La comunidad de jugadores se ha visto sacudida por un grave incidente de ciberseguridad en torno a Meccha Chameleon, donde la carga de contenido malicioso a través de la Workshop de Steam desencadenó una compleja cadena de ataques que culminó con el secuestro de su servidor oficial de Discord.
El caso pone sobre la mesa los riesgos de descargar modificaciones y mapas creados por usuarios sin las verificaciones previas adecuadas.
El origen del ataque: metadatos ocultos en Unreal Engine
El vector de entrada fue un mapa malicioso subido por un usuario a la biblioteca de modificaciones del juego. Para esquivar los filtros de seguridad habituales de Steam, los atacantes utilizaron un método sofisticado: camuflaron un código de ejecución remota de comandos (RCE) dentro de los metadatos de los archivos del motor Unreal Engine.
Una vez que el usuario cargaba el mapa en su partida, el archivo malicioso ejecutaba un script de PowerShell en segundo plano. Este descargaba automáticamente un troyano de acceso remoto (RAT), dando a los ciberdelincuentes control total sobre el dispositivo infectado.
[ Mapa Malicioso en Steam Workshop ] ➔ [ Inyección RCE en Metadatos ]
│
▼
[ Secuestro del Servidor Discord ] ◄─ [ Ejecución de PowerShell y RAT ]
Del PC de los usuarios al secuestro del servidor oficial
El impacto no se limitó a los jugadores individuales. El malware permitió a los atacantes obtener credenciales de acceso prioritarias y tokens de sesión de miembros del equipo de desarrollo o moderación.
Con ese acceso comprometido, los atacantes tomaron el control del servidor oficial de Discord del juego, sembrando la confusión entre la comunidad mediante anuncios falsos y campañas de desinformación donde aseguraban que las actualizaciones oficiales del título estaban infectadas.
| Fase del Ataque | Mecanismo Utilizado | Impacto en la Comunidad |
| Fase 1: Infección | Modificación en Steam Workshop con RCE. | Descarga silenciosa del troyano RAT en PC de jugadores. |
| Fase 2: Filtración | Robos de tokens de sesión y contraseñas. | Compromiso de cuentas de administración. |
| Fase 3: Secuestro | Toma de control de la comunidad en Discord. | Difusión de bulos sobre el parche oficial del juego. |
Respuesta rápida de los desarrolladores y solución al problema sobre Meccha Chameleon y el malware
Afortunadamente, el equipo de desarrollo de Meccha Chameleon actuó con celeridad tras la alerta de la comunidad:
- Parche de seguridad inmediato: La vulnerabilidad que permitía ejecutar código mediante los metadatos del motor fue corregida el mismo día del informe.
- Limpieza de archivos: El código del juego fue analizado a fondo, confirmando que la actualización oficial del título nunca estuvo alterada ni contenía código malicioso.
- Recuperación de canales: Se iniciaron los trámites con Discord y Valve para retirar los mods infectados y restablecer la seguridad en la comunidad.
Recomendaciones para proteger tu cuenta y tu PC
Este incidente demuestra que la creatividad de los ciberdelincuentes no se detiene en los archivos .exe tradicionales. Si juegas habitualmente con contenido de la comunidad:
- Desconfía de mods o mapas recientes subidos por perfiles sin reputación previa.
- Mantén actualizado el juego para asegurarte de contar con los parches de seguridad más recientes.
- Activa la autenticación en dos pasos (2FA) con aplicaciones de verificación (no SMS) en tus cuentas de Discord y Steam.









