A Meccha Chameleon alapjátéka nem fertőződött meg, de a történet így is komolyabb egy egyszerű vírusriasztásnál. A fejlesztő július 25-i Steam-közleménye szerint egy rosszindulatú Workshop-pálya vizsgálata közben megfertőződött egy mérnök tesztgépe. A támadó ezután átvette a mérnök Discord-fiókját és a játék hivatalos szerverének jogosultságait. A fejlesztő szerint erről a gépről nem lehetett hozzáférni a játék forrásfájljaihoz, az érintett PC-t pedig teljesen újratelepítették.

// gaming · 2026.07.07 Két fejlesztő, két hónap, 15 millió eladás: a Meccha Chameleon lett 2026 legfurcsább Steam-sikere A Meccha Chameleon kevesebb mint egy hónap alatt 15 millió példánynál jár Steamen, pedig két fejlesztő rakta össze pár hónap alatt. olvasás →

A kártevő csak a meccs indításakor lépett működésbe

A történet a Laser Tag Neon nevű közösségi pályával kezdődött, később pedig a Chroma Grid Arena is gyanúba került. A nyilvános technikai elemzés szerint a pályák nem pusztán hibásak voltak. Az Unreal Engine Blueprint-folyamatán keresztül egy parancsfájlt írtak a Dokumentumok mappába, majd rejtett PowerShell-paranccsal újabb fájlt töltöttek le. A folyamat akkor indult el, amikor a játékos ténylegesen betöltötte a pályát; önmagában a feliratkozás még nem aktiválta.

A visszafejtés során előkerült második lépcső egy távoli hozzáférést biztosító kártevőt telepített. Ezzel a támadó tartós hozzáférést szerezhetett a géphez, vagyis nem egy ártalmatlan modhibáról és nem is egy meg nem erősített vírusriasztásról volt szó. A kutató július 25-i frissítése szerint addigra minden azonosított rosszindulatú pályát eltávolítottak a Workshopból.

A javítás lezárta a modok által kihasznált útvonalat

A fejlesztő a 3.1.0-s verzióban biztonsági javítást adott ki a modpályákhoz. A 3.2.0-s frissítés közleménye már azt írta, hogy a pályák többé nem indíthatnak el a játéktól független fájlokat, és a megoldást a Steam támogatásával is ellenőrizték. A július 26-án elérhető 3.3.0-s verzió ezen nem változtatott, csak egy új karaktertestet adott a játékhoz.

Ez a különbség fontos: a hivatalos játékcsomagban a fejlesztő szerint nem volt kártevő, a Workshop-pályák betöltése viszont olyan lehetőséget adott a készítőknek, amelyet nem lett volna szabad. A Discord átvétele pedig külön következmény volt. A közlemény megjelenésekor a fejlesztő arra kérte a játékosokat, hogy ne kattintsanak a szerveren megjelenő linkekre, ne kövessék az ottani utasításokat, és ne lépjenek be magukat hivatalosnak kiadó új szerverekre.

Mit tegyél, ha elindítottad valamelyik pályát?

A technikai elemzés szerint aki csak feliratkozott valamelyik érintett pályára, de egyszer sem indította el, annak elég leiratkoznia róla. Aki a 3.1.0-s javítás előtt játszott a Laser Tag Neon vagy a Chroma Grid Arena pályán, annak teljes kártevővizsgálat javasolt. Érdemes ellenőrizni a Dokumentumok és az ideiglenes fájlok mappájában frissen létrehozott parancsfájlokat, valamint az automatikus indítási bejegyzéseket és a Feladatütemezőt. Gyanús találat esetén a jelszavakat tiszta eszközről kell lecserélni, az aktív bejelentkezéseket pedig lezárni.

A célpont kiválasztása aligha véletlen. A Newzoo júniusi összesítése szerint a kétfős csapat játéka az első hónapban 15 millió eladást ért el, és a Fortnite mögött a második legtöbb bevételt termelő PC-s cím volt. A hirtelen jött, hatalmas közönség a Workshopot is vonzó tereppé tette a támadók számára.