沙箱化的广泛讨论。