Meccha Chameleon Workshop Maps propage des logiciels malveillants : ce qu’il faut savoir
Meccha Chameleon a été le succès le plus insolite de l'année, et cette semaine, il a été agrémenté d'une nouvelle alerte de sécurité des plus étranges. Ce jeu de cache-cache à 6 dollars, développé par les Japonais lemorion1224 et haganeiro_fn, s'est vendu à 15 millions d'exemplaires en moins d'un mois, devenant ainsi le jeu le plus vendu de 2026 à ce jour, devant EA Sports FC, Resident Evil Requiem, Forza Horizon 6, ARC Raiders et Slay the Spire II. En juin, il se classait deuxième derrière Fortnite en termes de revenus sur PC sur plusieurs marchés occidentaux, devant Counter-Strike 2, Valorant et League of Legends, selon les chiffres de Newzoo partagés par GamesIndustry.biz. Puis, certaines de ses cartes du Workshop ont commencé à diffuser discrètement des logiciels malveillants.
Le problème a été révélé dans un article publié sur Medium par un utilisateur nommé Feint, puis relayé par Kotaku. Puis, sur PC Gamer. Feint a commencé à enquêter après que des amis lui ont signalé un problème étrange pendant une partie : une fenêtre noire dans la console est apparue une fraction de seconde pendant le téléchargement d'une carte du Workshop. Il a alors découvert une carte d'apparence tout à fait normale, mais qui dissimulait un dropper.
"...une carte d'atelier en apparence ordinaire qui contenait ce qui semble être un programme d'installation de logiciel malveillant, malgré le fait qu'elle ait passé avec succès la vérification de l'atelier."
— Feinte
Le dossier ne contenait que des fichiers de ressources standard d'Unreal Engine 5, aucun exécutable ni script, ce qui explique pourquoi il a été validé. Le code malveillant était dissimulé dans un Blueprint déguisé en contrôleur d'ambiance ou d'éclairage. Sur les cartes affectées, il s'exécutait automatiquement au chargement du niveau, écrivait un fichier batch dans le dossier Documents du joueur, puis lançait un processus PowerShell caché pour récupérer un second script depuis un serveur externe et l'exécuter. Le verdict de Feint était sans appel : l'élément est « très probablement malveillant », même s'il n'a pas pu observer l'exécution de chaque étape. Il ne voyait aucune raison légitime pour qu'une carte écrive un fichier batch dans le dossier Documents du joueur, puis en télécharge et en exécute un autre depuis Internet.
Pendant un temps, la seconde étape est restée obscure, le serveur étant hors ligne lors de la première analyse. Une mise à jour ultérieure du rapport a comblé cette lacune, et c'est là le plus inquiétant : le script récupéré a installé un cheval de Troie d'accès à distance, permettant à un attaquant de prendre le contrôle à distance des ordinateurs infectés. Ce qui n'était qu'une anomalie se transforme ainsi en une véritable faille de sécurité pour quiconque a lancé une carte vulnérable avant l'application du correctif.
La première carte signalée était Laser Tag Neon. Après sa suppression, une autre, Chroma Grid Arena, a été mise en ligne à sa place, un schéma classique : une carte retirée et une nouvelle ajoutée. Les deux cartes étaient hébergées par des comptes d'utilisateurs tout nouveaux, avec commentaires et évaluations désactivés ; le genre de carte à éviter absolument.
Le développeur Haganeiro a confirmé la correction dans un message publié sur le serveur X. La mise à jour 3.1.0 corrige la vulnérabilité qui permettait aux cartes du Workshop d'exécuter du code malveillant. Le studio a indiqué que le logiciel malveillant est désactivé sur les cartes concernées, aussi bien avant qu'après l'application du correctif. Toutes les cartes malveillantes identifiées à ce jour ont été supprimées, mais rien n'empêche l'apparition de nouvelles cartes malveillantes ultérieurement.
Les problèmes ne se sont pas arrêtés aux cartes. Le serveur Discord officiel du jeu, comptant près de 100 000 membres, a été piraté durant la même période. Dans un article publié sur le blog Steam, le studio a indiqué avoir contacté l'assistance Discord et qu'un nouveau serveur pourrait être mis en place si l'ancien ne pouvait être récupéré. Le développeur lemorion1224 a retracé le déroulement des événements : l'ordinateur d'un ingénieur système a été infecté alors qu'il corrigeait une faille de sécurité affectant les cartes, et l'attaquant a exploité cette vulnérabilité pour contourner l'authentification à deux facteurs de l'ingénieur, modifier les permissions du serveur et bannir les membres du personnel. Un commentaire de Jeff sur X, « Ton Discord est foutu, mec », résumait bien la situation. Les joueurs ont été mis en garde contre tout lien suspect publié sur le serveur compromis.
Si vous avez récemment joué à des cartes personnalisées de Meccha Chameleon, le nettoyage est simple. Mettez à jour le jeu vers la version 3.1.0. Lancez une analyse avec un logiciel comme Malwarebytes. Vérifiez vos dossiers Documents et Temp à la recherche de fichiers.bat inconnus ou récemment créés, et examinez vos entrées de démarrage et le Planificateur de tâches pour repérer tout élément suspect. S'abonner à une carte sans autre action n'est pas nécessaire ; le code s'exécute au début de la partie. Si vous vous êtes seulement abonné sans jamais lancer la carte, il vous suffit de vous désabonner.
Je ne suis pas fan de cache-cache compétitif, car je préfère les jeux plus lents et narratifs. Ce jeu n'a donc jamais été destiné à devenir mon jeu principal. Ce qui m'intrigue, c'est son histoire : un lancement à 6 $ qui a surpassé presque tous les autres titres, passant de 5 millions d'exemplaires vendus en seulement 10 jours à un genre que personne n'avait anticipé, puis un système de développement interne qui s'est retourné contre ses propres joueurs. Je ferais encore quelques parties avec des amis, mais je passerais d'abord à la version 3.1.0 et je privilégierais les cartes populaires avec de vrais commentaires.
Au-delà des détails, il y a un enjeu plus important. Meccha Chameleon a prospéré grâce au contenu utilisateur et à la viralité sur les réseaux sociaux, et c'est précisément cette surface ouverte et collaborative qui a été exploitée. Son prix abordable et ses faibles exigences techniques, atouts que l'analyste de Newzoo a mis en avant pour expliquer son succès commercial, lui confèrent également un vaste public occasionnel qui, pour la plupart, ne s'attardera pas sur une carte communautaire attrayante. L'ampleur du projet, le modding ouvert et une communauté peu soucieuse de sa sécurité en font une cible tentante, et ce ne sera pas la dernière tentative. Le test de PC Gamer qualifie toujours le jeu de base de « version délicieusement sophistiquée de cache-cache », et le logiciel malveillant ne change rien à cela. Il souligne simplement l'importance de vérifier la provenance de ses téléchargements sur le Workshop.
5% de bonus de dépôt jusqu'à 100 gemmes

0% de frais sur les dépôts et les retraits de peau.


11% de Bonus de Dépôt + FreeSpin
10% DE BONUS SUPPLÉMENTAIRE SUR DÉPÔT + 2 TOURS DE ROUE GRATUITS
Cas gratuit et 100% de bonus de bienvenue
5 étuis gratuits, gratuité et bonus quotidiens

3 mallettes gratuites et un bonus de 5% ajouté à tous les dépôts en espèces.

+5% sur le dépôt


Commentaires