Meccha Chameleon foi alvo de um incidente de segurança que começou nos mapas criados pela comunidade no Steam Workshop e acabou chegando ao servidor oficial do Discord do jogo. A situação levou os desenvolvedores a recomendar que os jogadores atualizassem o game para a versão 3.1.0 e evitassem confiar em mensagens publicadas no servidor original enquanto o acesso não fosse normalizado.
めっちゃカメレオンサーバーのセキュリティを突破され、サーバー製作者のアカウントが乗っ取られ、管理者が全員BANされたためこちらから手を出せません。
現在discordに問い合わせ中ですが、通報のご協力をお願いします。 https://t.co/PmT7O7c7Jz— LEMORION🌌レモリオン (@lemorion1224) July 25, 2026
O problema veio à tona após o pesquisador independente Feint investigar relatos de janelas do prompt de comando aparecendo quando jogadores carregavam mapas personalizados. Segundo a apuração, um dos mapas, chamado Laser Tag Neon, continha código capaz de criar um arquivo .bat na pasta Documents do usuário. Esse arquivo então tentava usar PowerShell para baixar e executar uma segunda carga maliciosa a partir de um servidor externo. O mapa foi removido, mas Feint informou depois que outro upload suspeito, Chroma Grid Arena, havia surgido no lugar.
A correção para a falha nos mapas foi confirmada pelo desenvolvedor Haganeiro, que afirmou que a vulnerabilidade foi resolvida na atualização 3.1.0. De acordo com a equipe, o conteúdo malicioso também foi desativado nos mapas identificados, inclusive para quem ainda não tinha instalado o patch. Feint depois analisou a segunda etapa do ataque e relatou que ela instalava um Remote Access Trojan, capaz de dar controle remoto persistente ao computador infectado.
O caso, porém, não parou por aí. O desenvolvedor LEMORION explicou que o servidor oficial de Meccha Chameleon, com quase 100 mil membros, foi comprometido depois que um engenheiro de sistema usou um computador reserva para investigar os mapas suspeitos e acabou infectando a máquina. Segundo ele, o atacante teria usado esse acesso para entrar na conta do Discord do engenheiro, burlar a autenticação em dois fatores, alterar permissões do servidor e banir membros da equipe.
A desenvolvedora também ressaltou que o computador afetado não tinha acesso ao código-fonte do jogo, aos arquivos do game nem às contas de desenvolvimento na Steam. Além disso, negou as mensagens publicadas no servidor sequestrado que afirmavam que a versão oficial do jogo continha malware. No momento, uma nova comunidade foi criada enquanto a equipe aguarda retorno do suporte do Discord.
Para quem baixou ou executou mapas personalizados antes da correção, a orientação continua sendo clara: fazer uma varredura completa no PC e verificar pastas como Documents e os diretórios temporários em busca de arquivos .bat criados recentemente. O episódio mostra como um problema em conteúdo da comunidade pode rapidamente virar uma crise maior quando atinge contas administrativas e canais oficiais de comunicação.

