
Malware en Meccha Chameleon: mapas infectados en Steam Workshop y cómo saber si estás afectado
Dos mapas de la comunidad de Meccha Chameleon instalaban un troyano de control remoto al empezar la partida. Qué pasó, cómo comprobar si te afectó y qué hacer.
El indie que ha arrasado este verano acaba de protagonizar el susto de seguridad del año en Steam. Dos mapas creados por la comunidad de Meccha Chameleon instalaban un troyano de control remoto en el PC de quien los jugaba. El juego en sí nunca estuvo infectado: la puerta la abrieron los mapas personalizados de la Workshop.
- Dos mapas de la Workshop —Laser Tag Neon y Chroma Grid Arena— instalaban malware al empezar la partida, no al descargarlos
- El malware era un RAT: un programa que le da a un desconocido control remoto de tu ordenador
- Lo destapó Feint, un investigador independiente, tras los avisos de jugadores que veían una ventanita negra parpadear
- El juego base siempre fue seguro: el fallo estaba en cómo cargaba los mapas de la comunidad, ya corregido en las versiones 3.1.0 y 3.2.0
- De propina, el Discord oficial fue secuestrado el 25 de julio — ya recuperado
- Si nunca descargaste mapas personalizados, no estás afectado
Qué es Meccha Chameleon y por qué esto es un notición
Meccha Chameleon es el fenómeno indie de 2026: un multijugador de escondite hecho por dos desarrolladores japoneses en dos meses que ya supera los 15 millones de copias vendidas en Steam. Lo contamos aquí cuando llevaba 10 millones en 16 días.
Esa es exactamente la razón por la que el incidente importa tanto. Cuando un juego lo juegan millones de personas en su primer mes, cualquier grieta se convierte en una autopista para quien quiera colar algo. Y alguien la encontró.
Cómo funcionaba el ataque, explicado en fácil
Un mapa de la Steam Workshop no es solo un decorado. Además de paredes y luces, lleva dentro instrucciones: puertas que se abren, plataformas que se mueven, sonidos que suenan al pasar por un sitio. Es lógica de juego, y es completamente normal.
El problema es que en Meccha Chameleon esas instrucciones tenían más permisos de los que debían. En lugar de limitarse a darle órdenes al juego, un mapa podía darle órdenes a Windows. Es como si el decorado de un teatro pudiera abrir la caja fuerte del edificio.
Alguien subió un mapa aprovechando eso. Se llamaba Laser Tag Neon, pasó sin problemas el filtro automático de la Workshop de Steam, y a simple vista era un mapa más. Pero al iniciar la partida, en silencio:
- Dejaba un archivo diminuto en tu carpeta Documentos, camuflado para no llamar la atención.
- Abría una ventana invisible de Windows que descargaba un segundo programa desde un servidor externo.
- Ejecutaba ese segundo programa. Ahí estaba el malware de verdad.
Todo eso, en menos de un segundo. La única pista visible era ese destello de una ventana negra que varios jugadores reportaron: fue justo lo que puso a Feint a investigar.
El malware no se activaba al suscribirte al mapa, sino al empezar la partida en él. Mucha gente asumió que con no descargarlo bastaba; en realidad el momento crítico era jugarlo.
Qué hacía el malware una vez dentro
La segunda fase resultó ser un RAT (Remote Access Trojan), y el nombre describe bastante bien lo que es: alguien más sentado en tu ordenador, sin que tú lo veas.
Con un RAT instalado, un atacante puede típicamente:
- Leer y copiar tus archivos
- Robar contraseñas guardadas en el navegador
- Secuestrar sesiones ya iniciadas — Steam, Discord, correo — sin necesidad de tu contraseña ni de tu código de dos pasos
- Instalar más cosas encima, desde mineros hasta ransomware
Ese último punto no es teoría en este caso. Es exactamente lo que pasó después.
El segundo golpe: el Discord oficial secuestrado
Aquí es donde la historia se vuelve casi de guion. Mientras el equipo investigaba los mapas infectados, un ingeniero de sistemas del estudio acabó infectado él mismo — en un PC de pruebas de repuesto, sin acceso al código fuente del juego.
