O desenvolvedor Mestiez, criador do estúdio independente Studio Minus, desativou o suporte a modificações e retirou People Playground da Oficina do Steam após a circulação de um malware destrutivo. A praga digital foi identificada em arquivos compartilhados pela comunidade e atingiu os computadores de usuários que executaram o jogo a partir de segunda-feira (21).
O caso representa o segundo incidente de segurança grave enfrentado pelo título na plataforma em 2026. Em comunicado direcionado à comunidade de jogadores no Steam, Mestiez confirmou a gravidade da situação: “Vocês devem ter notado que a Oficina desapareceu novamente. Eu a desativei há algumas horas devido a mais um mod malicioso. Este é especialmente ruim”, declarou o desenvolvedor, em tradução livre.
Dados do incidente de segurança
- Jogo afetado: People Playground, lançado originalmente em 2019
- Início da janela crítica: segunda-feira, 21 de setembro de 2026, às 18h CEST
- Medida emergencial: desativação da Oficina do Steam na terça-feira, 22 de setembro de 2026
- Atualização de bloqueio: patch lançado na quarta-feira, 23 de setembro de 2026
- Incidentes registrados: 2 ataques graves por modificações no mesmo ano
Capacidade de destruição e riscos aos usuários
O programa malicioso utilizou a estrutura da Oficina do Steam para se infiltrar em modificações populares do jogo. Uma vez instalado na máquina do usuário, o código malicioso se republicava automaticamente na plataforma por meio de perfis comprometidos, acelerando a propagação do arquivo entre outros jogadores.
A ameaça consegue apagar arquivos pessoais armazenados no computador, alterar preferências no cliente do Steam e comprometer arquivos de salvamento em nuvem de outros jogos. O malware também foi programado para extrair dados de identificação e registrar conversas realizadas no aplicativo Discord.
Leia também: Valve mantém plano do Steam Deck 2 após crise de memória
O desenvolvedor Mestiez inicialmente supôs que o arquivo não acessava credenciais confidenciais, mas recuou da afirmação inicial. O criador orientou os jogadores a trocarem senhas e encerrarem sessões abertas em serviços digitais importantes, diante da confirmação técnica de que cookies de navegação e identificadores de acesso foram expostos e redirecionados.
Acompanhe: Valve anuncia novos valores do Steam Frame com Half-Life Alyx
Fim do suporte a arquivos em C#
A estrutura técnica de People Playground compila arquivos na linguagem de programação C# no momento da inicialização dentro do motor gráfico Unity. Esse formato permitia a execução arbitrária de rotinas de código fora de um ambiente seguro e isolado, brecha explorada pelos criadores do código prejudicial.
Saiba mais: Steam Frame entra em pré-venda com anúncio oficial da Valve
Para solucionar a vulnerabilidade em definitivo, a desenvolvedora Valve e Mestiez definiram a exclusão de conteúdos desenvolvidos em linguagem C# da Oficina do jogo. As modificações que dependem dessa tecnologia não terão mais suporte oficial no Steam Workshop, cortando o vetor de ataque utilizado para invadir os computadores.
Orientações para quem abriu o jogo
O desenvolvedor publicou um patch na quarta-feira (23) que impede o jogo de carregar qualquer modificação instalada localmente, reduzindo a chance de execução acidental de arquivos corrompidos. Mestiez recomendou a limpeza imediata das pastas locais do game para quem acessou o título no período crítico.
“Apague todos os seus mods na sua pasta de mods e não abra o jogo até que eu anuncie no Steam que é seguro fazer isso”, afirmou Mestiez, em tradução livre. O programador assumiu a responsabilidade pelo caso e pediu calma aos usuários: “Esta é inteiramente minha responsabilidade, e não ganhamos nada espalhando boatos ou especulações”, declarou, também em tradução livre.
Reincidência em 2026 e medidas anteriores
O ecossistema do título já havia registrado invasão semelhante no domingo, 1 de fevereiro de 2026. Naquela ocasião, uma modificação maliciosa denominada FPS++ circulou pelo Steam Workshop, com rotinas desenhadas para alterar diretórios de instalação e corromper arquivos salvos dos jogadores, embora com menor alcance técnico do que a infecção atual.
Cronologia das ocorrências no jogo
- 1 de fevereiro de 2026: primeiro registro de ataque via mod FPS++ no Steam Workshop
- 21 de setembro de 2026: detecção do segundo malware com replicação automática em contas
- 22 de setembro de 2026: fechamento da Oficina de People Playground e alerta público da Studio Minus
- 23 de setembro de 2026: distribuição de patch de emergência que bloqueia o carregamento de mods
Autoria do ataque ainda não foi identificada
A identidade dos responsáveis pela criação e distribuição do malware permanece desconhecida. As motivações por trás dos sucessivos ataques contra a base de usuários do jogo também não foram esclarecidas até o momento.
Mestiez informou que novas etapas de manutenção serão anunciadas na página oficial de People Playground na plataforma Steam assim que o ambiente de execução for considerado totalmente seguro.
