De indiehit Meccha Chameleon is geen onbekende in chaos. Het is kleurrijk. Het is wiebelig. Het is leuk. Maar de laatste tijd is het ook gevaarlijk.

Spelers wordt verteld dat ze onmiddellijk moeten updaten. Wat nog belangrijker is, is dat ze ver weg moeten blijven van de originele Discord-server van de game. Waarom? Omdat die digitale verzamelplaats nu een plaats delict is. Schadelijke Steam Workshop-kaarten zijn door de mazen van het net geglipt, waardoor casual spelen een cybersecurity-nachtmerrie is geworden.

Hoe is dit gebeurd? Het was geen brute-force-hack. Het was stiekemer.

De ‘Laser Tag Neon’-val

Onafhankelijk onderzoeker Feint ontdekte als eerste iets vreemds. Spelers meldden dat er zwarte vensters over hun scherm flitsten tijdens het laden van de kaart. Raar is geen woord dat je wilt zien tijdens het gamen. Feint groef dieper en traceerde de storing naar een specifieke downloadbare kaart: “Laser Tag Neon.”

Het zag er onschuldig uit. Het speelde als een spel. Maar zodra het werd geladen, voerde het code uit. Een verborgen bestand heeft zichzelf op de pc geïnstalleerd. Stil. Onzichtbaar.

“Het simpelweg downloaden van een kwaadaardige kaart was niet genoeg om geïnfecteerd te raken; spelers moesten de kaart daadwerkelijk laden en spelen.”

Dat was niet het einde. Het eerste dossier kwam binnen. Het maakte verbinding met internet en haalde een tweede, veel sinister stukje malware neer. Deze follow-up bleef niet alleen verborgen. Het gaf aanvallers voortdurend toegang op afstand. Stel je voor dat je een game speelt terwijl iemand anders je toetsenbord bestuurt, naar je scherm kijkt en je gegevens gegijzeld houdt.

Een andere kaart, “Chroma Grid Arena”, verving naar verluidt het origineel nadat deze was verwijderd. Zelfde truc. Andere huid.

Wanneer de ontwikkelaars worden gehackt

De studio reageerde snel. Mede-ontwikkelaar Haganeiro heeft update 3.1.0 uitgerold. De oplossing schakelde de kwaadaardige code op geïnfecteerde kaarten uit, waardoor gebruikers werden beschermd, zelfs als ze nog niet waren bijgewerkt.

Maar de hackers bevonden zich al binnen de muren.

Een systeemingenieur die was ingehuurd om de malware te onderzoeken, werd het slachtoffer van de aanval. Hun back-upcomputer was geïnfecteerd. Het compromis verspreidde zich. Plotseling gebruikten hackers die gecompromitteerde machine om het Discord-account van de ingenieur te kapen.

Volgens ontwikkelaar LEMORION werd het snel lelijk. Serverrechten zijn gewijzigd. Medewerkers werden verboden. De officiële server, met ongeveer 100.00 leden, was buitengesloten van de eigen community.

Hebben de hackers de daadwerkelijke game-build geïnfecteerd? Volgens rapporten had het besmette apparaat geen toegang tot de broncode, gamebestanden of ontwikkelaarsaccounts van Meccha Chameleon. Beweringen dat de hoofdconstructie besmet was, werden betwist. Het doel was duidelijk: chaos, geen codediefstal.

Waar gaan spelers nu heen?

De studio wacht niet op een wonder. Ze hebben een vervangende communityserver opgezet terwijl Discord-ondersteuning de situatie beoordeelt. Het is een tijdelijke oplossing. Een verband op een kogelgat.

Voor spelers is het advies eenvoudig. Update je spel. Controleer op patch 3.1.0 of hoger. En als je nog steeds op die oude Discord-server blijft hangen, ga dan weg.

Het spel blijft leuk. De mechanica houdt stand. Maar het ecosysteem eromheen? Dat is gecompromitteerd.

Kun je echt een server vertrouwen die aanvallers binnenlaat via het laden van een kaart? Waarschijnlijk niet.

De studio werkt. Ondersteuning is ingeschakeld. Maar de schaduw blijft hangen. Jij speelt het spel, zeker. Maar misschien moet je wat voorzichtiger zijn met waar je rondhangt.