Игроки Minecraft получают вредоносы через поддельные сайты и моды
Вредоносная кампания WeedHack по-прежнему представляет угрозу для игроков Minecraft. В начале июля 2026 года McAfee нарушила работу C2-сервера вредоносных атак и закрыла панель управления сервера. Однако новое исследование компании показало, что злоумышленники продолжают раздавать заражённые файлы через сайты-копии и файлообменники.
Атакующие выдают страницы с опасным содержимым за сайты Minecraft-клиентов и модов, копируют дизайн, списки возможностей, FAQ, инструкции, имена разработчиков и ссылки на реальные репозитории GitHub. Иногда они предлагают получить платный клиент бесплатно. Используется и SEO-отравление: злоумышленники продвигают поддельные сайты в поисковой выдаче. McAfee обнаружила, что первые две ссылки Google по запросу Xenon Client вели именно на загрузки WeedHack.
WeedHack работает по модели MaaS. В рамках кампании хакеры продают инфостилеры и бэкдоры, а клиентам дают инструкции по созданию поддельных сайтов и SEO-отравлению.
За месяц специалисты заблокировали 6,3 тысячи переходов на фишинговые страницы. Среди найденных вредоносных URL 49,6% вели в Discord, 23,4% — на MediaFire, 8,2% — на GitHub, 4,6% — на Dropbox. Ссылки также распространяли через Reddit. В кампании использовали Glazed Client, Radium Client, SeedCrackerX, Xenon Client, Nova Client, CheatLib, Meteor Client и Krypton Client.
Сайт glazed-client.com копировал glazedclient.com и выдавал три заражённых файла. Radium-client.com предлагал платный Radium Client бесплатно и вёл в Discord-канал EasyClients с более чем 1 900 участниками. Там размещали семь заражённых клиентов для DonutSMP. Копию SeedCrackerX опубликовали на GitHub Pages. Она предлагала семь версий программы для определения сида мира Minecraft, и все они содержали WeedHack.
Сайты xenoclient.lol и xenonclient.com раздавали заражённый Xenon Client. На первой веб-странице находилась бесплатная версия и премиум-версия за 5 долларов. Из 12 ссылок на клиент и оптимизатор во время проверки работала одна, и она загружала WeedHack.
Поддельный сайт Nova Client злоумышленники подняли в поиске выше GitHub и Modrinth. CheatLib предлагал восемь модов с одной контрольной суммой. Во всех был WeedHack. Meteorclients.com копировал meteorclient.com и использовал имена реальных разработчиков. Сайт Krypton Client создали на lovable.app и предлагали через него взломанную версию платного инструмента для DonutSMP. Эксперты ИБ нашли заражённые файлы на Planet Minecraft и EndMods.
Аналитики фиксируют рост похожих кампаний. Ежедневно они находят порядка 560 тысяч новых вариантов вредоносного ПО, а инфостилеры остаются самой активной категорией для таких вредоносных кампаний.
В официальной версии Minecraft борщевика нет, однако его добавляют в игру авторы отдельных модов и фанатских проектов.
