साइबर सुरक्षा

नकली माइनक्राफ्ट क्लाइंट्स ने वीडहैक (Weedhack) वितरित करने के लिए आधिकारिक स्रोतों को कैसे पीछे छोड़ दिया

हैकर्स नकली माइनक्राफ्ट क्लाइंट्स के माध्यम से वीडहैक (Weedhack) मैलवेयर वितरित करने के लिए SEO पॉइजनिंग और AI-निर्मित साइटों का उपयोग कर रहे हैं। जानें कि यह बहु-चरणीय हमला कैसे काम करता है।
नकली माइनक्राफ्ट क्लाइंट्स ने वीडहैक (Weedhack) वितरित करने के लिए आधिकारिक स्रोतों को कैसे पीछे छोड़ दिया

मैंने कल दोपहर कुछ घंटे अपनी एक अलग-थलग लिनक्स मशीनों पर सैंडबॉक्स वातावरण में एक संदिग्ध JAR फ़ाइल का विश्लेषण करने में बिताए। फ़ाइल ने माइनक्राफ्ट के लिए प्रदर्शन बढ़ाने वाले मॉड होने का दावा किया था, जो सॉफ्टवेयर की एक ऐसी श्रेणी है जिसे लाखों किशोर हर हफ्ते बिना सोचे-समझे डाउनलोड करते हैं। मेरे विश्लेषण वातावरण ने तुरंत अनधिकृत नेटवर्क कनेक्शनों की एक श्रृंखला और सिस्टम सुरक्षा सेटिंग्स को संशोधित करने के प्रयासों को चिह्नित किया। यह कोई मॉड नहीं था। यह वीडहैक (Weedhack) मैलवेयर परिवार का एक नया नमूना था, और यह वर्तमान में गेमिंग समुदाय को लक्षित करने वाले सबसे प्रभावी सोशल इंजीनियरिंग अभियानों में से एक है।

मैैकेफी लैब्स (McAfee Labs) ने हाल ही में बताया कि उनके सिस्टम ने इस अभियान से जुड़े दुर्भावनापूर्ण डोमेन तक पहुँचने के 6,300 से अधिक प्रयासों को रोका। हमलावर केवल साधारण फिशिंग ईमेल पर भरोसा नहीं कर रहे हैं। वे यह सुनिश्चित करने के लिए SEO पॉइजनिंग का उपयोग कर रहे हैं कि उनकी दुर्भावनापूर्ण वेबसाइटें Google, Bing और DuckDuckGo पर खोज परिणामों में सबसे ऊपर दिखाई दें। जब कोई उपयोगकर्ता Xenon या Nova जैसे लोकप्रिय टूल खोजता है, तो शीर्ष परिणाम अक्सर एक क्लोन साइट होती है जो वास्तविक प्रोजेक्ट के समान दिखती है लेकिन उसके बजाय मैलवेयर परोसती है।

खोज परिणाम हेरफेर की कार्यप्रणाली

सर्च इंजन ऑप्टिमाइजेशन (SEO) पॉइजनिंग एक ऐसी तकनीक है जहाँ खतरे पैदा करने वाले तत्व सर्च इंजन के एल्गोरिदम में हेरफेर करते हैं ताकि उनके दुर्भावनापूर्ण लिंक वैध लिंक से ऊपर आ सकें। इस अभियान में, हमलावरों ने स्पूफ की गई वेबसाइटों का एक नेटवर्क बनाया है जो प्रसिद्ध माइनक्राफ्ट प्रोजेक्ट्स की ब्रांडिंग, फीचर लिस्ट और यहाँ तक कि FAQ सेक्शन की नकल करते हैं। जोखिम के दृष्टिकोण से, यह एक ऐसी स्थिति पैदा करता है जहाँ किसी टूल का सबसे दृश्यमान स्रोत ही सबसे खतरनाक होता है।

