Dem Indie-Hit Meccha Chameleon ist das Chaos nicht fremd. Es ist bunt. Es ist wackelig. Es macht Spaß. Aber in letzter Zeit ist es auch gefährlich.

Spieler werden aufgefordert, sofort ein Update durchzuführen. Noch wichtiger ist, dass sie sich vom ursprünglichen Discord-Server des Spiels fernhalten. Warum? Denn dieser digitale Treffpunkt ist jetzt ein Tatort. Schädliche Steam-Workshop-Karten sind durch die Ritzen geschlüpft und haben Gelegenheitsspiele in einen Albtraum der Cybersicherheit verwandelt.

Wie ist das passiert? Es war kein Brute-Force-Hack. Es war hinterhältiger.

Die „Laser Tag Neon“-Falle

Der unabhängige Forscher Feint entdeckte zuerst etwas Seltsames. Spieler berichteten, dass beim Laden der Karte schwarze Fenster auf ihren Bildschirmen blinkten. Seltsam ist kein Wort, das man beim Spielen sehen möchte. Feint ging tiefer und führte den Fehler auf eine bestimmte herunterladbare Karte zurück: „Laser Tag Neon“.

Es sah harmlos aus. Es spielte sich wie ein Spiel ab. Aber sobald es geladen wurde, führte es Code aus. Eine versteckte Datei hat sich auf dem PC installiert. Still. Unsichtbar.

„Das einfache Herunterladen einer bösartigen Karte reichte nicht aus, um sich zu infizieren; die Spieler mussten die Karte tatsächlich laden und spielen.“

Das war nicht das Ende. Die erste Datei wurde erreicht. Es stellte eine Verbindung zum Internet her und entfernte eine zweite, weitaus bedrohlichere Malware. Dieses Follow-up hat sich nicht nur versteckt. Es ermöglichte Angreifern einen dauerhaften Fernzugriff. Stellen Sie sich vor, Sie spielen ein Spiel, während jemand anderes Ihre Tastatur steuert, Ihren Bildschirm beobachtet und Ihre Daten als Geiseln hält.

Berichten zufolge ersetzte eine andere Karte, „Chroma Grid Arena“, das Original, nachdem es entfernt wurde. Gleicher Trick. Andere Haut.

Wenn die Entwickler gehackt werden

Das Studio reagierte schnell. Mitentwickler Haganeiro hat Update 3.1.0 veröffentlicht. Der Fix deaktivierte den Schadcode auf infizierten Karten und schützte Benutzer, auch wenn sie noch kein Update durchgeführt hatten.

Doch die Hacker befanden sich bereits innerhalb der Mauern.

Ein mit der Untersuchung der Malware beauftragter Systemingenieur wurde Opfer des Angriffs. Ihr Backup-Computer war infiziert. Der Kompromiss verbreitete sich. Plötzlich nutzten Hacker diese kompromittierte Maschine, um das Discord-Konto des Ingenieurs zu kapern.

Laut Entwickler LEMORION wurde es schnell hässlich. Serverberechtigungen wurden geändert. Mitarbeiter wurden verbannt. Der offizielle Server, auf dem rund 100.000 Mitglieder leben, wurde von der eigenen Community ausgeschlossen.

Haben die Hacker die eigentliche Spielversion infiziert? Berichten zufolge hatte das kompromittierte Gerät keinen Zugriff auf den Quellcode, die Spieledateien oder die Entwicklerkonten von Meccha Chameleon. Behauptungen, dass das Hauptgebäude beschädigt sei, wurden bestritten. Das Ziel war klar: Chaos, kein Codediebstahl.

Wohin gehen die Spieler jetzt?

Das Studio wartet nicht auf ein Wunder. Sie haben einen Ersatz-Community-Server aufgestellt, während der Discord-Support die Situation überprüft. Es handelt sich um eine vorübergehende Lösung. Ein Verband an einem Einschussloch.

Für Spieler ist der Rat einfach. Aktualisieren Sie Ihr Spiel. Suchen Sie nach Patch 3.1.0 oder höher. Und wenn Sie immer noch auf dem alten Discord-Server herumlungern, verschwinden Sie.

Das Spiel macht weiterhin Spaß. Die Mechanik hält durch. Aber das Ökosystem drumherum? Das ist kompromittiert.

Kann man einem Server wirklich vertrauen, der Angreifer durch das Laden einer Karte hereinlässt? Wahrscheinlich nicht.

Das Studio funktioniert. Der Support ist engagiert. Aber der Schatten bleibt. Du spielst das Spiel, klar. Aber vielleicht solltest du etwas vorsichtiger sein, wo du dich aufhältst.