Злоумышленники атакуют фанатов Minecraft: обнаружена масштабная кампания Weedhack с бесплатным шпионским ПО

information security

Популярность Minecraft, собравшей более 350 миллионов копий по всему миру, давно привлекает не только игроков, но и злоумышленников. Специалисты McAfee Labs выявили крупную наступательную операцию под названием Weedhack, которая маскируется под моды и клиенты для этой игры. Кампания активна с января 2026 года и уже заразила более ста тысяч устройств, а её главная особенность - необычно низкий порог входа для злоумышленников: часть вредоносного функционала распространяется бесплатно, а премиум-доступ стоит от пяти долларов в месяц.

Описание

Исследователи обнаружили более 3820 уникальных вредоносных JAR-файлов и 240 ссылок, участвующих в распространении. Методы заражения включают отравление поисковой выдачи (SEO-атаки) и размещение видеороликов на YouTube, в описании или комментариях к которым размещены ссылки на подставные сайты. Эти сайты выглядят как официальные страницы популярных модов или клиентов для Minecraft, но на самом деле доставляют в систему пользователя шпионское ПО.

Кампания Weedhack представляет собой вредоносное ПО как услугу (MaaS - модель, в которой злоумышленники продают доступ к инструментам для атак). Её панель управления (дашборд) размещена в открытом интернете, что делает сервис доступным любому обладателю учётной записи Discord и интернет-соединения. На дашборде собраны подробные руководства по использованию вредоноса: от настройки уведомлений до методов распространения через YouTube и поисковики. Кроме того, ведётся таблица лидеров по количеству заражений, обновляемая каждые десять минут. На момент публикации общее число зарегистрированных попаданий превысило 116 тысяч, в среднем - около двух-трёх тысяч в день.

Особого внимания заслуживает механизм связи с командным сервером (C2). Для получения актуального домена злоумышленники используют технику EtherHiding - обращаются к смарт-контракту в блокчейне Ethereum. Об этом рассказывается в отчёте McAfee Labs с подробным техническим анализом всех этапов заражения. Ответы от блокчейна проверяются с помощью RSA-подписи, что защищает сеть от перехвата. После верификации вредонос загружает следующую стадию полезной нагрузки (последующие модули) и выполняет её в памяти.

Бесплатный тариф Weedhack включает мощный инструмент для кражи данных. Он способен перехватывать идентификаторы сессий Minecraft (что позволяет угнать игровой аккаунт), а также пароли и куки из 36 браузеров, данные 56 браузерных криптокошельков и 12 настольных, учётные записи Discord, Steam, Telegram. Кроме того, модуль ищет файлы по 24 ключевым словам, собирает системную информацию и делает снимки экрана.

За 5 долларов в месяц подписчикам открывается доступ к удалённому управлению: веб-камера, кейлоггер (запись нажатий клавиш), обратная оболочка (reverse shell, дающая полный контроль над системой), а также возможность делиться экраном с управлением мышью и клавиатурой. Платежи принимаются в биткоинах и лайткоинах, причём для каждой новой оплаты генерируется отдельный кошелёк, что затрудняет отслеживание.

Исследователи выявили 10 доменов, на которых размещена панель управления и промежуточные полезные нагрузки, а также 11 доменов, связанных с более ранними аналогичными кампаниями того же злоумышленника. Удалось обнаружить и Telegram-канал сервиса, где на момент анализа состояло более 850 участников. Именно мониторинг этого канала позволил сделать тревожное наблюдение: большинство клиентов - подростки и молодые люди, которые используют инструмент для кибербуллинга. Они записывают жертв через веб-камеру, угрожают им и делятся видео в канале как трофеями.

Техническая цепочка заражения многоступенчата. После скачивания JAR-файла вредонос перезапускается через javaw.exe без видимого окна консоли. Затем извлекает идентификатор клиента из fabric.api.json, расшифровывает список серверов Ethereum JSON-RPC и адрес смарт-контракта. Получив от блокчейна адрес C2-сервера и проверив подпись, злоумышленник загружает вторую стадию. Та защищена коммерческим обфускатором JNIC, который транслирует Java-байткод в нативный C-код, существенно затрудняя анализ. Вторая стадия повышает привилегии через уязвимость UAC, используя CMSTP, добавляет исключения в Windows Defender, собирает информацию об операционной системе и оборудовании, крадёт токены и пароли, а затем передаёт базу данных на сервер. Третья стадия закрепляется в системе через реестр и задачу планировщика. Четвёртая стадия развёртывает бэкдор для удалённого доступа, создаёт правила брандмауэра, разрешающие трафик, и запускает механизм постоянного самовосстановления - задачу, проверяющую наличие исполняемого файла каждые две минуты.

Географически кампания наиболее активна в США, Германии, Индии, Великобритании, Италии, Вьетнаме, Канаде, Норвегии, Швеции, Финляндии и Испании.

Главная опасность Weedhack в том, что она предлагает продвинутые инструменты кибератак по минимальной цене или даже бесплатно. Для сравнения: аренда распространённых стилеров вроде Lumma обходится в 250-500 долларов в месяц, а X-Worm - 300-500 долларов за пожизненный доступ. Weedhack же снижает барьер доступа до нуля для базового функционала и до смешных сумм для премиум-функций. Кроме того, подробные руководства на русском и английском языках позволяют новичкам быстро освоить атакующие техники.

Итогом становится не только кража игровых аккаунтов и личных данных, но и реальное психологическое давление на молодых людей. Отчёты исследователей показывают, что подростки используют удалённый доступ для слежки и угроз сверстникам. Telegram-канал сервиса операторов уже заблокирован, но авторы угрозы продолжают искать новые площадки. Пользователям Minecraft стоит проявлять крайнюю осторожность при скачивании модов и клиентов из непроверенных источников - особенно если сайты призывают отключить антивирус или утверждают, что программное обеспечение не вредоносно.

Индикаторы компрометации

Комментарии: 0