Sicurezza informatica

Come i falsi client di Minecraft hanno superato le fonti ufficiali per diffondere Weedhack

Gli hacker utilizzano la SEO poisoning e siti creati dall'IA per distribuire il malware Weedhack tramite falsi client Minecraft. Scopri come funziona questo attacco multi-stadio.
Come i falsi client di Minecraft hanno superato le fonti ufficiali per diffondere Weedhack

Ho trascorso alcune ore ieri pomeriggio analizzando un file JAR sospetto in un ambiente sandbox su una delle mie macchine Linux isolate. Il file sosteneva di essere una mod per ottimizzare le prestazioni di Minecraft, una categoria di software che milioni di adolescenti scaricano ogni settimana senza pensarci due volte. Il mio ambiente di analisi ha immediatamente segnalato una serie di connessioni di rete non autorizzate e tentativi di modificare le impostazioni di sicurezza del sistema. Questa non era una mod. Era un nuovo campione della famiglia malware Weedhack, ed è attualmente una delle campagne di ingegneria sociale più efficaci che colpiscono la comunità dei videogiocatori.

McAfee Labs ha recentemente riferito che i loro sistemi hanno bloccato oltre 6.300 tentativi di accesso a domini malevoli associati a questa campagna. Gli aggressori non si affidano solo a semplici email di phishing. Stanno utilizzando la SEO poisoning per garantire che i loro siti web malevoli appaiano in cima ai risultati di ricerca su Google, Bing e DuckDuckGo. Quando un utente cerca strumenti popolari come i client Xenon o Nova, il primo risultato è spesso un sito clone che sembra identico al progetto reale ma distribuisce invece malware.

La meccanica della manipolazione dei risultati di ricerca

La SEO poisoning (avvelenamento dei motori di ricerca) è una tecnica in cui gli attori delle minacce manipolano gli algoritmi dei motori di ricerca per posizionare i loro link malevoli al di sopra di quelli legittimi. In questa campagna, gli aggressori hanno creato una rete di siti web contraffatti che replicano il branding, le liste delle funzionalità e persino le sezioni FAQ di noti progetti Minecraft. Dal punto di vista del rischio, ciò crea una situazione in cui la fonte più visibile di uno strumento è anche la più pericolosa.

McAfee ha identificato diversi domini ad alto traffico che attualmente superano le fonti ufficiali. Ad esempio, meteorclients[.]com impersona il legittimo meteorclient[.]com, mentre radium-client[.]com imita il client a pagamento Radium. Persino strumenti della comunità come SeedCrackerX sono stati presi di mira, con un falso sito GitHub Pages (seedcrackerx.github[.]io) che compete per il traffico contro l'originale seedcrackerx[.]com. Poiché i motori di ricerca danno priorità alla struttura del sito e alla densità delle parole chiave, questi aggressori riescono a spingere i veri repository GitHub e Modrinth più in basso nella pagina.

Dietro le quinte, gli aggressori utilizzano anche YouTube per generare traffico. Caricano video che mostrano le funzionalità di questi client e forniscono link diretti ai domini malevoli nelle descrizioni. Ciò crea una trappola a più livelli che inizia con un video e termina con una macchina host compromessa.

AI builder e l'abbassamento della barriera all'ingresso

Uno degli aspetti più preoccupanti di questa campagna è l'uso di Lovable, un costruttore di siti web basato sull'intelligenza artificiale. Un sito rilevato, kryptonclientcrack.lovable[.]app, è stato costruito utilizzando questo strumento. Per progettazione, i costruttori di siti AI permettono a chiunque di creare un sito dall'aspetto professionale in pochi minuti semplicemente descrivendo ciò che desiderano. Ciò abbassa la barriera per i criminali informatici che potrebbero non avere le competenze di sviluppo web per creare cloni convincenti da zero.

