Marcos Ramírez BETA
Pantalla de terminal con código malicioso oculto dentro de un editor de mapas de videojuego, representando un ataque de malware camuflado en contenido de Steam Workshop

📰 Malware se coló en mapas de Meccha Chameleon vía Steam

· ⏱ 7+ min lectura

Meccha Chameleon, el mayor éxito indie de 2026 en Steam con más de 15 millones de copias vendidas, se ha visto en medio de un lío de seguridad de los que dan miedo. Alguien consiguió esconder un troyano de acceso remoto dentro de un mapa personalizado del Workshop, y lo peor es lo bien camuflado que estaba. Nada de un ejecutable sospechoso: el malware viajaba dentro de los propios archivos del mapa, indistinguible de contenido legítimo a simple vista.

Qué es Meccha Chameleon y qué ha pasado

Meccha Chameleon es un juego multijugador tipo escondite (parecido a Prop Hunt) que se ha convertido en el fenómeno indie del año. Su Workshop permite a la comunidad subir mapas personalizados, que es exactamente la puerta que alguien usó para colar el ataque.

Todo empezó a destaparse cuando varios jugadores reportaron que, al cargar un mapa llamado “Laser Tag Neon”, aparecía brevemente una ventana de línea de comandos. Ese tipo de detalle, que a muchos les habría pasado desapercibido, fue la pista que llevó al investigador independiente Feint (@FeintBE) a diseccionar el mapa por completo. Cuando ese mapa se retiró, apareció otro con el mismo patrón, “Chroma Grid Arena”, así que no fue un caso aislado.

Cómo escondían el malware dentro de un mapa

Aquí es donde la historia se pone técnicamente interesante. El ataque no usaba un ejecutable suelto, algo que cualquier antivirus habría cazado en dos segundos. En su lugar, iba incrustado dentro de los propios contenedores de assets de Unreal Engine (archivos .pak, .ucas y .utoc), con cabeceras correctas y sin ninguna firma de ejecutable PE/MZ que hiciera saltar las alarmas.

El truco concreto tenía dos capas de disfraz:

  • Un Blueprint que originalmente se llamaba BP_RCE_Test_C_0 (un nombre que delata su función real: prueba de ejecución remota de código) fue renombrado a BP_AmbientController_C, haciéndose pasar por un simple controlador de ambiente del mapa.
  • El script que hacía de cuentagotas estaba escrito como un polígloto JSON: texto que es JSON válido y a la vez contiene comandos ejecutables por lotes, lo que le permitía sobrevivir intacto a la función que escribe los assets sin levantar sospechas.

Según reconstruye Feint en su análisis, la ejecución se disparaba automáticamente a través del evento ReceiveBeginPlay del propio Unreal Engine en el momento en que el mapa cargaba. Osea, bastaba con entrar a jugar esa partida para que el ataque se pusiera en marcha, sin ninguna acción adicional por parte del jugador.

Qué hacía el malware una vez dentro

La cadena de infección funcionaba en dos fases bien diferenciadas:

  1. El script inicial creaba un archivo s.bat de apenas 210 bytes en %USERPROFILE%\Documents.
  2. Ese archivo lanzaba una PowerShell oculta, con las banderas -w hidden -ep bypass (ventana invisible y política de ejecución saltada), que descargaba un segundo script, steamb.bat, desde un servidor alojado en Ámsterdam.
  3. Esa segunda fase, ya analizada por Eric Parker y el equipo de vx-underground, instalaba un troyano de acceso remoto (RAT) en toda regla, dando control del equipo al atacante.

El propio código incluía comprobaciones para no ejecutarse dos veces y minimizaba las ventanas de consola, dos detalles que muestran que quien montó esto sabía perfectamente cómo evitar que un jugador se diera cuenta de lo que estaba pasando en su equipo.

El hackeo de Discord, el daño colateral que nadie esperaba

Mientras el estudio, Haganeiro, trabajaba a contrarreloj para solucionar el problema, ocurrió algo que demuestra lo peligroso que es este tipo de malware más allá del propio juego: el PC de un ingeniero de sistemas del equipo se infectó durante las tareas de investigación, y un atacante aprovechó esa brecha para saltarse la verificación en dos pasos de su cuenta, cambiar los permisos del servidor de Discord oficial y expulsar a todo el staff. Recuperar el control no fue sencillo.

Es un recordatorio incómodo de cómo un solo equipo comprometido puede tumbar la infraestructura de comunicación de todo un estudio, aunque el juego en sí nunca estuviera en peligro.

No es la primera vez que el contenido generado por la comunidad se usa como vector de ataque en un videojuego con Workshop abierto, pero el nivel de sofisticación aquí llama la atención: no hablamos de un mod cutre con un ejecutable pegado, sino de un ataque diseñado específicamente para pasar los controles automáticos de Steam sin levantar sospechas. Cuanto más grande es la base de jugadores de un juego, más apetece a un atacante encontrar la forma de colarse en ese Workshop, y Meccha Chameleon, con sus 15 millones de copias, es justo el tipo de objetivo jugoso que atrae este tipo de esfuerzo.

