تلقّى لاعبو Minecraft الذين يبحثون عن عملاء مخصّصين أو تعديلات أو أدوات غير رسمية تحذيرًا جديدًا وصريحًا. فوفقًا لتقرير نُشر اليوم، يجري تداول حصان طروادة جديد للوصول عن بُعد، قائم على Python، باسم Nursultan Client. وبعد تثبيته، يسرق بهدوء بيانات تسجيل الدخول إلى Discord ويفتح للمهاجمين الباب لتنفيذ أوامر مثل التقاط لقطات الشاشة وتشغيل كاميرا الويب أو فتح ملفات وصفحات عشوائية.
تعتمد البرمجية الخبيثة على أساليب الهندسة الاجتماعية المألوفة. إذ ينزّل اللاعبون الذين يبحثون عن نسخ معدّلة من Minecraft خارج القنوات الرسمية العميل المزيف، الذي يثبّت بعد ذلك برمجية RAT. ومن هناك، يتحكم المهاجم بها عبر روبوت على Telegram، ما يمنحه وصولًا مستمرًا من دون حاجة إلى بقاء الضحية مسجّلة الدخول إلى خادم أو مشغّل معين. هذه ليست تهديدًا قديمًا أُعيد تدويره. فقد ظهرت التفاصيل في تحليل جديد يربطها بنماذج البرمجيات الخبيثة كخدمة، التي تتيح لجهات تشغيل متعددة استئجار الأداة أو إعادة بيعها.
ما الذي تفعله برمجية RAT فعليًا بعد اختراق الجهاز؟

- تسرق رموز Discord ومفاتيح تسجيل الدخول المخزنة على الجهاز
- تلتقط لقطات الشاشة وتسجّل لقطات كاميرا الويب عند الطلب
- تفتح صفحات ويب أو ملفات محلية يختارها المهاجم
- تدعم إمكانات شاملة للتحكم عن بُعد عبر الصدفة، وهي شائعة في برمجيات RAT المكتوبة بلغة Python
- تعمل ضمن منظومة أوسع للبرمجيات الخبيثة كخدمة (MaaS)، يمكن إعادة بيعها
تتبع هذه الحملة النمط نفسه الذي ظهر في موجات سابقة من برمجيات Minecraft الخبيثة، مثل WeedHack، لكنها تركّز على Discord بوصفه هدفًا رئيسيًا بعد الإصابة الأولية. يعرف المهاجمون أن أفراد المجتمع يستخدمون Discord كثيرًا لتنسيق الخوادم ومشاركة التعديلات والدردشة الصوتية، ما يجعله هدفًا ذا قيمة عالية. ويُظهر استخدام عميل غير رسمي يحمل اسمًا محددًا، مثل Nursultan Client، استهدافًا متعمدًا لمجتمعات لاعبين بعينها تثق بالفعل بالنسخ المعدّلة.
سلّط باحثو Netskope الضوء على بنية الأوامر عبر Telegram، التي تتيح للمشغّل إصدار التعليمات من دون كشف خادم تقليدي للقيادة والتحكم، قد يُعطّل سريعًا. ويجعل هذا التصميم العملية أكثر قدرة على الصمود. ورغم أن الأعداد الدقيقة للإصابات بهذا المتغير تحديدًا لم تُعلن بعد، فإن النمط يشبه حملات سابقة سجّلت آلاف الإصابات يوميًا.
خطوات حماية أساسية وفعّالة
- نزّل Minecraft من المشغّل الرسمي أو من منصات موثوقة فقط
- تجنّب روابط YouTube التي تعد بتعديلات مجانية أو عملاء مقرصنين أو ميزات حصرية
- استخدم برنامج مكافحة فيروسات يفحص ملفات JAR وبرامج Python النصية قبل تشغيلها
- فعّل المصادقة الثنائية في كل مكان، وخصوصًا لحسابات Discord وMicrosoft
- حدّث Java ونظام التشغيل باستمرار، لأن كثيرًا من برمجيات RAT تستغل بيئات التشغيل القديمة
لطالما تميّزت منظومة Minecraft بحيوية مشهد التعديلات والخوادم، لكن هذا الانفتاح يخلق ضغطًا مستمرًا من المحتالين ومطوّري البرمجيات الخبيثة. تظهر قصص كهذه كل بضعة أشهر لأن الحافز واضح: ملايين اللاعبين، كثير منهم صغار السن، وبعضهم مستعد للنقر على أي شيء بحثًا عن أفضلية أو حزمة خامات رائعة. وما لم يصبح المجتمع أكثر تشددًا بشأن مصادر التنزيل، ستستمر هذه التحذيرات.
إن استخدام اسم عميل معروف في Minecraft أسلوب واضح للهندسة الاجتماعية لخداع اللاعبين، ولا سيما المنتمين إلى مجتمعات التعديل.
هذا التقييم الصريح من الباحثين يزيل الالتباس. يظل أفضل دفاع بسيطًا لكنه فعّال: التزم بالتنزيلات الموثّقة، وتعامل مع أي شيء يعدك بإضافات Minecraft يصعب تصديقها على أنه وسيلة اختراق محتملة. حسابك على Discord والخدمات المرتبطة به أهم من أي تعديل مشبوه.





