Jugadores de Meccha Chameleon fueron advertidos de actualizar el juego y evitar su servidor original de Discord, luego de que mapas maliciosos del Steam Workshop infectaran computadoras y ayudaran a los atacantes a comprometer la cuenta de un desarrollador.
Cómo se descubrió el ataque
El problema de seguridad fue detallado por primera vez por el investigador independiente Feint, quien investigó reportes de ventanas de línea de comandos apareciendo mientras los jugadores cargaban mapas personalizados de Meccha Chameleon. Feint descubrió que un mapa del Workshop llamado Laser Tag Neon contenía código capaz de escribir un archivo por lotes en la carpeta de Documentos del jugador, el cual intentaba usar PowerShell para descargar y ejecutar una segunda carga maliciosa desde un servidor externo.

El hackeo del servidor de Discord
El desarrollador Haganeiro confirmó que, mientras investigaba y corregía el problema de los mapas maliciosos, la computadora de un ingeniero del equipo resultó infectada con malware, lo que permitió al atacante evadir la autenticación de dos factores y tomar el control del servidor oficial de Discord del juego, el cual cuenta con casi 100,000 miembros.
El estudio aclaró que el incidente estuvo limitado exclusivamente al acceso de una sola cuenta administrativa de Discord, y que es físicamente imposible acceder o editar los archivos fuente del juego desde la computadora afectada, la cual ya fue completamente formateada. La compañía advirtió a los jugadores no confiar en anuncios ni enlaces publicados en el Discord original mientras esperaba respuesta del soporte técnico de la plataforma.
El mapa problemático fue eliminado, aunque Feint reportó posteriormente que otro mapa malicioso, llamado Chroma Grid Arena, apareció en su lugar. Tras aplicar la actualización 3.1.0, la versión oficial de Steam de Meccha Chameleon se considera segura, aunque quienes hayan cargado mapas personalizados antes del parche deberían realizar un escaneo completo de su equipo.
