Кампания по распространению вредоносной программы WeedHack, нацеленная на поклонников Minecraft, не остановилась даже после того, как исследователям удалось нарушить работу её управляющей инфраструктуры. Злоумышленники быстро перестроились и теперь используют поддельные сайты, которые копируют популярные игровые клиенты, а также файлообменные сервисы для доставки вредоносных файлов. При этом жертвами становятся в основном игроки, которые ищут бесплатные версии платных инструментов или моды для своей любимой игры.
Описание
Только за последний месяц защитное расширение McAfee WebAdvisor заблокировало более 6,3 тысячи попыток перехода на вредоносные ресурсы, связанные с этой кампанией. Ранее WeedHack заразил свыше 116 тысяч геймеров, причём для привлечения такого количества жертв использовалась техника манипуляции поисковой выдачей. В целом 2026 год демонстрирует значительный рост вредоносной активности: ежедневно появляется более 560 тысяч новых образцов вредоносного ПО, а программы, предназначенные для кражи данных, составляют самую активную категорию угроз.
Как выяснили аналитики McAfee Labs, после отключения командно-контрольного сервера атакующие не свернули операцию, а создали новые площадки для распространения. Исследователи обнаружили более десяти активных сайтов, которые выглядят как официальные страницы известных Minecraft-клиентов. Например, один из них имитирует Glazed Client, другой - Radium Client, третий - SeedCrackerX, а также есть клоны Xenon Client, Nova Client, Meteor Client и других популярных проектов. Все они содержат подробные описания функций, инструкции по установке, разделы часто задаваемых вопросов и даже ссылки на настоящие репозитории на GitHub, чтобы усыпить бдительность посетителей.
Особую тревогу вызывает то, насколько точно злоумышленники воспроизводят оформление легитимных проектов. На поддельных страницах можно найти идентичную цветовую гамму, шрифты, скриншоты интерфейса и даже имена реальных разработчиков, скопированные с официальных сайтов. Например, клон Meteor Client содержит состав команды с настоящими фамилиями авторов проекта, что значительно повышает доверие посетителей. В одном из случаев мошенники использовали интерактивное превью клиента и предложили платную версию за пять долларов, тогда как оригинальный Xenon Client распространяется бесплатно. Другой показательный пример - Radium Client, который в оригинале стоит 9,99 доллара в месяц. На мошенническом сайте его предлагают загрузить бесплатно, что становится приманкой для экономных игроков.
Отдельно аналитики McAfee отметили применение техники отравления поисковой выдачи. Во время эксперимента первые две ссылки в результатах поиска Google по запросу "Xenon Client" вели на сайты, распространяющие WeedHack. Это означает, что игрок, доверяющий топовым результатам поиска, с высокой вероятностью попадёт на вредоносную страницу. Механика этого приёма основана на создании множества страниц с ключевыми словами и внешними ссылками, что позволяет обмануть алгоритмы ранжирования. Более того, один из таких сайтов был создан с помощью платформы на основе искусственного интеллекта, которая позволяет генерировать функциональные веб-страницы по текстовому описанию. Такой инструмент даёт злоумышленникам возможность быстро разворачивать новые мошеннические ресурсы без специальных технических навыков.
Распространение вредоносных ссылок происходит не только через поддельные сайты. Почти половина обнаруженных URL - 49,6% - ведёт на Discord-каналы, где мошенники создают видимость активного сообщества. Например, один канал, предлагающий клиенты для сервера DonutSMP, насчитывал более 1,9 тысячи участников, а другой, под названием CheatLib, - свыше 220. На этих каналах публикуются ссылки на файлообменники: MediaFire занимает 23,4% всех вредоносных ссылок, GitHub - 8,2%, Dropbox - 4,6%. Использование популярных платформ делает вредоносные загрузки более правдоподобными для неопытных пользователей. Кроме того, злоумышленники проникли в такие крупные игровые сообщества, как Planet Minecraft и EndMods, разместив там вредоносные файлы под видом модов.
Кампания WeedHack является характерным примером модели "вредоносное ПО как услуга". В рамках этой модели заказчики получают доступ к готовым образцам программ-похитителей данных, а также подробные инструкции по созданию убедительных фишинговых сайтов и продвижению их в поисковых системах. Злоумышленникам предлагаются руководства по выбору популярного игрового ПО для имитации, разработке правдоподобных страниц и использованию методов обмана поисковых алгоритмов. Такая коммерциализация преступной деятельности существенно снижает барьер входа для новых участников теневого рынка, поскольку стоимость подобных услуг минимальна, а потенциальная прибыль значительна.
Заражение WeedHack несёт серьёзные последствия для пользователей. Вредоносная программа способна похищать учётные данные игровых аккаунтов, данные банковских карт, пароли от электронной почты и другую конфиденциальную информацию. Кроме того, заражённые устройства могут быть использованы в составе ботнетов (сетей заражённых компьютеров) для проведения распределённых атак или рассылки спама. Поэтому защита должна начинаться ещё до того, как вредоносный файл попадёт на устройство: антивирусное решение способно блокировать переход на опасные сайты и предотвращать запуск вредоносных установщиков.
Игрокам следует придерживаться простых правил безопасности. Скачивать игры, моды и клиенты нужно только с официальных сайтов разработчиков или проверенных мод-платформ. Перед загрузкой стоит внимательно проверить адрес сайта: мелкие отличия в написании домена, например лишний символ или другая зона, могут указывать на подделку. Нельзя отключать антивирус по инструкции, размещённой на сайте, и доверять предложениям "бесплатных" версий платных инструментов. Регулярное обновление операционной системы, браузера и игрового ПО также снижает риск заражения. И главное - всегда обращать внимание на предупреждения системы безопасности и не игнорировать их, даже если файл пришёл с ресурса, которому вы доверяете.