講清楚先,今次出事嘅唔係遊戲本身嘅執行檔,而係 Workshop 嘅漏洞——呢個安全問題隨時會影響晒成個 Steam Workshop 生態 。
成件事由2026年7月24日開始,資安研究員 Feint(FeintBE) 喺 Reddit 出咗份詳細分析報告 。佢發現 Steam Workshop 上面有兩張自製地圖——「Laser Tag Neon」(Workshop ID 3765145606)同埋 「Chroma Grid Arena」——裡面俾人加咗隱藏嘅惡意 Blueprint 腳本 。
當玩家一載入呢啲地圖,個 Blueprint 就會自動觸發,閃一閃個命令提示字元視窗,然後成條惡意下載鏈就開始咗 :
s.bat)入玩家嘅 Documents 資料夾 。呢兩張毒地圖之後仲俾人用另一個名 「Neon Void Arena」 重新上載過 。據 Feint 嘅分析,呢張毒地圖根本過咗 Steam Workshop 嘅審查機制 。
重要提醒: 遊戲本身嘅執行檔從來冇俾人感染過,問題只係 Workshop 嘅自製內容出事 。
7月25日,就係 LEMORION 推出 Patch 3.2.0 封住 Workshop 漏洞嘅同一日,官方 Discord 伺服器就俾人 hack 咗 。
黑客係通過 一個 admin 嘅 backup 電腦 入手,繞過咗 2FA 安全驗證 。根據 Steam 社群嘅報告,好可能係開發團隊有人 download 咗嗰張毒地圖,搞到 admin 帳號密碼外洩 。
黑客入咗去之後做咗呢啲嘢 :
開發商 LEMORION 反應好快,同時喺三條戰線撲火:
Meccha Chameleon 嘅玩家當然好震驚同嬲。喺 Steam 討論區同 Reddit 上面,好多人都話冇諗過 自製地圖——唔係執行檔—— 都可以散播惡意程式,以前成日覺得 Workshop 嘅內容好安全,而家成個信任機制都冧咗 。
主要反應包括 :
Meccha Chameleon 今次事件暴露咗一個基本嘅安全漏洞,唔只係一隻 game 嘅問題:
2026年7月嘅 Meccha Chameleon 事件說明咗,Steam Workshop 嘅內容可以成為一個有效嘅惡意軟體傳播渠道,就算遊戲本身好安全都冇用。開發商反應好快 patch 咗漏洞,但 Discord 被 hack 就展示咗一部中毒電腦可以引發嘅連鎖災難。
如果你喺7月15日之後玩過「Laser Tag Neon」或者「Chroma Grid Arena」,建議你 check 下 C:\Users\<你的用戶名>\Documents\ 入面有冇一個叫 s.bat 嘅檔案,有的話 delete 咗佢,然後用防毒軟件做一次完整掃描 。喺官方 Discord 未完全恢復之前,千祈唔好㩒任何入面嘅連結。