मैैकेफी ने कई उच्च-ट्रैफिक डोमेन की पहचान की जो वर्तमान में आधिकारिक स्रोतों से ऊपर रैंक कर रहे हैं। उदाहरण के लिए, meteorclients[.]com वैध meteorclient[.]com का रूप धारण करता है, जबकि radium-client[.]com सशुल्क रेडियम क्लाइंट की नकल करता है। यहाँ तक कि SeedCrackerX जैसे सामुदायिक टूल को भी लक्षित किया गया है, जिसमें एक नकली GitHub Pages साइट (seedcrackerx.github[.]io) मूल seedcrackerx[.]com के खिलाफ ट्रैफिक के लिए प्रतिस्पर्धा कर रही है। चूंकि सर्च इंजन साइट संरचना और कीवर्ड घनत्व को प्राथमिकता देते हैं, इसलिए ये हमलावर वास्तविक GitHub और Modrinth रिपॉजिटरी को पेज पर नीचे धकेलने में सक्षम होते हैं।

पर्दे के पीछे, हमलावर ट्रैफिक बढ़ाने के लिए YouTube का भी उपयोग कर रहे हैं। वे ऐसे वीडियो अपलोड करते हैं जो इन क्लाइंट्स की विशेषताओं को प्रदर्शित करते हैं और विवरण में दुर्भावनापूर्ण डोमेन के सीधे लिंक प्रदान करते हैं। यह एक बहु-स्तरीय जाल बनाता है जो एक वीडियो से शुरू होता है और एक समझौता की गई होस्ट मशीन पर समाप्त होता है।

AI बिल्डर्स और प्रवेश की बाधाओं में कमी

इस अभियान के सबसे चिंताजनक पहलुओं में से एक लोवेबल (Lovable) का उपयोग है, जो एक कृत्रिम बुद्धिमत्ता (AI) संचालित वेबसाइट बिल्डर है। एक खोजी गई साइट, kryptonclientcrack.lovable[.]app, इसी टूल का उपयोग करके बनाई गई थी। डिजाइन के अनुसार, AI वेबसाइट बिल्डर किसी को भी केवल यह बताकर कि वे क्या चाहते हैं, मिनटों में एक पेशेवर दिखने वाली साइट बनाने की अनुमति देते हैं। यह उन साइबर अपराधियों के लिए बाधा को कम करता है जिनके पास शुरुआत से विश्वसनीय क्लोन बनाने के लिए वेब विकास कौशल नहीं हो सकता है।

अतीत में, दुर्भावनापूर्ण वेबसाइटों में अक्सर धोखाधड़ी के संकेत होते थे, जैसे टूटे हुए लिंक, खराब व्याकरण, या कम गुणवत्ता वाले ग्राफिक्स। आज, एक हमलावर एक वैध साइट को स्क्रैप करने और एक सटीक दर्पण (mirror) उत्पन्न करने के लिए AI का उपयोग कर सकता है। यह मानव फ़ायरवॉल के काम को बहुत कठिन बना देता है। जब कोई साइट बिल्कुल आधिकारिक टूल की तरह दिखती है और उसके डेवलपर क्रेडिट के लिए वास्तविक GitHub रिपॉजिटरी के लिंक होते हैं, तो अधिकांश उपयोगकर्ताओं के पास इसकी अखंडता पर संदेह करने का कोई कारण नहीं होता है। AI सारा भारी काम करता है, जिससे हमलावर को संक्रमण श्रृंखला पर ध्यान केंद्रित करने की अनुमति मिलती है।

