← Blog

Malware en Meccha Chameleon: mapas infectados en Steam Workshop y cómo saber si estás afectado

Dos mapas de la comunidad de Meccha Chameleon instalaban un troyano de control remoto al empezar la partida. Qué pasó, cómo comprobar si te afectó y qué hacer.

El indie que ha arrasado este verano acaba de protagonizar el susto de seguridad del año en Steam. Dos mapas creados por la comunidad de Meccha Chameleon instalaban un troyano de control remoto en el PC de quien los jugaba. El juego en sí nunca estuvo infectado: la puerta la abrieron los mapas personalizados de la Workshop.

Lo esencial
  • Dos mapas de la Workshop —Laser Tag Neon y Chroma Grid Arena— instalaban malware al empezar la partida, no al descargarlos
  • El malware era un RAT: un programa que le da a un desconocido control remoto de tu ordenador
  • Lo destapó Feint, un investigador independiente, tras los avisos de jugadores que veían una ventanita negra parpadear
  • El juego base siempre fue seguro: el fallo estaba en cómo cargaba los mapas de la comunidad, ya corregido en las versiones 3.1.0 y 3.2.0
  • De propina, el Discord oficial fue secuestrado el 25 de julio — ya recuperado
  • Si nunca descargaste mapas personalizados, no estás afectado

Qué es Meccha Chameleon y por qué esto es un notición

Meccha Chameleon es el fenómeno indie de 2026: un multijugador de escondite hecho por dos desarrolladores japoneses en dos meses que ya supera los 15 millones de copias vendidas en Steam. Lo contamos aquí cuando llevaba 10 millones en 16 días.

Esa es exactamente la razón por la que el incidente importa tanto. Cuando un juego lo juegan millones de personas en su primer mes, cualquier grieta se convierte en una autopista para quien quiera colar algo. Y alguien la encontró.

+15 MCopias vendidasEs el mayor éxito indie de Steam en 2026.
2Mapas infectadosLaser Tag Neon y, después, Chroma Grid Arena.
~48 hDel aviso al parcheLos desarrolladores publicaron la 3.1.0 a los dos días.

Cómo funcionaba el ataque, explicado en fácil

Un mapa de la Steam Workshop no es solo un decorado. Además de paredes y luces, lleva dentro instrucciones: puertas que se abren, plataformas que se mueven, sonidos que suenan al pasar por un sitio. Es lógica de juego, y es completamente normal.

El problema es que en Meccha Chameleon esas instrucciones tenían más permisos de los que debían. En lugar de limitarse a darle órdenes al juego, un mapa podía darle órdenes a Windows. Es como si el decorado de un teatro pudiera abrir la caja fuerte del edificio.

Alguien subió un mapa aprovechando eso. Se llamaba Laser Tag Neon, pasó sin problemas el filtro automático de la Workshop de Steam, y a simple vista era un mapa más. Pero al iniciar la partida, en silencio:

  1. Dejaba un archivo diminuto en tu carpeta Documentos, camuflado para no llamar la atención.
  2. Abría una ventana invisible de Windows que descargaba un segundo programa desde un servidor externo.
  3. Ejecutaba ese segundo programa. Ahí estaba el malware de verdad.

Todo eso, en menos de un segundo. La única pista visible era ese destello de una ventana negra que varios jugadores reportaron: fue justo lo que puso a Feint a investigar.

El detalle que más despista

El malware no se activaba al suscribirte al mapa, sino al empezar la partida en él. Mucha gente asumió que con no descargarlo bastaba; en realidad el momento crítico era jugarlo.


Qué hacía el malware una vez dentro

La segunda fase resultó ser un RAT (Remote Access Trojan), y el nombre describe bastante bien lo que es: alguien más sentado en tu ordenador, sin que tú lo veas.

Con un RAT instalado, un atacante puede típicamente:

  • Leer y copiar tus archivos
  • Robar contraseñas guardadas en el navegador
  • Secuestrar sesiones ya iniciadas — Steam, Discord, correo — sin necesidad de tu contraseña ni de tu código de dos pasos
  • Instalar más cosas encima, desde mineros hasta ransomware

Ese último punto no es teoría en este caso. Es exactamente lo que pasó después.


El segundo golpe: el Discord oficial secuestrado

Aquí es donde la historia se vuelve casi de guion. Mientras el equipo investigaba los mapas infectados, un ingeniero de sistemas del estudio acabó infectado él mismo — en un PC de pruebas de repuesto, sin acceso al código fuente del juego.

El atacante usó ese acceso para saltarse la verificación en dos pasos de su cuenta de Discord, tomar el control del servidor oficial, banear a todo el equipo y publicar mensajes ofensivos y avisos falsos haciéndose pasar por los desarrolladores.

