मैंने कल दोपहर कुछ घंटे अपनी एक अलग-थलग लिनक्स मशीनों पर सैंडबॉक्स वातावरण में एक संदिग्ध JAR फ़ाइल का विश्लेषण करने में बिताए। फ़ाइल ने माइनक्राफ्ट के लिए प्रदर्शन बढ़ाने वाले मॉड होने का दावा किया था, जो सॉफ्टवेयर की एक ऐसी श्रेणी है जिसे लाखों किशोर हर हफ्ते बिना सोचे-समझे डाउनलोड करते हैं। मेरे विश्लेषण वातावरण ने तुरंत अनधिकृत नेटवर्क कनेक्शनों की एक श्रृंखला और सिस्टम सुरक्षा सेटिंग्स को संशोधित करने के प्रयासों को चिह्नित किया। यह कोई मॉड नहीं था। यह वीडहैक (Weedhack) मैलवेयर परिवार का एक नया नमूना था, और यह वर्तमान में गेमिंग समुदाय को लक्षित करने वाले सबसे प्रभावी सोशल इंजीनियरिंग अभियानों में से एक है।
मैैकेफी लैब्स (McAfee Labs) ने हाल ही में बताया कि उनके सिस्टम ने इस अभियान से जुड़े दुर्भावनापूर्ण डोमेन तक पहुँचने के 6,300 से अधिक प्रयासों को रोका। हमलावर केवल साधारण फिशिंग ईमेल पर भरोसा नहीं कर रहे हैं। वे यह सुनिश्चित करने के लिए SEO पॉइजनिंग का उपयोग कर रहे हैं कि उनकी दुर्भावनापूर्ण वेबसाइटें Google, Bing और DuckDuckGo पर खोज परिणामों में सबसे ऊपर दिखाई दें। जब कोई उपयोगकर्ता Xenon या Nova जैसे लोकप्रिय टूल खोजता है, तो शीर्ष परिणाम अक्सर एक क्लोन साइट होती है जो वास्तविक प्रोजेक्ट के समान दिखती है लेकिन उसके बजाय मैलवेयर परोसती है।
सर्च इंजन ऑप्टिमाइजेशन (SEO) पॉइजनिंग एक ऐसी तकनीक है जहाँ खतरे पैदा करने वाले तत्व सर्च इंजन के एल्गोरिदम में हेरफेर करते हैं ताकि उनके दुर्भावनापूर्ण लिंक वैध लिंक से ऊपर आ सकें। इस अभियान में, हमलावरों ने स्पूफ की गई वेबसाइटों का एक नेटवर्क बनाया है जो प्रसिद्ध माइनक्राफ्ट प्रोजेक्ट्स की ब्रांडिंग, फीचर लिस्ट और यहाँ तक कि FAQ सेक्शन की नकल करते हैं। जोखिम के दृष्टिकोण से, यह एक ऐसी स्थिति पैदा करता है जहाँ किसी टूल का सबसे दृश्यमान स्रोत ही सबसे खतरनाक होता है।
मैैकेफी ने कई उच्च-ट्रैफिक डोमेन की पहचान की जो वर्तमान में आधिकारिक स्रोतों से ऊपर रैंक कर रहे हैं। उदाहरण के लिए, meteorclients[.]com वैध meteorclient[.]com का रूप धारण करता है, जबकि radium-client[.]com सशुल्क रेडियम क्लाइंट की नकल करता है। यहाँ तक कि SeedCrackerX जैसे सामुदायिक टूल को भी लक्षित किया गया है, जिसमें एक नकली GitHub Pages साइट (seedcrackerx.github[.]io) मूल seedcrackerx[.]com के खिलाफ ट्रैफिक के लिए प्रतिस्पर्धा कर रही है। चूंकि सर्च इंजन साइट संरचना और कीवर्ड घनत्व को प्राथमिकता देते हैं, इसलिए ये हमलावर वास्तविक GitHub और Modrinth रिपॉजिटरी को पेज पर नीचे धकेलने में सक्षम होते हैं।
पर्दे के पीछे, हमलावर ट्रैफिक बढ़ाने के लिए YouTube का भी उपयोग कर रहे हैं। वे ऐसे वीडियो अपलोड करते हैं जो इन क्लाइंट्स की विशेषताओं को प्रदर्शित करते हैं और विवरण में दुर्भावनापूर्ण डोमेन के सीधे लिंक प्रदान करते हैं। यह एक बहु-स्तरीय जाल बनाता है जो एक वीडियो से शुरू होता है और एक समझौता की गई होस्ट मशीन पर समाप्त होता है।