एक बहु-चरणीय JAR हमले की शारीरिक रचना

वीडहैक मैलवेयर पहचान से बचने के लिए एक बहु-चरणीय अनुक्रम का उपयोग करता है। जब कोई उपयोगकर्ता नकली क्लाइंट डाउनलोड करता है, तो उन्हें आमतौर पर एक JAR फ़ाइल प्राप्त होती है। चूंकि माइनक्राफ्ट स्वयं जावा पर चलता है, इसलिए ये फ़ाइलें मॉड वितरण के लिए एक स्वाभाविक विकल्प हैं। हालाँकि, JAR फ़ाइलें अनिवार्य रूप से निष्पादन योग्य अभिलेखागार (executable archives) हैं जो किसी भी ऑपरेटिंग सिस्टम पर कोड चला सकती हैं जिसमें जावा रनटाइम वातावरण स्थापित है।

एक बार जब उपयोगकर्ता फ़ाइल निष्पादित करता है, तो पहला चरण शुरू होता है। मैलवेयर तुरंत डेटा चोरी नहीं करता है। इसके बजाय, यह यह देखने के लिए वातावरण की जाँच करता है कि क्या यह वर्चुअल मशीन या सैंडबॉक्स में चल रहा है। यदि वातावरण एक वास्तविक उपयोगकर्ता के पीसी जैसा दिखता है, तो यह अगले चरण पर जाता है। इसकी पहली क्रियाओं में से एक माइक्रोसॉफ्ट डिफेंडर अपवर्जन (exclusions) सेट करना है। ऑपरेटिंग सिस्टम को कुछ फोल्डरों को अनदेखा करने के लिए कहकर, मैलवेयर यह सुनिश्चित करता है कि हमले के भविष्य के चरण स्थानीय एंटीवायरस हस्ताक्षरों द्वारा अवरुद्ध किए बिना चल सकें।

नतीजतन, मैलवेयर अपने अंतिम पेलोड को तैनात करने में सक्षम होता है। ये पेलोड संवेदनशील सिस्टम जानकारी एकत्र करने और होस्ट से डेटा चोरी करने के लिए डिज़ाइन किए गए हैं। इसमें ब्राउज़र कुकीज़, संग्रहीत पासवर्ड और डिस्कॉर्ड जैसे प्लेटफार्मों के लिए सत्र टोकन (session tokens) शामिल हैं। कई मामलों में, मैलवेयर एक डिजिटल ट्रोजन हॉर्स है जो हमलावर को पीड़ित के डिजिटल जीवन में एक स्थायी पकड़ प्रदान करता है।

विश्वसनीय वितरण बुनियादी ढांचे का दुरुपयोग

हमलावर केवल अपने स्वयं के डोमेन पर फ़ाइलें होस्ट नहीं कर रहे हैं। वे अपने डाउनलोड की कथित वैधता बढ़ाने के लिए परिचित प्लेटफार्मों का लाभ उठा रहे हैं। मैैकेफी लैब्स ने पाया कि लगभग आधे दुर्भावनापूर्ण URL (49.6%) डिस्कॉर्ड लिंक थे। अन्य 23.4% मीडियाफ़ायर (MediaFire) पर होस्ट किए गए थे, और 8.2% GitHub पर थे। इन सेवाओं का उपयोग करके, हमलावर कुछ बुनियादी नेटवर्क फिल्टरों को बायपास कर देते हैं जो अज्ञात या नए पंजीकृत डोमेन को ब्लॉक कर सकते हैं।

गेमिंग समुदाय में मैलवेयर वितरण के लिए डिस्कॉर्ड विशेष रूप से उपयोगी है। कई मॉड डेवलपर्स डिस्कॉर्ड को अपने प्राथमिक समर्थन और अपडेट चैनल के रूप में उपयोग करते हैं। हमलावर अपने लिंक फैलाने के लिए नकली डिस्कॉर्ड सर्वर बनाते हैं या मौजूदा सर्वरों से समझौता करते हैं। जब कोई उपयोगकर्ता उस प्लेटफ़ॉर्म पर लिंक देखता है जिसे वे हर दिन उपयोग करते हैं, तो उनकी सुरक्षा सतर्कता कम हो जाती है। यह एक प्रणालीगत मुद्दा है जहाँ समुदाय के बुनियादी ढांचे को उसके सदस्यों के खिलाफ ही मोड़ दिया जाता है।