Es la demostración práctica de por qué un RAT es tan peligroso: el 2FA no te protege si el atacante ya está dentro de tu ordenador. No necesita tu código, porque le basta con la sesión que tú ya tenías abierta.

Lo que sí aguantó

La infraestructura de desarrollo de Steam impidió que el atacante publicara actualizaciones del juego. Ni el código ni las builds oficiales llegaron a tocarse. El PC comprometido fue formateado.


Cronología del incidente

De la alerta al parche

Lanzamiento de Meccha Chameleon

El indie sale en Steam y se convierte en el fenómeno del verano.

Feint publica el análisis

El investigador fecha su informe el 23; la prensa internacional se hace eco el 24. Señala Laser Tag Neon como distribuidor de malware.

Steam retira el mapa y llega la 3.1.0

El parche rehace cómo el juego lee los archivos de la Workshop y les quita permisos de ejecución.

Aparece un mapa de reemplazo

Chroma Grid Arena se sube con el mismo truco. También acaba retirado.

Discord oficial secuestrado y RAT confirmado

El atacante toma el servidor tras infectar el PC de un ingeniero. Feint recupera la segunda fase y confirma que instala un troyano de acceso remoto.

Versión 3.2.0

Cierre definitivo del agujero, verificado con el soporte de Steam.

Discord recuperado

El equipo recupera el servidor y banea a los atacantes.


¿Estoy afectado? Cómo comprobarlo paso a paso

No hace falta ser técnico. Sigue esto en orden y en dos minutos sales de dudas.

¿Has jugado alguna vez a un mapa personalizado?

Esta es la pregunta que lo decide casi todo. Si solo jugaste a los mapas que vienen con el juego y nunca entraste en la Workshop, puedes respirar: no estás afectado y no tienes que hacer nada más.

Revisa a qué mapas estás suscrito

En Steam, entra en tu perfil → ContenidoElementos suscritos de la Workshop. Busca si aparecen (o aparecieron) Laser Tag Neon o Chroma Grid Arena. Si están, desuscríbete.

Haz memoria: ¿viste una ventanita negra?

La señal más reconocible era un cuadro negro que parpadeaba menos de un segundo justo al arrancar una partida en un mapa de la comunidad, entre el 20 y el 25 de julio aproximadamente. Si te pasó, trátalo como sospecha seria.

Mira en tu carpeta Documentos

Abre Documentos y ordena por fecha de modificación. El malware dejaba ahí un archivo llamado s.bat. Si lo ves, no lo abras: es la prueba de que el mapa llegó a ejecutarse en tu equipo.

Pasa un análisis completo

Aunque no encuentres nada de lo anterior, si jugaste mapas de la comunidad esos días merece la pena un análisis completo (no rápido) con tu antivirus. Con Windows Defender basta para empezar.

Regla rápida

Sin mapas personalizados, no hay riesgo. Con mapas personalizados jugados antes del 25 de julio, escanea. Con s.bat en Documentos, pasa directamente a la sección de abajo.


Qué hacer si crees que te ha tocado

Si hay indicios, actúa en este orden. El orden importa más de lo que parece.

Primero limpiar, después cambiar contraseñas

Es el error más común: cambiar las contraseñas con el ordenador todavía infectado equivale a regalarle las nuevas al atacante. Limpia primero.

Análisis completo, y una segunda opinión

Lanza un análisis completo con Windows Defender. Después, pasa un segundo escáner independiente — Malwarebytes o Emsisoft Emergency Kit, ambos con versión gratuita — porque ningún antivirus lo detecta todo.

Revisa qué se abre solo al encender el PC

Abre el Administrador de tareas (Ctrl + Shift + Esc) → pestaña Inicio. Si hay algo que no reconoces y que no instalaste tú, desactívalo. Es donde este tipo de malware suele agarrarse.

Cierra la sesión en todos los dispositivos

Este paso vale más que cambiar la contraseña. En Steam (Configuración → Seguridad) y en Discord (Ajustes → Dispositivos) puedes cerrar sesión en todas partes. Eso invalida las sesiones robadas, que es justo lo que usan los atacantes para saltarse el 2FA.

Ahora sí: cambia las contraseñas

Con el equipo ya limpio, cambia las de correo, Steam, Discord y banco, empezando por el correo (es la llave de todo lo demás). Si puedes, hazlo desde el móvil.

Vigila una semana

Atento a inicios de sesión desde países raros, mensajes que tú no enviaste, amigos que reciben enlaces tuyos o compras que no hiciste. Si algo sigue raro después de limpiar, formatear y reinstalar Windows es la opción segura.

