تخطَّ إلى المحتوى

اسحب العمل الفني لاستكشافه. استخدم مفاتيح الأسهم عندما يكون محددًا.

أخبار Minecraft

حصان طروادة جديد للوصول عن بُعد في Minecraft ينتحل شخصية Nursultan Client لسرقة حسابات Discord

كشف باحثو Netskope عن حصان طروادة بايثون للوصول عن بُعد يخدع اللاعبين لتشغيل برامج عملاء Minecraft مزيفة. ويستخدم Telegram لتلقي الأوامر، ويسرق رموز Discord، ويلتقط صورًا للشاشة، ويفعّل كاميرات الويب، ويفتح روابط عشوائية على الأجهزة المصابة.

وقت القراءة: 2 دقيقة

يدفع لاعبو Minecraft الذين يغامرون باستخدام ما يتجاوز المشغّل الرسمي الثمن مرة أخرى. ونشرت Netskope تقريرًا مفصلًا عن حصان طروادة جديد للوصول عن بُعد مكتوب بلغة Python، ينتحل شخصية “Nursultan Client”، وهو عميل Minecraft غير رسمي حقيقي تستخدمه مجتمعات في أوروبا الشرقية وروسيا. وتُوزّع البرمجية الخبيثة في ملف تنفيذي ضخم حجمه 68.5MB، جُمّع باستخدام PyInstaller، وهي حيلة شائعة لتضخيم الملفات والتسلل من عمليات الفحص السريعة.

بعد تشغيله، يخفي حصان طروادة نافذة وحدة التحكم على أنظمة Windows، ويعرض شريط تقدم زائفًا للتثبيت يشير إلى Nursultan Client الشرعي. وتكسبه حيلة الهندسة الاجتماعية هذه وقتًا لإنشاء آلية للاستمرار عبر مفاتيح السجل. ثم يتصل بخادم عبر روبوت على Telegram يتحكم فيه المهاجم، ويمكنه إصدار أوامر لالتقاط صور للشاشة، أو تفعيل كاميرا الويب، أو فتح عناوين URL عشوائية، أو تفتيش الملفات بحثًا عن رموز Discord وبيانات اعتماد المتصفح.

صور تحليل Netskope لحصان طروادة بايثون للوصول عن بُعد ينتحل شخصية Nursultan Client، وتتضمن شريط تقدم زائفًا وقناة قيادة وتحكم عبر Telegram
تفاصيل تقرير Netskope عن حصان طروادة للوصول عن بُعد بحجم 68.5MB والمثبّت الزائف لـ Nursultan Client المصدر

علامات واضحة على أن البرمجية صُممت للاعبين

لم يكن اختيار Nursultan Client عشوائيًا. فهو اسم معروف في أوساط معينة من مجتمع Minecraft، ما يجعل انتحال شخصيته حيلة فعّالة. كما يبحث حصان طروادة عن بيانات Discord تحديدًا، وهو هدف شائع لأن كثيرًا من مجتمعات الألعاب تستخدم التطبيق. وتشير Netskope إلى علامات على وجود مكوّن للبرمجيات الخبيثة كخدمة، يتيح للمشغّل تأجير الوصول أو إعادة بيعه عبر معرّفات Telegram فريدة.

يظل تنزيل عملاء Minecraft المقرصنة أو «المحسّنة» من أسرع الطرق للتعرض للاختراق. وُجد المشغّل الرسمي ومحتوى Marketplace الموثّق لسبب وجيه. إذا كان موقع ما يروّج لملفات EXE عشوائية أو تعديلات من خارج CurseForge أو Modrinth من دون تحقق مناسب، فتعامل معه على أنه مصدر ضار.

تواصل هذه الحملة نمطًا شوهد في وقت سابق من عام 2026 مع عمليات مثل WeedHack، التي حولت تعديلات مزيفة إلى أدوات لسرقة بيانات الاعتماد والوصول عن بُعد. ويكمن الاختلاف هنا في التركيز الشديد على اختطاف حسابات Discord وقناة القيادة والتحكم عبر Telegram، التي تمنح المهاجمين تحكمًا مباشرًا من دون الحاجة إلى بنية تحتية معقدة.

ما ينبغي لك فعله الآن

  • استخدم حصريًا المشغّل الرسمي لـ Minecraft من minecraft.net
  • ثبّت التعديلات من مستودعات موثوقة فقط، مثل CurseForge أو Modrinth، بعد التحقق منها من قبل المجتمع
  • فعّل المصادقة الثنائية في كل مكان، ولا سيما Discord
  • استخدم برنامج مكافحة فيروسات موثوقًا يرصد الملفات التنفيذية المعبأة باستخدام PyInstaller
  • إذا كنت قد شغّلت بالفعل شيئًا مريبًا، فأجرِ فحصًا فورًا وغيّر كلمات المرور من جهاز نظيف

نشرت Netskope مؤشرات الاختراق وقواعد الكشف. ويتضمن التقرير الكامل تقرير Netskope تفصيلًا تقنيًا معمقًا لمن يجري عمليات البحث عن التهديدات في بيئات الألعاب. سبق أن واجه مجتمع Minecraft موجات من البرمجيات الخبيثة. ولم يتغير الحل قط: توقف عن التعامل مع التنزيلات العشوائية على أنها تسلية بريئة.

هل استمتعت بهذه القصة؟

تابع القراءة