Descargaste un mapa de Meccha Chameleon? Un malware se instaló en tu PC sin que lo notes

Pantalla de computadora con código malicioso y símbolo de amenaza cibernética
El mapa 'Laser Tag Neon' pasó la revisión automática de Steam antes de distribuir malware silenciosamente a los jugadores.

Imagina esto: descargas un mapa para tu juego favorito de Steam, lo abres, y en ese mismo instante — sin que veas nada raro — tu PC comienza a ejecutar código malicioso en segundo plano. No es una teoría de conspiración. Es exactamente lo que pasó con Meccha Chameleon, el juego indie que arrasó Steam en 2026.

Más de 15 millones de copias vendidas. Un éxito que ningún indie había alcanzado en años. Y justo ahí, en la cima, alguien decidió convertir el Workshop del juego en un canal de distribución de malware.

El mapa que no era lo que parecía

Un investigador de seguridad conocido como Feint descubrió que un mapa comunitario llamado "Laser Tag Neon" — disponible en el Workshop oficial de Steam — estaba haciendo mucho más que ofrecer una nueva zona para jugar.

Según su análisis, el mapa hacía lo siguiente en el momento exacto en que lo cargabas:

Lo peor de todo: el mapa había superado la revisión automática de Steam. Tenía el check verde del Workshop. Para el jugador promedio, eso significaba que era seguro. No lo era.

No fue un error, fue una campaña orquestada

Cuando Feint reportó el mapa y fue removido, cualquiera pensaría que el problema terminaba ahí. Pero los atacantes subieron nuevos mapas maliciosos casi de inmediato, como si estuvieran monitoreando la situación en tiempo real y usando el Workshop como un pipeline abierto de distribución.

El desarrollador de Meccha Chameleon lanzó una actualización de emergencia (v3.1.0) que parchó la vulnerabilidad que permitía a los mapas ejecutar código en la máquina del jugador. Pero para entonces, el daño ya estaba hecho.

El Discord también cayó

Como si el malware en el Workshop no fuera suficiente, los atacantes también comprometieron el servidor oficial de Discord del juego. La ruta de ataque fue aún más alarmante: infectaron la PC de un ingeniero de sistemas del equipo de desarrollo mientras trabajaba en el parche del Workshop, usaron ese acceso para eludir su autenticación de dos factores en Discord, escalaron permisos dentro del servidor, y banearon a TODO el staff.

El equipo de desarrollo confirmó en Steam que actualmente no tiene control sobre su propio servidor de Discord y está a la espera de que la plataforma pueda recuperarlo. Si no es posible, crearán uno nuevo desde cero.

¿Qué significa esto para el resto de nosotros?

Esta historia expone una verdad incómoda: el Workshop de Steam no es un sistema de seguridad. Es una plataforma de contenido comunitario con una revisión automatizada que busca violaciones de copyright y contenido prohibido, no malware. El check verde del Workshop solo dice "esto no infringe las reglas de Steam", no "esto es seguro para tu PC".

Y esto no es un caso aislado. Recientemente Wallpaper Engine también tuvo un incidente similar donde malware se distribuyó a través de su Workshop. El patrón se repite: juego popular + Workshop abierto + revisión automática débil = desastre de seguridad.

Cómo protegerte (porque Steam no lo hará)

Hasta que Valve tome cartas en el asunto, aquí van algunas reglas básicas:

Comparte esto con alguien que tenga Meccha Chameleon instalado. Literalmente pudieron haberle instalado malware sin que lo sepa y sin que su antivirus dijera nada. Porque el mapa ya tenía el sello de aprobación de Steam.