Si tenías datos bancarios en el navegador

Un RAT puede leer lo que el navegador guarda. Si tienes tarjetas guardadas en Chrome, Edge o Firefox, bórralas y revisa los movimientos de los últimos días. No es alarmismo: es media hora que te puede ahorrar un disgusto.


Cómo protegerte a partir de ahora

Este caso no es una rareza. Los mods y el contenido de comunidad son uno de los vectores favoritos para colar malware, precisamente porque el jugador baja la guardia: ya está dentro de una plataforma en la que confía.

Cinco hábitos que reducen casi todo el riesgo:

  • Mira quién sube el mod. Cuenta creada hace una semana, sin historial y sin otros trabajos publicados es una bandera roja. La cuenta detrás de Laser Tag Neon se había creado unos días antes.
  • Desconfía de los comentarios cerrados. Los mapas maliciosos tenían comentarios y valoraciones desactivados. Nadie apaga el feedback de algo que está orgulloso de haber hecho.
  • Deja pasar unos días con lo recién subido. El contenido nuevo y muy popular es el objetivo perfecto. Si un mapa lleva semanas arriba con cientos de comentarios normales, ya lo han probado por ti.
  • Cualquier ventana que parpadee sola es una señal. Un juego no necesita abrir ventanas de sistema para funcionar. Si ves una y no la esperabas, cierra el juego y escanea.
  • Ten el 2FA activado, pero no confíes solo en él. Protege de que te roben la contraseña; no protege de que te roben el ordenador entero. La combinación que funciona es 2FA + sistema limpio + contraseñas distintas por servicio.
El filtro de Steam no es una auditoría de seguridad

Laser Tag Neon superó la revisión de la Workshop sin problemas. Ese visto bueno confirma que el archivo cumple el formato, no que sea seguro. Trata cualquier contenido de comunidad como lo que es: un archivo de un desconocido que se ejecuta en tu PC.


¿Es seguro jugar a Meccha Chameleon ahora?

Sí. Y conviene subrayarlo porque en redes se ha dicho lo contrario.

El juego base nunca estuvo comprometido. El fallo estaba en cómo el cliente leía los mapas de la comunidad, y se corrigió en dos tiempos: la 3.1.0 (25 de julio) reconstruyó ese sistema y le quitó los permisos de ejecución a los directorios de mapas personalizados; la 3.2.0 (26 de julio) cerró el capítulo.

El juego en sí es 100% SEGURO y libre de virus.

lemorion_1224Desarrollador de Meccha Chameleon

Según los desarrolladores, tras la 3.2.0 es imposible ejecutar archivos ajenos como malware desde un mapa, algo que verificaron con el soporte de Steam. Los mapas maliciosos están retirados y el Discord oficial volvió a manos del equipo el 28 de julio, con los atacantes baneados.

Dicho esto, la respuesta fue rápida pero llegó después del daño: entre la subida del mapa y el parche hubo tiempo de sobra para infectar a bastante gente. Nadie ha publicado cuántos.

Para los curiosos: el detalle técnico

El mapa escondía un Blueprint de Unreal Engine 5 llamado BP_AmbientController, cuyo nombre interno original —BP_RCE_Test— delataba la intención (RCE: ejecución remota de código). Se disparaba en ReceiveBeginPlay, es decir, al empezar la partida. Escribía s.bat en Documentos abusando de una función pensada solo para guardar JSON, mediante un archivo políglota válido a la vez como JSON y como script de Windows. Desde ahí lanzaba PowerShell oculto y descargaba la segunda fase desde un servidor alojado en Ámsterdam (31.57.34.228). Hash SHA-256 del primer archivo: 1ff540bc3c493a93059e602b414ba61027ed1a2b8a079f6197b0718f4a2101b6.


Lo que deja este episodio no es un juego roto, sino un recordatorio incómodo: el contenido de comunidad es código que ejecutas en tu casa. Un estudio de dos personas con quince millones de clientes tiene la superficie de ataque de una empresa grande y los recursos de un piso compartido — y eso, en 2026, ya no es una excusa que el mercado perdone. La buena noticia es que aquí funcionó lo que tenía que funcionar: un investigador independiente avisó, los desarrolladores parchearon en dos días y Steam retiró el contenido. La mala es que hizo falta que alguien se diera cuenta de una ventana negra parpadeando.

Fuentes: Feint en Medium, CyberInsider, Kotaku, PC Gamer, GamesRadar+, TheGamer, Windows Central, Lowyat.NET, Massively Overpowered, Página en Steam