Вредонос LoaderClient для Minecraft использует Ethereum-контракты для управления и ворует токены Microsoft OAuth

information security

Кампания WeedHack, действующая с января 2026 года, привлекла внимание специалистов по информационной безопасности из-за масштаба и технической новизны. За полгода зафиксировано более 116 тысяч уникальных заражений компьютеров, причём ежедневный прирост составляет от 2 до 3 тысяч новых инцидентов. Основная цель - игроки в Minecraft, которые устанавливают сторонние модификации. Распространяемый под видом мода вредонос LoaderClient представляет собой многоступенчатую программу-загрузчик, использующую блокчейн Ethereum для получения команд. Подобная техника, получившая название EtherHiding, делает инфраструктуру управления практически неуязвимой для традиционных методов блокировки.

Описание

WeedHack функционирует по модели Malware-as-a-Service (вредоносное обеспечение как услуга). Операторы предлагают два тарифа: бесплатный, дающий возможность красть учётные данные из браузеров и криптовалютных кошельков, и платный - 5 долларов в месяц или 24,99 доллара за бессрочную лицензию. За эти деньги пользователь получает удалённый доступ к экрану и веб-камере жертвы, клавиатурный шпион и полный контроль над файловой системой. Столь низкая стоимость - $5 - сопоставима с месячной подпиской на стриминговый сервис. Это привлекло в кампанию преимущественно подростков, использующих инструмент для травли сверстников, кражи игровых аккаунтов и публикации личных данных.

LoaderClient - это первая стадия заражения. Вредонос оформлен как мод для Fabric Loader под названием "Github". При запуске Minecraft мод активируется, собирает данные о сессии игрока: отображаемое имя, UUID учётной записи и действительный OAuth-токен доступа от Microsoft. Этот токен позволяет злоумышленнику полноценно войти в учётную запись жертвы, минуя двухфакторную аутентификацию, на время его действия (обычно до нескольких дней). Затем LoaderClient обращается к смарт-контракту в основной сети Ethereum по адресу 0x1280a841Fbc1F883365d3C83122260E0b2995B74, используя функцию getText. Контракт возвращает строку, содержащую URL командного сервера и цифровую подпись RSA. Вредонос проверяет подпись жёстко заданным публичным ключом и, если всё верно, загружает второй этап полезной нагрузки (stage-2) по полученному адресу.

Использование смарт-контракта для хранения C2-адреса делает кампанию исключительно устойчивой к блокировкам. Изменить данные внутри контракта может только владелец кошелька, подписавший транзакцию. Ни один регистратор доменов или хостинг-провайдер не в состоянии удалить информацию из блокчейна. Кроме того, подпись RSA не позволяет перенаправить вредонос на подконтрольный исследователям сервер - только оператор, обладающий приватным ключом, может заставить LoaderClient принять новый адрес. Из 30 жёстко заданных провайдеров RPC (удалённых вызовов Ethereum) достаточно хотя бы одного работающего, чтобы получить актуальный URL.

Вторая стадия ("Module.jar") загружается полностью в оперативную память. На диске не сохраняется ни одного файла, что затрудняет обнаружение системами защиты конечных точек (EDR). Анализ перехваченной копии stage-2 показал, что основная логика выполнения скомпилирована в нативный код с помощью инструмента JNIC v3.7.0 (Java Native Interface Compiler). Java-классы служат лишь тонкой обёрткой для зашифрованных DLL-библиотек под архитектуры x86-64 и AArch64. Все строки внутри нативного кода - URL, методы обхода, пути к учётным данным - зашифрованы модифицированным шифром ChaCha20 с нестандартными константами. Расшифровка возможна только при полном восстановлении состояния шифра, что удалось сделать исследователям.

Согласно анализу образцов, stage-2 повторяет процедуру получения C2-адреса через тот же смарт-контракт, подтверждая, что оба этапа контролируются одним оператором. Вторая стадия содержит собственный загрузчик классов для выполнения третьего этапа, полностью обходит проверку SSL-сертификатов (принимает любые сертификаты) и использует DNS-over-HTTPS (DoH) для обхода корпоративного DNS-мониторинга. Это лишает сетевых защит двух основных точек перехвата.

Один из ключевых методов повышения привилегий - обход контроля учётных записей Windows (UAC) с помощью утилиты CMSTP. Helper-класс stage-2 запускает процесс, который программно нажимает клавишу Enter на окне запроса UAC, тем самым автоматически подтверждая повышение прав. Всего в stage-2 насчитывается 56 нативных функций, включая сбор системной информации, эксфильтрацию данных (модуль LogHelper размером 63,5 Кбайт с 61 зашифрованной строкой, указывающей на пути браузеров, кошельков и учётных записей) и функцию добавить магию (addMagic) для закрепления в системе.

Кампания WeedHack представляет серьёзную угрозу в первую очередь для подростков и молодёжи, активно играющих в Minecraft. Сочетание бесплатного распространения, лёгкости использования и фактической неуязвимости инфраструктуры C2 приводит к масштабным утечкам игровых и личных данных. Операторы не являются профессиональными киберпреступниками - это молодые люди, использующие вредонос для буллинга, кражи аккаунтов и шантажа. Тот факт, что три четверти миллиона строк кода нативного модуля содержат возможность захвата веб-камеры и экрана, а цена инструмента не превышает стоимости обеда, делает его массовым оружием.

Наиболее надёжным методом защиты является блокировка на уровне сети трафика к публичным RPC-узлам Ethereum от приложений, не связанных с блокчейном. Однако сам смарт-контракт 0x1280a841Fbc1F883365d3C83122260E0b2995B74 остаётся активным, и его невозможно удалить. Пользователям следует устанавливать моды только из официальных источников, проверять их цифровые подписи и не игнорировать предупреждения антивирусов. Системным администраторам образовательных и домашних сетей рекомендуется включить мониторинг DNS-запросов на предмет подозрительных DoH-обращений и вести логи обращений к узлам Ethereum RPC.

Индикаторы компрометации

IPv4 Port Combination

  • 45.141.119.34:50169

Domain

  • fucktermedfir.st
  • telemetrydata.to
  • whnewreceive.ru

URL

  • https://fucktermedfir.st/files/jar/module

WebSocket Secure

  • wss://remotev2.whpayment.ru/ws/client
  • wss://remotev2.whreceive.ru/ws/client

Ethereum contract

  • 0x1280a841Fbc1F883365d3C83122260E0b2995B74

MD5

  • d991a7c9e2c3b269975404405a79adbc

SHA1

  • f7911f5be3d08da95dcda8afb1beb8e462376f9d

SHA256

  • e7d1346153b49ce403687bbd0ddbf1db63de6808d64ea2812ea48ef0cfe7cf2a
  • f91714f89616002c6c1411233470f58e74fad7cb5a7da6f77aa6082f5d2e8771

Комментарии: 0