昨天下午,我花了几个小时在其中一台隔离的 Linux 机器上的沙箱环境中分析了一个可疑的 JAR 文件。该文件声称是一个针对 Minecraft 的性能增强模组(Mod),这类软件每周都有数百万青少年不加思索地下载。我的分析环境立即标记了一系列未经授权的网络连接以及修改系统安全设置的尝试。这绝非简单的模组,它是 Weedhack 恶意软件家族的一个新鲜样本,也是目前针对游戏社区最有效的社会工程学攻击活动之一。
McAfee Labs 最近报告称,他们的系统拦截了超过 6,300 次访问与此攻击活动相关的恶意域名的尝试。攻击者不仅仅依赖简单的钓鱼邮件,他们还利用 SEO 中毒(SEO poisoning)技术,确保其恶意网站出现在 Google、Bing 和 DuckDuckGo 搜索结果的顶部。当用户搜索 Xenon 或 Nova 等流行客户端工具时,排名第一的结果往往是一个克隆网站,其外观与真实项目完全一致,但分发的却是恶意软件。
搜索引擎优化中毒(SEO poisoning)是一种威胁行为者操纵搜索引擎算法,将恶意链接置于合法链接之上的技术。在此次攻击活动中,攻击者创建了一个欺骗性网站网络,复制了知名 Minecraft 项目的品牌、功能列表甚至常见问题解答(FAQ)部分。从风险角度来看,这导致了一个局面:工具最显眼的来源反而是最危险的来源。
McAfee 识别出了几个目前排名超过官方来源的高流量域名。例如,meteorclients[.]com 冒充合法的 meteorclient[.]com,而 radium-client[.]com 则模仿付费的 Radium 客户端。甚至连 SeedCrackerX 等社区工具也成为了目标,一个虚假的 GitHub Pages 网站(seedcrackerx.github[.]io)正在与原始的 seedcrackerx[.]com 争夺流量。由于搜索引擎优先考虑网站结构和关键词密度,这些攻击者能够将真正的 GitHub 和 Modrinth 存储库挤到页面下方。
在幕后,攻击者还利用 YouTube 来引导流量。他们上传展示这些客户端功能的视频,并在说明栏中提供指向恶意域名的直接链接。这形成了一个多层陷阱,始于视频,终于受感染的宿主机。
此次攻击活动中最令人担忧的方面之一是使用了 Lovable——一个由人工智能驱动的网站生成器。其中一个被检测到的站点 kryptonclientcrack.lovable[.]app 就是使用该工具构建的。根据设计,AI 网站生成器允许任何人只需描述他们的需求,即可在几分钟内创建一个看起来非常专业的网站。这为可能不具备从头开始创建逼真克隆网站的 Web 开发技能的网络罪犯降低了门槛。
在过去,恶意网站通常会有明显的欺诈迹象,如断开的链接、糟糕的语法或低质量的图形。如今,攻击者可以使用 AI 抓取合法网站并生成完美的镜像。这使得“人类防火墙”的工作变得更加困难。当一个网站看起来与官方工具完全一样,并且还包含指向真实 GitHub 存储库的开发者致谢链接时,大多数用户没有理由怀疑其完整性。AI 完成了繁重的工作,让攻击者能够专注于感染链。
Weedhack 恶意软件使用多阶段序列来规避检测。当用户下载虚假客户端时,他们通常会收到一个 JAR 文件。由于 Minecraft 本身运行在 Java 上,这些文件是模组分发的自然选择。然而,JAR 文件本质上是可执行的归档文件,可以在任何安装了 Java 运行时环境(JRE)的操作系统上运行代码。
一旦用户执行该文件,第一阶段就开始了。恶意软件不会立即窃取数据,而是执行一系列环境检查,以查看它是否运行在虚拟机或沙箱中。如果环境看起来像真实用户的 PC,它就会进入下一阶段。它的首要行动之一是设置 Microsoft Defender 排除项。通过告知操作系统忽略某些文件夹,恶意软件确保攻击的后续阶段可以在不被本地杀毒软件签名拦截的情况下运行。
随后,恶意软件能够部署其最终载荷。这些载荷旨在收集敏感的系统信息并从主机窃取数据,包括浏览器 Cookie、存储的密码以及 Discord 等平台的会话令牌。在许多情况下,该恶意软件是一个数字特洛伊木马,为攻击者在受害者的数字生活中提供了持久的立足点。