El atacante usó ese acceso para saltarse la verificación en dos pasos de su cuenta de Discord, tomar el control del servidor oficial, banear a todo el equipo y publicar mensajes ofensivos y avisos falsos haciéndose pasar por los desarrolladores.
Es la demostración práctica de por qué un RAT es tan peligroso: el 2FA no te protege si el atacante ya está dentro de tu ordenador. No necesita tu código, porque le basta con la sesión que tú ya tenías abierta.
La infraestructura de desarrollo de Steam impidió que el atacante publicara actualizaciones del juego. Ni el código ni las builds oficiales llegaron a tocarse. El PC comprometido fue formateado.
Cronología del incidente
De la alerta al parche
El indie sale en Steam y se convierte en el fenómeno del verano.
El investigador fecha su informe el 23; la prensa internacional se hace eco el 24. Señala Laser Tag Neon como distribuidor de malware.
El parche rehace cómo el juego lee los archivos de la Workshop y les quita permisos de ejecución.
Chroma Grid Arena se sube con el mismo truco. También acaba retirado.
El atacante toma el servidor tras infectar el PC de un ingeniero. Feint recupera la segunda fase y confirma que instala un troyano de acceso remoto.
Cierre definitivo del agujero, verificado con el soporte de Steam.
El equipo recupera el servidor y banea a los atacantes.
¿Estoy afectado? Cómo comprobarlo paso a paso
No hace falta ser técnico. Sigue esto en orden y en dos minutos sales de dudas.
Esta es la pregunta que lo decide casi todo. Si solo jugaste a los mapas que vienen con el juego y nunca entraste en la Workshop, puedes respirar: no estás afectado y no tienes que hacer nada más.
En Steam, entra en tu perfil → Contenido → Elementos suscritos de la Workshop. Busca si aparecen (o aparecieron) Laser Tag Neon o Chroma Grid Arena. Si están, desuscríbete.
La señal más reconocible era un cuadro negro que parpadeaba menos de un segundo justo al arrancar una partida en un mapa de la comunidad, entre el 20 y el 25 de julio aproximadamente. Si te pasó, trátalo como sospecha seria.
Abre Documentos y ordena por fecha de modificación. El malware dejaba ahí un archivo llamado s.bat. Si lo ves, no lo abras: es la prueba de que el mapa llegó a ejecutarse en tu equipo.
Aunque no encuentres nada de lo anterior, si jugaste mapas de la comunidad esos días merece la pena un análisis completo (no rápido) con tu antivirus. Con Windows Defender basta para empezar.
Sin mapas personalizados, no hay riesgo. Con mapas personalizados jugados antes del 25 de julio, escanea. Con s.bat en Documentos, pasa directamente a la sección de abajo.
Qué hacer si crees que te ha tocado
Si hay indicios, actúa en este orden. El orden importa más de lo que parece.
Es el error más común: cambiar las contraseñas con el ordenador todavía infectado equivale a regalarle las nuevas al atacante. Limpia primero.
Lanza un análisis completo con Windows Defender. Después, pasa un segundo escáner independiente — Malwarebytes o Emsisoft Emergency Kit, ambos con versión gratuita — porque ningún antivirus lo detecta todo.
Abre el Administrador de tareas (Ctrl + Shift + Esc) → pestaña Inicio. Si hay algo que no reconoces y que no instalaste tú, desactívalo. Es donde este tipo de malware suele agarrarse.
Este paso vale más que cambiar la contraseña. En Steam (Configuración → Seguridad) y en Discord (Ajustes → Dispositivos) puedes cerrar sesión en todas partes. Eso invalida las sesiones robadas, que es justo lo que usan los atacantes para saltarse el 2FA.
Con el equipo ya limpio, cambia las de correo, Steam, Discord y banco, empezando por el correo (es la llave de todo lo demás). Si puedes, hazlo desde el móvil.
Atento a inicios de sesión desde países raros, mensajes que tú no enviaste, amigos que reciben enlaces tuyos o compras que no hiciste. Si algo sigue raro después de limpiar, formatear y reinstalar Windows es la opción segura.
Un RAT puede leer lo que el navegador guarda. Si tienes tarjetas guardadas en Chrome, Edge o Firefox, bórralas y revisa los movimientos de los últimos días. No es alarmismo: es media hora que te puede ahorrar un disgusto.