फ़ाइल होस्टिंग के अलावा, हमलावरों ने प्लैनेट माइनक्राफ्ट और एंडमॉड्स पर दुर्भावनापूर्ण JAR फ़ाइलें अपलोड की हैं। ये माइनक्राफ्ट सामग्री के लिए वैध केंद्र हैं। जबकि इन प्लेटफार्मों की अपनी स्कैनिंग प्रक्रियाएं हैं, वीडहैक की बहु-चरणीय प्रकृति कभी-कभी इसे बुनियादी स्वचालित जांचों को बायपास करने की अनुमति देती है। मैलवेयर स्थानीय मशीन पर निष्पादित होने तक निष्क्रिय रहता है, जिससे स्थिर स्कैनर (static scanners) के लिए दुर्भावनापूर्ण इरादे की पहचान करना मुश्किल हो जाता है।

दुर्भावनापूर्ण डोमेन और उनके लक्ष्यों की तुलना

नीचे दी गई तालिका दिखाती है कि दुर्भावनापूर्ण डोमेन अपने वैध समकक्षों की कितनी बारीकी से नकल करते हैं। यह रणनीति इस तथ्य पर निर्भर करती है कि अधिकांश उपयोगकर्ता एक बार सही दिखने वाली साइट पर पहुँचने के बाद URL को करीब से नहीं देखते हैं।

लक्षित सॉफ्टवेयर वैध डोमेन दुर्भावनापूर्ण स्पूफ डोमेन
Glazed Client glazedclient[.]com glazed-client[.]com
Radium Client radiumclient[.]com radium-client[.]com
SeedCrackerX seedcrackerx[.]com seedcrackerx.github[.]io
Meteor Client meteorclient[.]com meteorclients[.]com
Xenon Client GitHub / Modrinth xenonclient[.]com / xenoclient[.]lol
Nova Client GitHub / Modrinth nova-client[.]com

SEO पॉइजनिंग का व्यापक संदर्भ

यह माइनक्राफ्ट-केंद्रित अभियान खतरे के परिदृश्य में एक बड़े रुझान का हिस्सा है। जून 2026 में, चेक पॉइंट रिसर्च (Check Point Research) ने इसी तरह के एक बड़े पैमाने के ऑपरेशन की पहचान की जिसने विभिन्न प्रकार के ओपन-सोर्स और फ्रीवेयर प्रोजेक्ट्स का रूप धारण किया था। उस अभियान ने उपयोगकर्ताओं को उनके स्थान और ब्राउज़र के आधार पर विभिन्न चरणों के माध्यम से प्रसारित करने के लिए ट्रैफिक डिस्ट्रीब्यूशन सिस्टम (TDS) का उपयोग किया। इसका अंतिम परिणाम रेमस स्टीलर (Remus Stealer) और सेशनगेट (SessionGate) फ्रेमवर्क जैसे मैलवेयर की डिलीवरी थी।

ये ऑपरेशन दिखाते हैं कि सर्च इंजन उस तरीके में एक मिशन-क्रिटिकल भेद्यता हैं जिस तरह से अधिकांश लोग इंटरनेट का उपयोग करते हैं। हम खोज परिणामों को सुरक्षित विकल्पों की एक क्यूरेटेड सूची के रूप में मानते हैं, लेकिन वास्तविकता यह है कि शीर्ष स्थान अक्सर उच्चतम बोली लगाने वाले या सबसे कुशल जोड़-तोड़ करने वाले के पास होते हैं। अंतिम उपयोगकर्ता के दृष्टिकोण से, नेटवर्क परिधि वास्तव में एक अप्रचलित महल की खाई बन गई है। खतरा आपके नेटवर्क में घुसने की कोशिश नहीं कर रहा है; यह आपके द्वारा Google खोज के माध्यम से इसे आमंत्रित करने की प्रतीक्षा कर रहा है।