इस अभियान के सबसे चिंताजनक पहलुओं में से एक लोवेबल (Lovable) का उपयोग है, जो एक कृत्रिम बुद्धिमत्ता (AI) संचालित वेबसाइट बिल्डर है। एक खोजी गई साइट, kryptonclientcrack.lovable[.]app, इसी टूल का उपयोग करके बनाई गई थी। डिजाइन के अनुसार, AI वेबसाइट बिल्डर किसी को भी केवल यह बताकर कि वे क्या चाहते हैं, मिनटों में एक पेशेवर दिखने वाली साइट बनाने की अनुमति देते हैं। यह उन साइबर अपराधियों के लिए बाधा को कम करता है जिनके पास शुरुआत से विश्वसनीय क्लोन बनाने के लिए वेब विकास कौशल नहीं हो सकता है।
अतीत में, दुर्भावनापूर्ण वेबसाइटों में अक्सर धोखाधड़ी के संकेत होते थे, जैसे टूटे हुए लिंक, खराब व्याकरण, या कम गुणवत्ता वाले ग्राफिक्स। आज, एक हमलावर एक वैध साइट को स्क्रैप करने और एक सटीक दर्पण (mirror) उत्पन्न करने के लिए AI का उपयोग कर सकता है। यह मानव फ़ायरवॉल के काम को बहुत कठिन बना देता है। जब कोई साइट बिल्कुल आधिकारिक टूल की तरह दिखती है और उसके डेवलपर क्रेडिट के लिए वास्तविक GitHub रिपॉजिटरी के लिंक होते हैं, तो अधिकांश उपयोगकर्ताओं के पास इसकी अखंडता पर संदेह करने का कोई कारण नहीं होता है। AI सारा भारी काम करता है, जिससे हमलावर को संक्रमण श्रृंखला पर ध्यान केंद्रित करने की अनुमति मिलती है।
वीडहैक मैलवेयर पहचान से बचने के लिए एक बहु-चरणीय अनुक्रम का उपयोग करता है। जब कोई उपयोगकर्ता नकली क्लाइंट डाउनलोड करता है, तो उन्हें आमतौर पर एक JAR फ़ाइल प्राप्त होती है। चूंकि माइनक्राफ्ट स्वयं जावा पर चलता है, इसलिए ये फ़ाइलें मॉड वितरण के लिए एक स्वाभाविक विकल्प हैं। हालाँकि, JAR फ़ाइलें अनिवार्य रूप से निष्पादन योग्य अभिलेखागार (executable archives) हैं जो किसी भी ऑपरेटिंग सिस्टम पर कोड चला सकती हैं जिसमें जावा रनटाइम वातावरण स्थापित है।
एक बार जब उपयोगकर्ता फ़ाइल निष्पादित करता है, तो पहला चरण शुरू होता है। मैलवेयर तुरंत डेटा चोरी नहीं करता है। इसके बजाय, यह यह देखने के लिए वातावरण की जाँच करता है कि क्या यह वर्चुअल मशीन या सैंडबॉक्स में चल रहा है। यदि वातावरण एक वास्तविक उपयोगकर्ता के पीसी जैसा दिखता है, तो यह अगले चरण पर जाता है। इसकी पहली क्रियाओं में से एक माइक्रोसॉफ्ट डिफेंडर अपवर्जन (exclusions) सेट करना है। ऑपरेटिंग सिस्टम को कुछ फोल्डरों को अनदेखा करने के लिए कहकर, मैलवेयर यह सुनिश्चित करता है कि हमले के भविष्य के चरण स्थानीय एंटीवायरस हस्ताक्षरों द्वारा अवरुद्ध किए बिना चल सकें।
नतीजतन, मैलवेयर अपने अंतिम पेलोड को तैनात करने में सक्षम होता है। ये पेलोड संवेदनशील सिस्टम जानकारी एकत्र करने और होस्ट से डेटा चोरी करने के लिए डिज़ाइन किए गए हैं। इसमें ब्राउज़र कुकीज़, संग्रहीत पासवर्ड और डिस्कॉर्ड जैसे प्लेटफार्मों के लिए सत्र टोकन (session tokens) शामिल हैं। कई मामलों में, मैलवेयर एक डिजिटल ट्रोजन हॉर्स है जो हमलावर को पीड़ित के डिजिटल जीवन में एक स्थायी पकड़ प्रदान करता है।
