Una scena di People Playground, il sandbox fisico di mestiez con manichini e omini stilizzati

Offerte in questo articolo

Nessuna offerta correlata trovata. Vedi tutte le offerte

Il sandbox fisico People Playground colpito di nuovo da una mod malevola: chi ha giocato il 21 settembre fra le 18 e le 20 deve fare una scansione antivirus

Tempo di lettura: 3 minuti

Il malware di People Playground è tornato: il sandbox fisico in cui si fanno a pezzi manichini e omini stilizzati è stato colpito per la seconda volta nel 2026 da una mod malevola. La mod è passata dal Workshop di Steam, la sezione in cui i giocatori pubblicano e scaricano le modifiche fatte dalla comunità. Lo sviluppatore, che si firma mestiez, ha spento il Workshop e il 22 settembre ha pubblicato un avviso. Chi ha aperto il gioco con delle mod attive il 21 settembre fra le 18 e le 20, ora italiana, deve fare una scansione antivirus e cancellare la cartella delle mod. Poi non deve riaprire il gioco finché lo sviluppatore non annuncerà su Steam che è di nuovo sicuro.

Cosa dice l’avviso dello sviluppatore

Il post, intitolato “Bad event” e pubblicato nelle notizie del gioco su Steam, è breve e ammette i limiti di quello che si sa. Mestiez scrive di non poter dire con certezza cosa abbia fatto il programma, ma che da quanto ha visto la situazione è brutta. Secondo la sua ricostruzione la mod cancella in modo permanente una parte consistente dei dati personali. Danneggia poi la configurazione di Steam e i dati salvati nel cloud di altri giochi, inventario e Workshop compresi. Legge il nome utente di Discord e altre informazioni identificative, e le pubblica sul Workshop. Infine si ripubblica da sola sul Workshop per diffondersi.

Sulle credenziali l’avviso è cauto. Mestiez scrive che la mod non ruba password, token o cookie, ma consiglia comunque di cambiare subito la password di Discord e, per sicurezza, quelle degli account importanti, così da invalidare eventuali sessioni aperte.

L’orario riportato da Kotaku non coincide con quello dell’avviso. La testata americana scrive che il rischio riguarda chi ha giocato “presto” il 21 settembre; l’avviso originale indica invece la fascia fra le 18 e le 20 dell’ora legale dell’Europa centrale, cioè l’ora italiana. Fa fede l’avviso. Sull’autore dell’attacco lo sviluppatore chiede di non fare ipotesi e di non accusare nessuno, e scrive che la responsabilità è solo sua.

Il precedente di febbraio

Il primo attacco risale al 1 febbraio 2026. Anche allora mestiez aveva chiuso il Workshop con un avviso urgente, chiedendo di cancellare la cartella delle mod e di annullare l’iscrizione alle mod aggiornate dopo il 30 gennaio. La mod di allora si chiamava FPS++. Cancellava le creazioni salvate dai giocatori, azzerava preferenze e obiettivi e si sostituiva alle mod pubblicate dagli utenti, così da diffondersi a ogni caricamento, ha ricostruito GamingOnLinux sulla base dell’analisi pubblicata da un utente nel forum del gioco. Secondo lo sviluppatore non danneggiava il computer.

Una patch di sicurezza era arrivata il 3 febbraio e il Workshop era stato riaperto il 6, dopo cinque giorni. Nel post di riapertura su Steam lo sviluppatore spiegava che da quel momento le mod non si sarebbero più aggiornate da sole: ogni modifica al contenuto andava approvata a mano dal giocatore. Aggiungeva anche di aver bisogno di più moderatori e di non poter gestire tutto da solo. A febbraio i giocatori colpiti avevano perso soprattutto salvataggi e obiettivi, secondo Kotaku. Il caso di settembre è più grave perché, stando all’avviso, il danno esce dal gioco e arriva ai dati personali e ai dati di Steam di altri giochi.

Perché un gioco così è un bersaglio

People Playground è uscito su Steam nel 2019 ed è in vendita a 8,19 euro anche sul negozio digitale GOG. Su Steam ha oltre 318.000 recensioni, il 98% positive. Il suo Workshop raccoglie armi, veicoli e creature aggiunti dagli utenti, e le mod contengono codice che il gioco esegue. Per chi vuole far girare un programma sui computer degli altri, un gioco così popolare con un Workshop aperto a tutti è un canale di diffusione ampio.

Steam ha già avuto casi di giochi usati per distribuire programmi malevoli. Il più noto è BlockBlasters, un platform gratuito che nell’agosto 2025 aveva ricevuto un aggiornamento capace di svuotare i portafogli di criptovalute dei giocatori. Valve lo ha tolto dal negozio il 21 settembre 2025, ha scritto Kotaku, dopo che uno streamer aveva perso 32.000 dollari in diretta. In quel caso era il gioco stesso a essere compromesso. Con People Playground il problema è un altro: il gioco è legittimo, e l’infezione passa dal contenuto caricato dagli utenti.

Cosa non si sa

All’ultimo controllo sulle notizie del gioco, la mattina del 23 settembre, non c’era ancora l’annuncio che il gioco è di nuovo sicuro, né una data di riapertura del Workshop. Non si sa quanti giocatori abbiano aperto il gioco nella fascia a rischio, quanti file siano stati cancellati, né se Valve sia intervenuta sulle mod già pubblicate. Mestiez non ha detto se la protezione introdotta a febbraio, l’approvazione manuale degli aggiornamenti, sia stata aggirata o se la nuova mod sia entrata in un altro modo.

offerte in questo articolo

Nessuna offerta correlata trovata. Vedi tutte le offerte

Potrebbero interessarti