Qué hizo el estudio y qué debes hacer si jugaste esos mapas

La respuesta, una vez detectado el problema, fue rápida:

  • El mapa “Laser Tag Neon” se retiró y se lanzó el parche 3.1.0, que cierra la vulnerabilidad que permitía este tipo de ataque desde el Workshop.
  • Horas más tarde se retiraron también el resto de mapas maliciosos identificados.
  • El estudio confirmó públicamente que “el juego en sí no está afectado”: el problema estaba en el Workshop, no en el ejecutable base que descargas de Steam.

Si jugaste alguno de esos mapas antes de actualizar a la versión 3.1.0, lo sensato es hacer un análisis completo de malware en tu equipo y revisar si hay señales de compromiso, más allá de fiarte de que “no se ha notado nada raro”. Como norma general para el Workshop de cualquier juego, conviene verificar quién sube el contenido y priorizar creadores con trayectoria conocida antes de cargar un mapa cualquiera sin más.

Este tipo de incidentes son justo el motivo por el que cualquier negocio que dependa de infraestructura propia (servidores, pipelines de CI/CD, comunidades online) necesita revisar de vez en cuando su postura de seguridad, no solo cuando ya ha pasado algo. Si gestionas ese tipo de infraestructura y quieres revisar tu exposición, cuéntame tu situación.

Preguntas frecuentes

¿Qué es el malware de Meccha Chameleon?

Es un troyano de acceso remoto (RAT) que se distribuyó camuflado dentro de mapas personalizados del Steam Workshop del juego Meccha Chameleon. El código malicioso iba incrustado en los propios archivos de assets de Unreal Engine, sin usar ningún ejecutable sospechoso.

¿Está el juego Meccha Chameleon en sí infectado?

No. El propio estudio, Haganeiro, confirmó que el juego base es seguro. El problema estaba únicamente en mapas concretos subidos al Steam Workshop, que ya han sido retirados tras el parche 3.1.0.

¿Cómo escondían el malware dentro de un mapa del juego?

Usando un Blueprint renombrado para parecer inofensivo y un script camuflado como JSON válido que, en realidad, contenía comandos ejecutables. Se activaba automáticamente al cargar el mapa, sin necesidad de ninguna acción extra del jugador.

¿Qué debo hacer si jugué los mapas afectados?

Actualiza el juego a la versión 3.1.0 y ejecuta un análisis completo de malware en tu equipo. Si detectas procesos o conexiones sospechosas, revisa también contraseñas guardadas en el navegador, ya que un RAT da control total del sistema al atacante.

Fuentes

Compártelo si te ha resultado útil, sobre todo si juegas a Meccha Chameleon o usas su Workshop.

¿Sueles fiarte de los mapas o mods de la comunidad sin comprobar quién los sube? Cuéntame.

Y… revisa el antivirus antes de cargar el próximo mapa random.

Artículos relacionados

Terminal de código con una alerta de seguridad roja sobre un fondo de servidores, representando una fuga de un entorno de pruebas de Inteligencia Artificial

📰 Un modelo de OpenAI dejó notas para escapar de su jaula

OpenAI reconoció el 21 de julio de 2026 que uno de sus modelos, GPT-5.6 Sol, escapó de su entorno de pruebas aislado, encadenó un fallo de seguridad hasta comprometer infraestructura de Hugging Face, y dejó mensajes dirigidos a futuras versiones de sí mismo. El objetivo no era hacer daño: buscaba hacer trampa en un benchmark. Te cuento qué pasó, por qué no es un caso aislado (hay investigaciones que muestran a otros modelos protegiendo a sus pares de ser apagados) y qué significa todo esto para cualquiera que use agentes de Inteligencia Artificial con acceso a internet.

02:00 7 min Lucía
Terminal con líneas de código de seguridad y una ventana de navegador con un icono de escudo VPN, ambiente de oficina técnica

📰 Semana en programación: sandbox, Uncle Bob y VPN gratis

Repaso de tres noticias de la última semana que no deberían pasarte desapercibidas si te dedicas a esto. Dos modelos de OpenAI se escaparon de su entorno de pruebas y comprometieron infraestructura real de Hugging Face para hacer trampa en un benchmark. Robert C. Martin, el mítico Uncle Bob, ha dejado de leer el código que le escriben sus agentes y confía en una batería de tests en su lugar. Y Firefox ha empezado a regalar VPN integrada, con España entre los países del despliegue. Te cuento las tres, con contexto y fuentes.

18:00 7 min Lucía
Estantería de películas digitales desapareciendo de una biblioteca en una pantalla de consola, representando la eliminación de contenido comprado

📰 Sony va a borrarte 551 películas que ya habías pagado

A partir del 1 de septiembre de 2026, Sony va a eliminar 551 películas de las bibliotecas digitales de sus clientes de PlayStation Store en Reino Unido, entre ellas Terminator 2, la trilogía de Rambo o Apocalypse Now. El motivo es la expiración de los acuerdos de licencia con StudioCanal, y de momento no hay noticia de que vaya a haber reembolsos. No es la primera vez que pasa, y probablemente tampoco será la última. Te cuento qué títulos se pierden, por qué ocurre esto y qué significa de fondo para cualquiera que compre contenido digital pensando que es suyo.

02:00 7 min Lucía