हमलावर केवल अपने स्वयं के डोमेन पर फ़ाइलें होस्ट नहीं कर रहे हैं। वे अपने डाउनलोड की कथित वैधता बढ़ाने के लिए परिचित प्लेटफार्मों का लाभ उठा रहे हैं। मैैकेफी लैब्स ने पाया कि लगभग आधे दुर्भावनापूर्ण URL (49.6%) डिस्कॉर्ड लिंक थे। अन्य 23.4% मीडियाफ़ायर (MediaFire) पर होस्ट किए गए थे, और 8.2% GitHub पर थे। इन सेवाओं का उपयोग करके, हमलावर कुछ बुनियादी नेटवर्क फिल्टरों को बायपास कर देते हैं जो अज्ञात या नए पंजीकृत डोमेन को ब्लॉक कर सकते हैं।
गेमिंग समुदाय में मैलवेयर वितरण के लिए डिस्कॉर्ड विशेष रूप से उपयोगी है। कई मॉड डेवलपर्स डिस्कॉर्ड को अपने प्राथमिक समर्थन और अपडेट चैनल के रूप में उपयोग करते हैं। हमलावर अपने लिंक फैलाने के लिए नकली डिस्कॉर्ड सर्वर बनाते हैं या मौजूदा सर्वरों से समझौता करते हैं। जब कोई उपयोगकर्ता उस प्लेटफ़ॉर्म पर लिंक देखता है जिसे वे हर दिन उपयोग करते हैं, तो उनकी सुरक्षा सतर्कता कम हो जाती है। यह एक प्रणालीगत मुद्दा है जहाँ समुदाय के बुनियादी ढांचे को उसके सदस्यों के खिलाफ ही मोड़ दिया जाता है।
फ़ाइल होस्टिंग के अलावा, हमलावरों ने प्लैनेट माइनक्राफ्ट और एंडमॉड्स पर दुर्भावनापूर्ण JAR फ़ाइलें अपलोड की हैं। ये माइनक्राफ्ट सामग्री के लिए वैध केंद्र हैं। जबकि इन प्लेटफार्मों की अपनी स्कैनिंग प्रक्रियाएं हैं, वीडहैक की बहु-चरणीय प्रकृति कभी-कभी इसे बुनियादी स्वचालित जांचों को बायपास करने की अनुमति देती है। मैलवेयर स्थानीय मशीन पर निष्पादित होने तक निष्क्रिय रहता है, जिससे स्थिर स्कैनर (static scanners) के लिए दुर्भावनापूर्ण इरादे की पहचान करना मुश्किल हो जाता है।
नीचे दी गई तालिका दिखाती है कि दुर्भावनापूर्ण डोमेन अपने वैध समकक्षों की कितनी बारीकी से नकल करते हैं। यह रणनीति इस तथ्य पर निर्भर करती है कि अधिकांश उपयोगकर्ता एक बार सही दिखने वाली साइट पर पहुँचने के बाद URL को करीब से नहीं देखते हैं।
| लक्षित सॉफ्टवेयर | वैध डोमेन | दुर्भावनापूर्ण स्पूफ डोमेन |
|---|---|---|
| Glazed Client | glazedclient[.]com | glazed-client[.]com |
| Radium Client | radiumclient[.]com | radium-client[.]com |
| SeedCrackerX | seedcrackerx[.]com | seedcrackerx.github[.]io |
| Meteor Client | meteorclient[.]com | meteorclients[.]com |
| Xenon Client | GitHub / Modrinth | xenonclient[.]com / xenoclient[.]lol |
| Nova Client | GitHub / Modrinth | nova-client[.]com |
यह माइनक्राफ्ट-केंद्रित अभियान खतरे के परिदृश्य में एक बड़े रुझान का हिस्सा है। जून 2026 में, चेक पॉइंट रिसर्च (Check Point Research) ने इसी तरह के एक बड़े पैमाने के ऑपरेशन की पहचान की जिसने विभिन्न प्रकार के ओपन-सोर्स और फ्रीवेयर प्रोजेक्ट्स का रूप धारण किया था। उस अभियान ने उपयोगकर्ताओं को उनके स्थान और ब्राउज़र के आधार पर विभिन्न चरणों के माध्यम से प्रसारित करने के लिए ट्रैफिक डिस्ट्रीब्यूशन सिस्टम (TDS) का उपयोग किया। इसका अंतिम परिणाम रेमस स्टीलर (Remus Stealer) और सेशनगेट (SessionGate) फ्रेमवर्क जैसे मैलवेयर की डिलीवरी थी।