Cómo protegerte a partir de ahora
Este caso no es una rareza. Los mods y el contenido de comunidad son uno de los vectores favoritos para colar malware, precisamente porque el jugador baja la guardia: ya está dentro de una plataforma en la que confía.
Cinco hábitos que reducen casi todo el riesgo:
- Mira quién sube el mod. Cuenta creada hace una semana, sin historial y sin otros trabajos publicados es una bandera roja. La cuenta detrás de Laser Tag Neon se había creado unos días antes.
- Desconfía de los comentarios cerrados. Los mapas maliciosos tenían comentarios y valoraciones desactivados. Nadie apaga el feedback de algo que está orgulloso de haber hecho.
- Deja pasar unos días con lo recién subido. El contenido nuevo y muy popular es el objetivo perfecto. Si un mapa lleva semanas arriba con cientos de comentarios normales, ya lo han probado por ti.
- Cualquier ventana que parpadee sola es una señal. Un juego no necesita abrir ventanas de sistema para funcionar. Si ves una y no la esperabas, cierra el juego y escanea.
- Ten el 2FA activado, pero no confíes solo en él. Protege de que te roben la contraseña; no protege de que te roben el ordenador entero. La combinación que funciona es 2FA + sistema limpio + contraseñas distintas por servicio.
Laser Tag Neon superó la revisión de la Workshop sin problemas. Ese visto bueno confirma que el archivo cumple el formato, no que sea seguro. Trata cualquier contenido de comunidad como lo que es: un archivo de un desconocido que se ejecuta en tu PC.
¿Es seguro jugar a Meccha Chameleon ahora?
Sí. Y conviene subrayarlo porque en redes se ha dicho lo contrario.
El juego base nunca estuvo comprometido. El fallo estaba en cómo el cliente leía los mapas de la comunidad, y se corrigió en dos tiempos: la 3.1.0 (25 de julio) reconstruyó ese sistema y le quitó los permisos de ejecución a los directorios de mapas personalizados; la 3.2.0 (26 de julio) cerró el capítulo.
El juego en sí es 100% SEGURO y libre de virus.
Según los desarrolladores, tras la 3.2.0 es imposible ejecutar archivos ajenos como malware desde un mapa, algo que verificaron con el soporte de Steam. Los mapas maliciosos están retirados y el Discord oficial volvió a manos del equipo el 28 de julio, con los atacantes baneados.
Dicho esto, la respuesta fue rápida pero llegó después del daño: entre la subida del mapa y el parche hubo tiempo de sobra para infectar a bastante gente. Nadie ha publicado cuántos.
El mapa escondía un Blueprint de Unreal Engine 5 llamado BP_AmbientController, cuyo nombre interno original —BP_RCE_Test— delataba la intención (RCE: ejecución remota de código). Se disparaba en ReceiveBeginPlay, es decir, al empezar la partida. Escribía s.bat en Documentos abusando de una función pensada solo para guardar JSON, mediante un archivo políglota válido a la vez como JSON y como script de Windows. Desde ahí lanzaba PowerShell oculto y descargaba la segunda fase desde un servidor alojado en Ámsterdam (31.57.34.228). Hash SHA-256 del primer archivo: 1ff540bc3c493a93059e602b414ba61027ed1a2b8a079f6197b0718f4a2101b6.
Lo que deja este episodio no es un juego roto, sino un recordatorio incómodo: el contenido de comunidad es código que ejecutas en tu casa. Un estudio de dos personas con quince millones de clientes tiene la superficie de ataque de una empresa grande y los recursos de un piso compartido — y eso, en 2026, ya no es una excusa que el mercado perdone. La buena noticia es que aquí funcionó lo que tenía que funcionar: un investigador independiente avisó, los desarrolladores parchearon en dos días y Steam retiró el contenido. La mala es que hizo falta que alguien se diera cuenta de una ventana negra parpadeando.
Fuentes: Feint en Medium, CyberInsider, Kotaku, PC Gamer, GamesRadar+, TheGamer, Windows Central, Lowyat.NET, Massively Overpowered, Página en Steam