Вчера днем я провел несколько часов, анализируя подозрительный JAR-файл в изолированной среде на одной из моих машин с Linux. Файл выдавал себя за мод для повышения производительности в Minecraft — категорию программного обеспечения, которую миллионы подростков скачивают каждую неделю, не задумываясь. Моя среда анализа немедленно зафиксировала серию несанкционированных сетевых подключений и попыток изменить настройки безопасности системы. Это был не мод. Это был свежий образец семейства вредоносного ПО Weedhack, и в настоящее время это одна из самых эффективных кампаний социальной инженерии, нацеленных на игровое сообщество.
McAfee Labs недавно сообщила, что их системы заблокировали более 6 300 попыток доступа к вредоносным доменам, связанным с этой кампанией. Злоумышленники полагаются не только на простые фишинговые письма. Они используют SEO-отравление (SEO poisoning), чтобы их вредоносные сайты оказывались в топе результатов поиска в Google, Bing и DuckDuckGo. Когда пользователь ищет популярные инструменты, такие как клиенты Xenon или Nova, первым результатом часто оказывается сайт-клон, который выглядит идентично реальному проекту, но вместо этого распространяет вредоносное ПО.
Отравление поисковой оптимизации — это техника, при которой злоумышленники манипулируют алгоритмами поисковых систем, чтобы разместить свои вредоносные ссылки выше легитимных. В этой кампании атакующие создали сеть поддельных веб-сайтов, которые копируют брендинг, списки функций и даже разделы FAQ известных проектов Minecraft. С точки зрения рисков это создает ситуацию, когда самый заметный источник инструмента является самым опасным.
McAfee выявила несколько высокотрафиковых доменов, которые в настоящее время опережают официальные источники. Например, meteorclients[.]com имитирует легитимный meteorclient[.]com, а radium-client[.]com подражает платному клиенту Radium. Даже такие инструменты сообщества, как SeedCrackerX, стали мишенью: поддельный сайт на GitHub Pages (seedcrackerx.github[.]io) конкурирует за трафик с оригинальным seedcrackerx[.]com. Поскольку поисковые системы отдают приоритет структуре сайта и плотности ключевых слов, эти злоумышленники могут вытеснять настоящие репозитории GitHub и Modrinth дальше вниз по странице.
За кулисами злоумышленники также используют YouTube для привлечения трафика. Они загружают видеоролики, демонстрирующие возможности этих клиентов, и предоставляют прямые ссылки на вредоносные домены в описаниях. Это создает многоуровневую ловушку, которая начинается с видео и заканчивается заражением хост-машины.
Одним из наиболее тревожных аспектов этой кампании является использование Lovable — конструктора веб-сайтов на базе искусственного интеллекта. Один из обнаруженных сайтов, kryptonclientcrack.lovable[.]app, был создан с помощью этого инструмента. По задумке, AI-конструкторы позволяют любому человеку создать профессионально выглядящий сайт за считанные минуты, просто описав свои пожелания. Это снижает порог входа для киберпреступников, у которых может не быть навыков веб-разработки для создания убедительных клонов с нуля.
В прошлом вредоносные сайты часто имели явные признаки мошенничества, такие как битые ссылки, плохая грамматика или низкокачественная графика. Сегодня злоумышленник может использовать ИИ для парсинга легитимного сайта и создания его идеального зеркала. Это значительно усложняет работу «человеческого файрвола». Когда сайт выглядит точно так же, как официальный инструмент, и содержит ссылки на подлинные репозитории GitHub для указания авторства разработчиков, у большинства пользователей нет причин сомневаться в его честности. ИИ выполняет тяжелую работу, позволяя злоумышленнику сосредоточиться на цепочке заражения.
Вредоносное ПО Weedhack использует многоступенчатую последовательность для обхода обнаружения. Когда пользователь скачивает поддельный клиент, он обычно получает JAR-файл. Поскольку сам Minecraft работает на Java, эти файлы являются естественным выбором для распространения модов. Однако JAR-файлы по сути являются исполняемыми архивами, которые могут запускать код в любой операционной системе, где установлена среда выполнения Java (JRE).
Как только пользователь запускает файл, начинается первая стадия. Вредонос не крадет данные немедленно. Вместо этого он выполняет серию проверок среды, чтобы выяснить, запущен ли он в виртуальной машине или «песочнице». Если среда выглядит как реальный ПК пользователя, он переходит к следующему этапу. Одним из первых действий является настройка исключений в Microsoft Defender. Приказывая операционной системе игнорировать определенные папки, вредонос гарантирует, что будущие этапы атаки смогут выполняться без блокировки локальными антивирусными сигнатурами.
В результате вредоносное ПО получает возможность развернуть свои финальные полезные нагрузки. Эти нагрузки предназначены для сбора конфиденциальной системной информации и кражи данных с хоста. Сюда входят файлы cookie браузера, сохраненные пароли и токены сессий для таких платформ, как Discord. Во многих случаях вредонос является цифровым троянским конем, который обеспечивает злоумышленнику постоянный доступ к цифровой жизни жертвы.
