Про проблему вперше повідомив незалежний дослідник із кібербезпеки під псевдонімом Feint, повідомляє Kotaku. Інформацію про появу нових зловмисних карт після видалення першоджерела загрози також підтвердило видання International Cyber Digest, а деталі злому Discord-сервера розкрив безпосередньо розробник гри під ніком lemorion_1224.
За даними Feint, кастомна мапа спільноти під назвою Laser Tag Neon успішно пройшла автоматичну перевірку Steam Workshop, однак під час запуску короткочасно відкривала командний рядок і завантажувала скрипт для встановлення вірусу. Після видалення цієї мапи зловмисники завантажили нові модифікації з аналогічним шкідливим кодом.
Усунути вразливість вдалося лише у версії 3.1.0, проте процес ліквідації загрози призвів до компрометації внутрішніх систем розробників.
«Під час усунення проблеми зі шкідливим програмним забезпеченням, вбудованим у карту MOD, комп’ютер системного інженера було заражено», — повідомив lemorion_1224 на X. Зловмисник обійшов двофакторну аутентифікацію співробітника в Discord, змінив права доступу та заблокував усе керівництво проєкту.
Наразі команда намагається відновити доступ через службу підтримки платформи, хоча шанси на повернення контролю оцінюють як мінімальні.
«Сама гра не постраждала. Наразі офіційний сервер Discord MECCHA CHAMELEON було зламано, і ми абсолютно не можемо вжити жодних заходів зі свого боку. Якщо сервер не вдасться відновити, ми створимо новий», — йдеться в офіційній заяві команди на сторінці гри у Steam.
Meccha Chameleon став найуспішнішим інді-релізом Steam у 2026 році, розійшовшись тиражем понад 15 млн копій. Проєкт здобув популярність завдяки активній підтримці користувацького контенту, однак саме відкритість Steam Workshop до кастомних модифікацій стала головною вразливістю для мільйонної аудиторії гри.
/
Розробники популярного інді-тайтлу Meccha Chameleon випустили термінове оновлення 3.1.0, щоб закрити критичну вразливість, через яку користувачі завантажували шкідливий софт під виглядом карт у Steam Workshop. Під час розслідування інциденту виявилося, що хакери інфікували PC системного інженера та захопили офіційний Discord-сервер проєкту.




