Minecraft-Spieler, die sich außerhalb des offiziellen Launchers umsehen, zahlen erneut den Preis dafür. Netskope hat einen ausführlichen Bericht über eine neue Python-RAT veröffentlicht, die sich als „Nursultan Client“ ausgibt – ein echter inoffizieller Minecraft-Client, der von Communities in Osteuropa und Russland genutzt wird. Die Malware wird als stattliche 68,5 MB große, mit PyInstaller kompilierte ausführbare Datei verbreitet. Das ist eine gängige Methode, um Dateien aufzublähen und sie bei flüchtigen Scans unauffällig zu machen.
Nach dem Start blendet der Trojaner unter Windows sein Konsolenfenster aus und zeigt einen gefälschten Installationsfortschrittsbalken an, der auf den legitimen Nursultan Client verweist. Dieses Social Engineering verschafft ihm Zeit, während er sich über Registrierungsschlüssel dauerhaft einnistet. Anschließend verbindet er sich mit einem vom Angreifer kontrollierten Telegram-Bot. Dieser kann Befehle erteilen, um Screenshots aufzunehmen, die Webcam zu aktivieren, beliebige URLs zu öffnen oder Dateien nach Discord-Tokens und Browser-Anmeldedaten zu durchsuchen.

Deutliche Anzeichen, dass diese Malware für Gamer entwickelt wurde
Die Wahl des Nursultan Client ist kein Zufall. In bestimmten Minecraft-Kreisen ist der Name bekannt, wodurch die Tarnung effektiv ist. Die RAT sucht außerdem gezielt nach Discord-Daten – einem häufigen Ziel, da so viele Gaming-Communities die App nutzen. Netskope weist auf Anzeichen einer Malware-as-a-Service-Komponente hin, bei der der Betreiber den Zugang über eindeutige Telegram-IDs vermieten oder weiterverkaufen kann.
Diese Kampagne setzt ein Muster fort, das Anfang 2026 bereits bei Aktionen wie WeedHack zu beobachten war: Gefälschte Mods wurden dabei zu Zugangsdaten-Dieben und Tools für den Fernzugriff. Der Unterschied hier ist der klare Fokus auf die Übernahme von Discord-Konten und der Telegram-C2-Kanal, der Angreifern Live-Kontrolle ermöglicht, ohne dass sie eine komplexe Infrastruktur benötigen.
Was du jetzt tun solltest
- Verwende ausschließlich den offiziellen Minecraft-Launcher von minecraft.net
- Installiere Mods nur aus vertrauenswürdigen Repositorien wie CurseForge oder Modrinth, die von der Community geprüft werden
- Aktiviere überall die Zwei-Faktor-Authentifizierung, insbesondere bei Discord
- Nutze eine seriöse Antivirensoftware, die mit PyInstaller gepackte ausführbare Dateien erkennt
- Falls du bereits etwas Verdächtiges ausgeführt hast, führe umgehend einen Scan durch und ändere deine Passwörter von einem sauberen Gerät aus
Netskope hat Indicators of Compromise und Erkennungsregeln veröffentlicht. Der vollständige Netskope-Bericht enthält die technische Tiefenanalyse für alle, die in Gaming-Umgebungen nach Bedrohungen suchen. Die Minecraft-Community hat schon früher Malware-Wellen erlebt. Die Lösung ist immer dieselbe: Betrachte beliebige Downloads nicht als harmlosen Spaß.





