A Meccha Chameleon Steam Workshop-térképei között malware-t találtak, és a játék hivatalos Discordját is feltörték. A fejlesztő 3.1.0-s frissítéssel javította a sebezhetőséget, eltávolították az érintett térképeket, a játék pedig Steam-exkluzív indie siker, így a PC-s játékosoknak különösen érdemes óvatosnak lenniük a Workshop-letöltéseknél.
A Meccha Chameleon nevű indie, vírusként terjedő prop hunt sikerjátéknak elég balul alakult a hétvégéje. A fejlesztő reagált egy jelentésre, amely szerint a játék Steam Workshop térképei közül néhány malware-t tartalmazott. Ezek a térképek felhasználók által készültek, és - mint minden Workshop-térkép - bárki letölthette őket, aki megvette a játékot.
Az első jelentés csütörtökön jelent meg egy Feint néven publikáló független kutatótól. A Mediumon közzétett összefoglalójukban egy konkrét Steam Workshop-térképet vizsgáltak meg, miután egy barátjuk jelezte, hogy a letöltés közben rövid időre felvillant egy parancssori ablak. A fájlok elemzése után egy olyan elemet találtak, ami „úgy tűnik, malware-droppernek”.
A kérdéses térkép a Laser Tag Neon volt, amelyet a felfedezés nyilvánosságra kerülése után gyorsan eltávolítottak a Meccha Chameleon Steam Workshop-oldaláról. Sajnos ahogy később az International Cyber Digestnek elárulták, hamar egy másik, malware-rel fertőzött térkép vette át a helyét - a Chroma Grid Arena -, bár úgy tűnik, az is eltűnt azóta.
A Meccha Chameleon fejlesztője, a Lemorion_1224 gyorsan reagált, és több frissítést is közzétett a játék Steam-oldalán. Először azzal tisztázta a helyzetet, hogy maga a játék biztonságos, és nem tartalmaz malware-t. Ez az állítás állítólag attól a hackertől származott, aki ugyanazon a napon egy másik válságot is okozott a fejlesztőnek: itt.
„A hacker állításai, aki feltörte a Discordunkat - miszerint 'a legutóbbi frissítés tartalmaz egy RAT-ot (Remote Access Trojan), és bizonyos lépéseket kell követned, hogy kijavítsd' - 100 százalékban hamisak” - fogalmazott a fejlesztő itt.
A Lemorion_1224 később tisztázta, hogy „egy admin” fiókja sérült meg, ez vezetett a feltöréshez, és ez indította el a kellemetlen események láncolatát.
„Egy rosszindulatú modtérkép ügyének vizsgálata és javítása közben egy rendszermérnök PC-jét megfertőzte a malware” - magyarázta a fejlesztő itt. „A hacker megkerülte a mérnök Discord-kétlépcsős azonosítását (2FA), átvette a szerver jogosultságait, és kitiltotta az összes hivatalos munkatársat a szerverről.”
Szombaton a Lemorion_1224 kiadta a itt frissítést (3.1.0-s verzió), hogy javítsa azt a sebezhetőséget, amely lehetővé tette, hogy a térképek malware-t futtassanak, és néhány hibát is orvosolt. Az eredetileg problémásként azonosított térképeket a kutató szerint időközben eltávolították.
Feint eredeti Medium-posztjának tetején hasznos tippek is szerepelnek arra, hogyan ellenőrizd, fertőzött-e a géped, valamint néhány alapvető jó tanács is, amit mindenkinek érdemes betartania, mielőtt Steam Workshop-tartalmat tölt le.
„Ha a 3.1.0-s verzióra frissítés előtt elindítottad az érintett Workshop-térképek egyikét, erősen ajánlott egy teljes malware-ellenőrzést futtatni, és megvizsgálni a rendszeredet, nem történt-e kompromittálás” - áll a bejegyzésben.
Mintha ezzel szépen össze is kerekedne a történet, a Lemorion_1224 itt ma korábban bejelentette, hogy a hivatalos Meccha Chameleon Discord helyreállt, és minden látszólag visszatért a normális kerékvágásba.
A Meccha Chameleon 2026 eddigi egyik legnagyobb Steam-sikere, és egyetlen hónap alatt elképesztő 15 millió példány fogyott belőle.
Ez főleg a PC-s, Steamet használó magyar játékosoknak érdekes, különösen azoknak, akik Workshop-tartalmakat töltenek le, mert jól mutatja, miért kell óvatosnak lenni a közösségi modokkal.