攻击者不仅在自己的域名上托管文件,他们还利用熟悉的平台来增加下载的可信度。McAfee Labs 发现,近一半的恶意 URL(49.6%)是 Discord 链接。另有 23.4% 托管在 MediaFire 上,8.2% 在 GitHub 上。通过使用这些服务,攻击者绕过了一些可能会阻止未知或新注册域名的基础网络过滤器。
Discord 在游戏社区的恶意软件分发中特别有用。许多模组开发者将 Discord 作为主要的维护和更新渠道。攻击者创建虚假的 Discord 服务器或入侵现有服务器来传播链接。当用户在他们每天使用的平台上看到链接时,他们的戒备心就会降低。这是一个系统性问题,社区的基础设施被用来对付其成员。
除了文件托管,攻击者还将恶意 JAR 文件上传到了 Planet Minecraft 和 EndMods。这些都是 Minecraft 内容的合法中心。虽然这些平台有自己的扫描程序,但 Weedhack 的多阶段特性有时允许它绕过基础的自动化检查。该恶意软件在本地机器上执行之前一直保持休眠状态,这使得静态扫描器很难识别其恶意意图。
下表显示了恶意域名与其合法对应域名的相似程度。这种策略依赖于这样一个事实:大多数用户在到达一个看起来正确的网站后,不会仔细查看 URL。
| 目标软件 | 合法域名 | 恶意伪造域名 |
|---|---|---|
| Glazed Client | glazedclient[.]com | glazed-client[.]com |
| Radium Client | radiumclient[.]com | radium-client[.]com |
| SeedCrackerX | seedcrackerx[.]com | seedcrackerx.github[.]io |
| Meteor Client | meteorclient[.]com | meteorclients[.]com |
| Xenon Client | GitHub / Modrinth | xenonclient[.]com / xenoclient[.]lol |
| Nova Client | GitHub / Modrinth | nova-client[.]com |
这次针对 Minecraft 的攻击活动是威胁格局中更大趋势的一部分。2026 年 6 月,Check Point Research 发现了一项类似的规模化行动,冒充了各种开源和免费软件项目。该行动使用流量分发系统(TDS)根据用户的位置和浏览器引导其通过不同的阶段。最终结果是交付了 Remus Stealer 和 SessionGate 框架等恶意软件。
这些行动表明,搜索引擎是大多数人浏览互联网方式中的一个关键漏洞。我们将搜索结果视为经过筛选的安全选项列表,但现实是,顶部的职位往往被出价最高者或最熟练的操纵者占据。从终端用户的角度来看,网络边界已真正变成了过时的护城河。威胁并不是试图闯入你的网络,而是等待你通过 Google 搜索将其邀请进来。
保护自己免受 Weedhack 的侵害需要转向零信任心态,即使你只是在玩游戏。你不能根据网站的外观或其在搜索结果中的位置来信任它。每次下载都是一个需要验证的潜在风险。
作为对策,务必通过检查多个独立渠道来验证下载源。如果一个模组声称是开源的,请找到官方的 GitHub 存储库并检查提交历史和星标数量。合法的开发者通常会从他们的 GitHub 个人资料链接到他们的官方网站,而不是反过来。如果你发现一个网站链接到 GitHub 页面,但该页面没有链接回该特定网站,这就是一个重大信号。
从预防的角度来说,你永远不应该为了安装模组而禁用安全保护。如果安装指南或 README 文件要求你为 Microsoft Defender 添加排除项或关闭防火墙,那么该软件很可能是恶意的。合法软件不需要躲避你的安全工具即可运行。此外,使用 VirusTotal 等工具扫描每个下载的 JAR 文件可以提供快速的安全性检查,尽管这并非针对零日变体的完美防御。
最后,确保你的 Java 安装和操作系统是最新的。许多基于 JAR 的攻击依赖于旧版本 Java 运行时环境中的漏洞来获取系统的高级权限。通过保持软件补丁的更新,你可以减少恶意软件执行后可利用的攻击面。
免责声明:本文仅供信息参考和教育目的。所提供的信息不能替代专业的网络安全审计、取证分析或事件响应服务。在对您的安全策略做出重大更改之前,请务必咨询合格的专业人士。