Злоумышленники не просто размещают файлы на своих доменах. Они используют знакомые платформы для повышения предполагаемой легитимности своих загрузок. McAfee Labs обнаружила, что почти половина вредоносных URL-адресов (49,6%) были ссылками на Discord. Еще 23,4% были размещены на MediaFire, а 8,2% — на GitHub. Используя эти сервисы, злоумышленники обходят некоторые базовые сетевые фильтры, которые могли бы заблокировать неизвестные или недавно зарегистрированные домены.
Discord особенно полезен для распространения вредоносного ПО в игровом сообществе. Многие разработчики модов используют Discord как основной канал поддержки и обновлений. Злоумышленники создают поддельные серверы Discord или взламывают существующие для распространения своих ссылок. Когда пользователь видит ссылку на платформе, которой он пользуется каждый день, его бдительность снижается. Это системная проблема, когда инфраструктура сообщества оборачивается против его участников.
Помимо хостинга файлов, злоумышленники загружали вредоносные JAR-файлы на Planet Minecraft и EndMods. Это легитимные хабы для контента Minecraft. Хотя у этих платформ есть свои процедуры сканирования, многоступенчатая природа Weedhack иногда позволяет ему обходить базовые автоматизированные проверки. Вредонос остается бездействующим до тех пор, пока не будет запущен на локальной машине, что затрудняет идентификацию вредоносного намерения статическими сканерами.
В таблице ниже показано, насколько точно вредоносные домены имитируют свои легитимные аналоги. Эта тактика основана на том, что большинство пользователей не всматриваются в URL-адрес, попав на сайт, который выглядит правильно.
| Целевое ПО | Легитимный домен | Вредоносный поддельный домен |
|---|---|---|
| Glazed Client | glazedclient[.]com | glazed-client[.]com |
| Radium Client | radiumclient[.]com | radium-client[.]com |
| SeedCrackerX | seedcrackerx[.]com | seedcrackerx.github[.]io |
| Meteor Client | meteorclient[.]com | meteorclients[.]com |
| Xenon Client | GitHub / Modrinth | xenonclient[.]com / xenoclient[.]lol |
| Nova Client | GitHub / Modrinth | nova-client[.]com |
Эта кампания, ориентированная на Minecraft, является частью более широкой тенденции в ландшафте угроз. В июне 2026 года Check Point Research выявила аналогичную крупномасштабную операцию, которая имитировала различные проекты с открытым исходным кодом и бесплатное ПО. В той кампании использовалась система распределения трафика (TDS) для направления пользователей через разные этапы в зависимости от их местоположения и браузера. Конечным результатом была доставка вредоносного ПО, такого как Remus Stealer и фреймворк SessionGate.
Эти операции показывают, что поисковые системы являются критически важной уязвимостью в том, как большинство людей ориентируются в интернете. Мы относимся к результатам поиска как к курируемому списку безопасных вариантов, но реальность такова, что первые места часто занимают те, кто больше заплатил или лучше всех манипулирует алгоритмами. С точки зрения конечного пользователя, сетевой периметр действительно стал устаревшим рвом вокруг замка. Угроза не пытается взломать вашу сеть; она ждет, когда вы сами пригласите ее через поиск в Google.
Защита от Weedhack требует перехода к мышлению «нулевого доверия» (zero-trust), даже когда вы просто играете в игры. Нельзя доверять веб-сайту на основании его внешнего вида или его позиции в результатах поиска. Каждая загрузка — это потенциальный риск, требующий проверки.
В качестве контрмеры всегда проверяйте источник загрузки через несколько независимых каналов. Если мод претендует на открытость исходного кода, найдите официальный репозиторий на GitHub и проверьте историю коммитов и количество звезд. Легитимные разработчики обычно ссылаются на свои официальные сайты из профилей GitHub, а не наоборот. Если вы нашли сайт, который ссылается на страницу GitHub, которая не ссылается обратно на этот конкретный сайт, это серьезный «тревожный звонок».
Говоря проактивно, вы никогда не должны отключать средства защиты для установки мода. Если руководство по установке или файл README просит вас добавить исключение в Microsoft Defender или выключить брандмауэр, программное обеспечение, скорее всего, является вредоносным. Легитимному ПО не нужно прятаться от ваших инструментов безопасности для работы. Кроме того, сканирование каждого загруженного JAR-файла с помощью такого инструмента, как VirusTotal, может обеспечить быструю проверку на вменяемость, хотя это и не идеальная защита от вариантов нулевого дня.
Наконец, убедитесь, что ваша установка Java и операционная система обновлены. Многие атаки на базе JAR полагаются на уязвимости в старых версиях среды выполнения Java для получения повышенных привилегий в системе. Поддерживая программное обеспечение в актуальном состоянии, вы сокращаете поверхность атаки, доступную вредоносному ПО после его запуска.
Отказ от ответственности: Данная статья предназначена исключительно для информационных и образовательных целей. Предоставленная информация не заменяет профессиональный аудит кибербезопасности, криминалистический анализ или услуги по реагированию на инциденты. Всегда консультируйтесь с квалифицированным специалистом перед внесением значительных изменений в вашу систему безопасности.



Наше решение для электронной почты и облачного хранения данных со сквозным шифрованием обеспечивает наиболее мощные средства безопасного обмена данными, гарантируя их сохранность и конфиденциальность.
/ Создать бесплатный аккаунт