這場危機並非源於遊戲本身的執行檔有缺陷,而是 工作坊端的漏洞——凸顯了整個 Steam 工作坊生態系統潛在的更廣泛威脅 。
事件始於 2026 年 7 月 24 日,一名化名 Feint (FeintBE) 的資安研究員在 Reddit 上發表了詳細分析 。他發現 Steam 工作坊上的兩張自製地圖——「Laser Tag Neon」(工作坊 ID:3765145606)和 「Chroma Grid Arena」——內藏惡意腳本,這些腳本被隱藏在遊戲的 Blueprint 腳本系統中 。
當玩家載入這些地圖時,Blueprint 會自動觸發,並短暫閃過一個命令提示字元視窗。以下是完整的惡意軟體傳遞鏈 :
Documents 資料夾中寫入一個批次檔 (s.bat) 。受感染的地圖後來以其他名稱(如 「Neon Void Arena」)重新上傳 。根據 Feint 的分析,這些惡意地圖通過了 Steam 工作坊的審查機制,未被檢測出來 。
重點: 遊戲本身的執行檔從未受到感染。漏洞僅存在於工作坊的自製內容中 。
7 月 25 日,就在 LEMORION 釋出 3.2.0 更新檔修復工作坊漏洞的同一天,遊戲的官方 Discord 伺服器也遭到駭客攻擊 。
駭客透過管理員的備用電腦繞過了雙重驗證(2FA)安全機制取得存取權限 。根據 Steam 社群的報導,此次入侵可能是因為開發者或伺服器擁有者下載了受感染的工作坊地圖,導致管理員憑證意外外洩 。
進入伺服器後,駭客 :
開發商 LEMORION 迅速從三個方面展開行動以控制損害:
《超級變色龍》社群以震驚和沮喪的情緒回應此事。在 Steam 論壇和 Reddit 上,玩家對於**自製地圖——而非執行檔——**能夠傳遞惡意軟體感到難以置信,這打破了長久以來認為工作坊內容是安全的想法 。
社群的主要反應包括 :
《超級變色龍》事件凸顯了一個超越單一遊戲的根本性安全漏洞:
2026 年 7 月的《超級變色龍》事件證明,即使遊戲本體安全無虞,Steam 工作坊內容仍可成為有效的惡意軟體傳遞媒介。雖然開發商迅速修補漏洞,但 Discord 遭駭事件暴露了單一系統受感染可能引發的連鎖後果。
曾於 7 月 15 日後遊玩過「Laser Tag Neon」或「Chroma Grid Arena」的玩家,建議檢查 Documents 資料夾中是否存在名為 s.bat 的檔案,並執行一次全面的防毒掃描 。在官方 Discord 伺服器完全恢復正常之前,請避免點擊其上發布的任何連結。