मॉडर्स और गेमर्स के लिए व्यावहारिक बचाव

वीडहैक से खुद को बचाने के लिए जीरो-ट्रस्ट मानसिकता की ओर बढ़ने की आवश्यकता है, भले ही आप केवल गेम खेल रहे हों। आप किसी वेबसाइट पर उसकी उपस्थिति या खोज परिणामों में उसकी स्थिति के आधार पर भरोसा नहीं कर सकते। प्रत्येक डाउनलोड एक संभावित जोखिम है जिसे सत्यापन की आवश्यकता है।

एक प्रतिकार के रूप में, हमेशा कई स्वतंत्र चैनलों की जाँच करके डाउनलोड के स्रोत को सत्यापित करें। यदि कोई मॉड ओपन-सोर्स होने का दावा करता है, तो आधिकारिक GitHub रिपॉजिटरी खोजें और कमिट हिस्ट्री और सितारों (stars) की संख्या की जाँच करें। वैध डेवलपर्स आमतौर पर अपने GitHub प्रोफाइल से अपनी आधिकारिक वेबसाइटों को लिंक करते हैं, न कि इसके विपरीत। यदि आपको कोई ऐसी साइट मिलती है जो GitHub पेज से लिंक होती है जो उस विशिष्ट साइट पर वापस लिंक नहीं करती है, तो यह एक बड़ा रेड फ्लैग है।

सक्रिय रूप से कहें तो, आपको मॉड स्थापित करने के लिए कभी भी सुरक्षा सुरक्षा को अक्षम नहीं करना चाहिए। यदि कोई इंस्टॉलेशन गाइड या README फ़ाइल आपको माइक्रोसॉफ्ट डिफेंडर में अपवर्जन जोड़ने या अपने फ़ायरवॉल को बंद करने के लिए कहती है, तो सॉफ्टवेयर के दुर्भावनापूर्ण होने की संभावना है। वैध सॉफ्टवेयर को कार्य करने के लिए आपके सुरक्षा उपकरणों से छिपने की आवश्यकता नहीं होती है। इसके अलावा, वायरसटोटल (VirusTotal) जैसे टूल के साथ प्रत्येक डाउनलोड की गई JAR फ़ाइल को स्कैन करना एक त्वरित जांच प्रदान कर सकता है, हालांकि यह जीरो-डे वेरिएंट के खिलाफ एक आदर्श बचाव नहीं है।

अंत में, सुनिश्चित करें कि आपका जावा इंस्टॉलेशन और आपका ऑपरेटिंग सिस्टम अप-टू-डेट है। कई JAR-आधारित हमले सिस्टम पर उच्च विशेषाधिकार प्राप्त करने के लिए जावा रनटाइम वातावरण के पुराने संस्करणों में भेद्यताओं पर भरोसा करते हैं। अपने सॉफ़्टवेयर को पैच रखकर, आप मैलवेयर के निष्पादित होने के बाद उसके लिए उपलब्ध हमले की सतह को कम करते हैं।

स्रोत

  • McAfee Labs: Threat Report on Weedhack and SEO Poisoning (2026)
  • Check Point Research: Traffic Distribution Systems and Freeware Malware (2026)
  • MITRE ATT&CK: T1566 (Phishing) and T1583.001 (DNS Server/SEO Poisoning)
  • NIST SP 800-63: Digital Identity Guidelines for Secure Authentication

अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है। प्रदान की गई जानकारी पेशेवर साइबर सुरक्षा ऑडिट, फोरेंसिक विश्लेषण, या घटना प्रतिक्रिया सेवा की जगह नहीं लेती है। अपनी सुरक्षा स्थिति में महत्वपूर्ण बदलाव करने से पहले हमेशा एक योग्य पेशेवर से परामर्श लें।

bg
bg
bg

आप दूसरी तरफ देखिए।

हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।

/ एक नि: शुल्क खाता बनाएं