ये ऑपरेशन दिखाते हैं कि सर्च इंजन उस तरीके में एक मिशन-क्रिटिकल भेद्यता हैं जिस तरह से अधिकांश लोग इंटरनेट का उपयोग करते हैं। हम खोज परिणामों को सुरक्षित विकल्पों की एक क्यूरेटेड सूची के रूप में मानते हैं, लेकिन वास्तविकता यह है कि शीर्ष स्थान अक्सर उच्चतम बोली लगाने वाले या सबसे कुशल जोड़-तोड़ करने वाले के पास होते हैं। अंतिम उपयोगकर्ता के दृष्टिकोण से, नेटवर्क परिधि वास्तव में एक अप्रचलित महल की खाई बन गई है। खतरा आपके नेटवर्क में घुसने की कोशिश नहीं कर रहा है; यह आपके द्वारा Google खोज के माध्यम से इसे आमंत्रित करने की प्रतीक्षा कर रहा है।
वीडहैक से खुद को बचाने के लिए जीरो-ट्रस्ट मानसिकता की ओर बढ़ने की आवश्यकता है, भले ही आप केवल गेम खेल रहे हों। आप किसी वेबसाइट पर उसकी उपस्थिति या खोज परिणामों में उसकी स्थिति के आधार पर भरोसा नहीं कर सकते। प्रत्येक डाउनलोड एक संभावित जोखिम है जिसे सत्यापन की आवश्यकता है।
एक प्रतिकार के रूप में, हमेशा कई स्वतंत्र चैनलों की जाँच करके डाउनलोड के स्रोत को सत्यापित करें। यदि कोई मॉड ओपन-सोर्स होने का दावा करता है, तो आधिकारिक GitHub रिपॉजिटरी खोजें और कमिट हिस्ट्री और सितारों (stars) की संख्या की जाँच करें। वैध डेवलपर्स आमतौर पर अपने GitHub प्रोफाइल से अपनी आधिकारिक वेबसाइटों को लिंक करते हैं, न कि इसके विपरीत। यदि आपको कोई ऐसी साइट मिलती है जो GitHub पेज से लिंक होती है जो उस विशिष्ट साइट पर वापस लिंक नहीं करती है, तो यह एक बड़ा रेड फ्लैग है।
सक्रिय रूप से कहें तो, आपको मॉड स्थापित करने के लिए कभी भी सुरक्षा सुरक्षा को अक्षम नहीं करना चाहिए। यदि कोई इंस्टॉलेशन गाइड या README फ़ाइल आपको माइक्रोसॉफ्ट डिफेंडर में अपवर्जन जोड़ने या अपने फ़ायरवॉल को बंद करने के लिए कहती है, तो सॉफ्टवेयर के दुर्भावनापूर्ण होने की संभावना है। वैध सॉफ्टवेयर को कार्य करने के लिए आपके सुरक्षा उपकरणों से छिपने की आवश्यकता नहीं होती है। इसके अलावा, वायरसटोटल (VirusTotal) जैसे टूल के साथ प्रत्येक डाउनलोड की गई JAR फ़ाइल को स्कैन करना एक त्वरित जांच प्रदान कर सकता है, हालांकि यह जीरो-डे वेरिएंट के खिलाफ एक आदर्श बचाव नहीं है।
अंत में, सुनिश्चित करें कि आपका जावा इंस्टॉलेशन और आपका ऑपरेटिंग सिस्टम अप-टू-डेट है। कई JAR-आधारित हमले सिस्टम पर उच्च विशेषाधिकार प्राप्त करने के लिए जावा रनटाइम वातावरण के पुराने संस्करणों में भेद्यताओं पर भरोसा करते हैं। अपने सॉफ़्टवेयर को पैच रखकर, आप मैलवेयर के निष्पादित होने के बाद उसके लिए उपलब्ध हमले की सतह को कम करते हैं।
अस्वीकरण: यह लेख केवल सूचनात्मक और शैक्षिक उद्देश्यों के लिए है। प्रदान की गई जानकारी पेशेवर साइबर सुरक्षा ऑडिट, फोरेंसिक विश्लेषण, या घटना प्रतिक्रिया सेवा की जगह नहीं लेती है। अपनी सुरक्षा स्थिति में महत्वपूर्ण बदलाव करने से पहले हमेशा एक योग्य पेशेवर से परामर्श लें।



हमारा एंड-टू-एंड एन्क्रिप्टेड ईमेल और क्लाउड स्टोरेज समाधान सुरक्षित डेटा एक्सचेंज का सबसे शक्तिशाली माध्यम प्रदान करता है, जो आपके डेटा की सुरक्षा और गोपनीयता सुनिश्चित करता है।
/ एक नि: शुल्क खाता बनाएं