🔥 Polémica
Descargaste un mapa de Meccha Chameleon? Un malware se instaló en tu PC sin que lo notes
Imagina esto: descargas un mapa para tu juego favorito de Steam, lo abres, y en ese mismo instante — sin que veas nada raro — tu PC comienza a ejecutar código malicioso en segundo plano. No es una teoría de conspiración. Es exactamente lo que pasó con Meccha Chameleon, el juego indie que arrasó Steam en 2026.
Más de 15 millones de copias vendidas. Un éxito que ningún indie había alcanzado en años. Y justo ahí, en la cima, alguien decidió convertir el Workshop del juego en un canal de distribución de malware.
El mapa que no era lo que parecía
Un investigador de seguridad conocido como Feint descubrió que un mapa comunitario llamado "Laser Tag Neon" — disponible en el Workshop oficial de Steam — estaba haciendo mucho más que ofrecer una nueva zona para jugar.
Según su análisis, el mapa hacía lo siguiente en el momento exacto en que lo cargabas:
- Escribía un archivo de comandos (.bat) en tu carpeta Documents
- Ejecutaba PowerShell en una ventana oculta que no podías ver
- Descargaba un script de segunda etapa desde un servidor externo
- Instalaba el malware completo en tu sistema sin que te dieras cuenta
Lo peor de todo: el mapa había superado la revisión automática de Steam. Tenía el check verde del Workshop. Para el jugador promedio, eso significaba que era seguro. No lo era.
No fue un error, fue una campaña orquestada
Cuando Feint reportó el mapa y fue removido, cualquiera pensaría que el problema terminaba ahí. Pero los atacantes subieron nuevos mapas maliciosos casi de inmediato, como si estuvieran monitoreando la situación en tiempo real y usando el Workshop como un pipeline abierto de distribución.
El desarrollador de Meccha Chameleon lanzó una actualización de emergencia (v3.1.0) que parchó la vulnerabilidad que permitía a los mapas ejecutar código en la máquina del jugador. Pero para entonces, el daño ya estaba hecho.
El Discord también cayó
Como si el malware en el Workshop no fuera suficiente, los atacantes también comprometieron el servidor oficial de Discord del juego. La ruta de ataque fue aún más alarmante: infectaron la PC de un ingeniero de sistemas del equipo de desarrollo mientras trabajaba en el parche del Workshop, usaron ese acceso para eludir su autenticación de dos factores en Discord, escalaron permisos dentro del servidor, y banearon a TODO el staff.
El equipo de desarrollo confirmó en Steam que actualmente no tiene control sobre su propio servidor de Discord y está a la espera de que la plataforma pueda recuperarlo. Si no es posible, crearán uno nuevo desde cero.
¿Qué significa esto para el resto de nosotros?
Esta historia expone una verdad incómoda: el Workshop de Steam no es un sistema de seguridad. Es una plataforma de contenido comunitario con una revisión automatizada que busca violaciones de copyright y contenido prohibido, no malware. El check verde del Workshop solo dice "esto no infringe las reglas de Steam", no "esto es seguro para tu PC".
Y esto no es un caso aislado. Recientemente Wallpaper Engine también tuvo un incidente similar donde malware se distribuyó a través de su Workshop. El patrón se repite: juego popular + Workshop abierto + revisión automática débil = desastre de seguridad.
Cómo protegerte (porque Steam no lo hará)
Hasta que Valve tome cartas en el asunto, aquí van algunas reglas básicas:
- Ejecuta un antivirus si descargaste mapas de Meccha Chameleon antes de la v3.1.0
- No asumas que el check verde del Workshop es seguro — es solo una revisión de contenido, no de seguridad
- Desconfía de mapas recién subidos con muchas descargas pero pocas reseñas
- Mantén actualizados tus juegos — el parche v3.1.0 cierra la vulnerabilidad
Comparte esto con alguien que tenga Meccha Chameleon instalado. Literalmente pudieron haberle instalado malware sin que lo sepa y sin que su antivirus dijera nada. Porque el mapa ya tenía el sello de aprobación de Steam.