In passato, i siti web malevoli presentavano spesso segni rivelatori di frode, come link interrotti, cattiva grammatica o grafica di bassa qualità. Oggi, un aggressore può usare l'IA per copiare un sito legittimo e generarne un mirror perfetto. Questo rende il lavoro del firewall umano molto più difficile. Quando un sito appare esattamente come lo strumento ufficiale e presenta link a repository GitHub autentici per i crediti degli sviluppatori, la maggior parte degli utenti non ha motivo di dubitare della sua integrità. L'IA svolge il lavoro pesante, permettendo all'aggressore di concentrarsi sulla catena di infezione.

Anatomia di un attacco JAR multi-stadio

Il malware Weedhack utilizza una sequenza multi-stadio per eludere il rilevamento. Quando un utente scarica un falso client, solitamente riceve un file JAR. Poiché Minecraft stesso gira su Java, questi file sono una scelta naturale per la distribuzione di mod. Tuttavia, i file JAR sono essenzialmente archivi eseguibili che possono eseguire codice su qualsiasi sistema operativo che abbia un Java Runtime Environment installato.

Una volta che l'utente esegue il file, inizia la prima fase. Il malware non ruba immediatamente i dati. Invece, esegue una serie di controlli ambientali per vedere se è in esecuzione in una macchina virtuale o in una sandbox. Se l'ambiente sembra quello di un utente reale, passa alla fase successiva. Una delle sue prime azioni è impostare esclusioni in Microsoft Defender. Dicendo al sistema operativo di ignorare determinate cartelle, il malware garantisce che le fasi successive dell'attacco possano essere eseguite senza essere bloccate dalle firme antivirus locali.

Di conseguenza, il malware è in grado di distribuire i suoi payload finali. Questi payload sono progettati per raccogliere informazioni sensibili di sistema e rubare dati dall'host. Ciò include cookie del browser, password memorizzate e token di sessione per piattaforme come Discord. In molti casi, il malware è un cavallo di Troia digitale che fornisce all'aggressore un accesso persistente nella vita digitale della vittima.

Abuso delle infrastrutture di distribuzione affidabili

Gli aggressori non ospitano i file solo sui propri domini. Stanno sfruttando piattaforme familiari per aumentare la legittimità percepita dei loro download. McAfee Labs ha scoperto che quasi la metà degli URL malevoli (49,6%) erano link Discord. Un altro 23,4% era ospitato su MediaFire e l'8,2% su GitHub. Utilizzando questi servizi, gli aggressori aggirano alcuni filtri di rete di base che potrebbero bloccare domini sconosciuti o registrati di recente.

Discord è particolarmente utile per la distribuzione di malware nella comunità dei videogiocatori. Molti sviluppatori di mod usano Discord come canale principale di supporto e aggiornamento. Gli aggressori creano falsi server Discord o compromettono quelli esistenti per diffondere i loro link. Quando un utente vede un link su una piattaforma che usa ogni giorno, abbassa la guardia. Questo è un problema sistemico in cui l'infrastruttura della comunità viene rivolta contro i suoi stessi membri.

Oltre all'hosting di file, gli aggressori hanno caricato file JAR malevoli su Planet Minecraft ed EndMods. Questi sono hub legittimi per i contenuti di Minecraft. Sebbene queste piattaforme abbiano le proprie procedure di scansione, la natura multi-stadio di Weedhack a volte gli permette di bypassare i controlli automatizzati di base. Il malware rimane dormiente finché non viene eseguito su una macchina locale, rendendo difficile per gli scanner statici identificare l'intento malevolo.

Confronto tra domini malevoli e i loro obiettivi

La tabella seguente mostra quanto i domini malevoli imitino da vicino le loro controparti legittime. Questa tattica si basa sul fatto che la maggior parte degli utenti non guarda attentamente l'URL una volta raggiunto un sito che sembra corretto.

