值得注意的是,本次事件的根源并非游戏本身的执行文件存在漏洞,而是创意工坊侧的安全缺口——这一漏洞暴露了Steam整个创意工坊生态系统的深层威胁。
危机始于2026年7月24日。安全研究员 Feint(FeintBE) 在Reddit上发布了一份详细的技术分析报告。他发现,Steam创意工坊上的两张自定义地图——“Laser Tag Neon”(工坊ID: 3765145606) 和 “Chroma Grid Arena” —— 已悄然嵌入了恶意脚本。这些脚本藏身于游戏的“蓝图”(Blueprint)脚本系统之中。
当玩家加载这些地图时,恶意蓝图脚本会自动触发,并短暂闪过一个命令提示符窗口。接下来,便是一条完整的木马投递链:
Documents目录写入了一个批处理文件(s.bat)。此外,这两张被污染的恶意地图后来被重新上传到工坊,伪装成 “Neon Void Arena” 等别名。据Feint的分析,这张恶意地图成功通过了Steam工坊的上传审核而未在第一时间被发现。
重要的是: 游戏本身的执行文件从未被感染。该漏洞完全局限于创意工坊的自定义内容。
就在LEMORION发布3.2.0补丁修复工坊漏洞的同一天(7月25日),游戏官方Discord服务器遭到攻击。
攻击者通过一名管理员不慎被感染的备用PC绕过了双重验证(2FA)安保,获得了服务器管理权限。根据Steam社区的报告,这次入侵很可能是因为开发者或服务器所有者此前下载了带有木马的创意工坊地图,导致管理员凭证意外泄露。
攻陷服务器后,黑客:
面对三重危机,开发商LEMORION行动迅速:
《超级变色龙》社区反应激烈,玩家们普遍感到震惊与不安。在Steam讨论区和Reddit上,大量玩家对 “自定义地图——而非程序本身——竟能传播木马” 这一事实感到难以置信,这彻底颠覆了玩家长期以来“工坊内容很安全”的假设。
社区的关键反应包括:
《超级变色龙》事件暴露了一个远超单一游戏本身的基础安全缺陷:
2026年7月发生的《超级变色龙》安全事件有力地证明,即便游戏本身安全可靠,Steam创意工坊内容也可能成为有效的木马传播途径。尽管开发商迅速修补了漏洞,但后续的Discord服务器被黑事件完美展现了一台被感染的电脑所能引发的灾难性连锁反应。
如果你在7月15日之后游玩过“Laser Tag Neon”或“Chroma Grid Arena”地图,建议立即检查你的 Documents 文件夹是否包含名为 s.bat 的文件,并运行完整的杀毒软件扫描。在官方Discord服务器完全恢复之前,切勿点击其中发布的任何链接。