Software Obiettivo Dominio Legittimo Dominio Spoof Malevolo
Glazed Client glazedclient[.]com glazed-client[.]com
Radium Client radiumclient[.]com radium-client[.]com
SeedCrackerX seedcrackerx[.]com seedcrackerx.github[.]io
Meteor Client meteorclient[.]com meteorclients[.]com
Xenon Client GitHub / Modrinth xenonclient[.]com / xenoclient[.]lol
Nova Client GitHub / Modrinth nova-client[.]com

Il contesto più ampio della SEO poisoning

Questa campagna focalizzata su Minecraft fa parte di una tendenza più ampia nel panorama delle minacce. Nel giugno 2026, Check Point Research ha identificato una simile operazione su larga scala che impersonava una varietà di progetti open-source e freeware. Quella campagna utilizzava un Traffic Distribution System (TDS) per incanalare gli utenti attraverso diverse fasi a seconda della loro posizione e del browser. Il risultato finale era la distribuzione di malware come Remus Stealer e il framework SessionGate.

Queste operazioni mostrano che i motori di ricerca sono una vulnerabilità critica nel modo in cui la maggior parte delle persone naviga in Internet. Trattiamo i risultati di ricerca come un elenco curato di opzioni sicure, ma la realtà è che i primi posti sono spesso occupati dal miglior offerente o dal manipolatore più abile. Dal punto di vista dell'utente finale, il perimetro di rete è diventato davvero un fossato di castello obsoleto. La minaccia non sta cercando di irrompere nella tua rete; sta aspettando che tu la inviti a entrare tramite una ricerca su Google.

Difesa pratica per modder e videogiocatori

Proteggersi da Weedhack richiede il passaggio a una mentalità zero-trust, anche quando si sta solo giocando. Non puoi fidarti di un sito web in base al suo aspetto o alla sua posizione nei risultati di ricerca. Ogni download è un rischio potenziale che necessita di verifica.

Come contromisura, verifica sempre la fonte di un download controllando più canali indipendenti. Se una mod sostiene di essere open-source, trova il repository GitHub ufficiale e controlla la cronologia dei commit e il numero di stelle. Gli sviluppatori legittimi solitamente collegano i loro siti ufficiali dai loro profili GitHub, non il contrario. Se trovi un sito che rimanda a una pagina GitHub che non rimanda a quel sito specifico, è un importante segnale di allarme.

Parlando in modo proattivo, non dovresti mai disabilitare le protezioni di sicurezza per installare una mod. Se una guida all'installazione o un file README ti dice di aggiungere un'esclusione a Microsoft Defender o di spegnere il firewall, il software è probabilmente malevolo. Il software legittimo non ha bisogno di nascondersi dai tuoi strumenti di sicurezza per funzionare. Inoltre, scansionare ogni file JAR scaricato con uno strumento come VirusTotal può fornire un rapido controllo di integrità, sebbene non sia una difesa perfetta contro le varianti zero-day.

Infine, assicurati che la tua installazione Java e il tuo sistema operativo siano aggiornati. Molti attacchi basati su JAR si affidano a vulnerabilità nelle versioni precedenti del Java Runtime Environment per ottenere privilegi più elevati sul sistema. Mantenendo il software aggiornato, riduci la superficie di attacco disponibile per il malware una volta eseguito.

Fonti

  • McAfee Labs: Threat Report on Weedhack and SEO Poisoning (2026)
  • Check Point Research: Traffic Distribution Systems and Freeware Malware (2026)
  • MITRE ATT&CK: T1566 (Phishing) and T1583.001 (DNS Server/SEO Poisoning)
  • NIST SP 800-63: Digital Identity Guidelines for Secure Authentication

Dichiarazione di non responsabilità: questo articolo è solo a scopo informativo ed educativo. Le informazioni fornite non sostituiscono un audit professionale di cybersicurezza, un'analisi forense o un servizio di risposta agli incidenti. Consulta sempre un professionista qualificato prima di apportare modifiche significative alla tua postura di sicurezza.

bg
bg
bg

Ci vediamo dall'altra parte.

La nostra soluzione di archiviazione e-mail crittografata end-to-end fornisce i mezzi più potenti per lo scambio sicuro dei dati, garantendo la sicurezza e la privacy dei tuoi dati.

/ Creare un account gratuito