Zum Inhalt springen

Ziehe das Artwork, um es zu erkunden. Verwende die Pfeiltasten, wenn es fokussiert ist.

Minecraft-News

Neue Minecraft-RAT stiehlt Discord-Konten über gefälschte Clients

Netskope warnt vor einem als Nursultan Client getarnten Python-Trojaner mit Fernzugriff, der Spieler angreift, die inoffizielle Minecraft-Mods und -Tools herunterladen, und anschließend Telegram nutzt, um Screenshots, Webcam-Aufnahmen und Anmeldeschlüssel abzugreifen.

3 Min. Lesezeit

Minecraft-Spieler, die nach angepassten Clients, Mods oder inoffiziellen Tools suchen, erhalten eine weitere deutliche Warnung. Laut einem heute veröffentlichten Bericht ist eine neue Python-basierte Remote-Access-Trojaner-Malware unter dem Namen Nursultan Client im Umlauf. Nach der Installation stiehlt sie unbemerkt Discord-Anmeldedaten und ermöglicht Angreifern, Befehle auszuführen – etwa Screenshots aufzunehmen, die Webcam zu aktivieren oder beliebige Dateien und Webseiten zu öffnen.

Die Malware setzt auf vertraute Social-Engineering-Methoden. Spieler, die außerhalb offizieller Kanäle nach modifizierten Minecraft-Versionen suchen, laden den gefälschten Client herunter, der daraufhin die RAT installiert. Von da an steuert der Angreifer sie über einen Telegram-Bot und erhält dauerhaften Zugriff, ohne dass das Opfer bei einem bestimmten Server oder Launcher angemeldet bleiben muss. Das ist keine uralte, wiederverwendete Bedrohung. Die Details wurden in einer aktuellen Analyse bekannt, die einen Zusammenhang mit Malware-as-a-Service-Modellen herstellt, bei denen mehrere Betreiber das Tool mieten oder weiterverkaufen können.

Was die RAT nach dem Eindringen tatsächlich tut

Screenshots und Diagramme aus der Netskope-Analyse der als Nursultan Client getarnten Minecraft-RAT: gefälschter Installationsfortschritt, Telegram-C2-Befehle, Discord
Analyse der Netskope Threat Labs zur Python-RAT, die gefälschte Installationsmeldungen des Nursultan Client und Telegram für den Fernzugriff auf Screenshots und Webcam sowie zum Diebstahl von Zugangsdaten nutzt Quelle
  • Schleust Discord-Tokens und auf dem Gerät gespeicherte Anmeldeschlüssel aus
  • Nimmt auf Befehl Screenshots und Webcam-Aufnahmen auf
  • Öffnet vom Angreifer ausgewählte Webseiten oder lokale Dateien
  • Bietet umfassende Remote-Shell-Funktionen, wie sie für Python-RATs typisch sind
  • Ist Teil eines größeren MaaS-Ökosystems, in dem die Malware weiterverkauft werden kann
Zufällige Minecraft-Clients herunterzuladen, ist nach wie vor der schnellste Weg, die Kontrolle über deine Konten zu verlieren. Offizielle Launcher und Inhalte aus dem Marketplace gibt es aus gutem Grund. Wenn ein Video oder Link geheime Funktionen oder gecrackte Versionen verspricht, solltest du ihn als potenziellen Angriffsvektor betrachten, bis das Gegenteil bewiesen ist.

Diese Kampagne folgt demselben Muster wie frühere Minecraft-Malware-Wellen, etwa WeedHack, richtet sich nach der Erstinfektion aber vor allem gegen Discord. Angreifer wissen, dass die Community Discord häufig zur Koordination von Servern, zum Teilen von Mods und für Sprachchats nutzt – dadurch ist der Dienst ein lohnendes Ziel. Die Verwendung eines konkreten inoffiziellen Clients wie Nursultan Client zeigt, dass gezielt bestimmte Spielergemeinschaften angesprochen werden, die modifizierten Versionen bereits vertrauen.

Die Forscher von Netskope hoben die Telegram-Befehlsstruktur hervor, mit der Betreiber Anweisungen erteilen können, ohne einen herkömmlichen C2-Server offenzulegen, der schnell abgeschaltet werden könnte. Dieses Design macht die Operation widerstandsfähiger. Zwar sind für diese konkrete Variante noch keine genauen Infektionszahlen öffentlich, doch das Muster ähnelt früheren Kampagnen, die Tausende Treffer pro Tag verzeichneten.

Einfache Schutzmaßnahmen, die tatsächlich helfen

  • Lade Minecraft nur über den offiziellen Launcher oder vertrauenswürdige Plattformen herunter
  • Meide YouTube-Links, die kostenlose Mods, gecrackte Clients oder exklusive Funktionen versprechen
  • Verwende Antivirensoftware, die JAR-Dateien und Python-Skripte vor der Ausführung scannt
  • Aktiviere überall die Zwei-Faktor-Authentifizierung, insbesondere für Discord- und Microsoft-Konten
  • Halte Java und dein Betriebssystem auf dem neuesten Stand, da viele RATs veraltete Laufzeitumgebungen ausnutzen

Das Minecraft-Ökosystem hatte schon immer eine lebendige Modding- und Serverszene, doch diese Offenheit schafft ständig neue Möglichkeiten für Betrüger und Malware-Autoren. Geschichten wie diese tauchen alle paar Monate auf, denn der Anreiz liegt auf der Hand: Millionen von Spielern, viele davon jung, und einige, die für einen Vorteil oder ein cooles Texture Pack auf alles klicken würden. Solange die Community bei Downloadquellen nicht strenger wird, werden solche Warnungen weiter erscheinen.

Der Name eines bekannten Minecraft-Clients ist eine klare Social-Engineering-Taktik, um Spieler zu täuschen, insbesondere in Modding-Communities.

Diese deutliche Einschätzung der Forscher bringt es auf den Punkt. Der beste Schutz bleibt unspektakulär, aber wirksam: Halte dich an verifizierte Downloads und betrachte alles, was zu schön klingende Minecraft-Extras verspricht, als wahrscheinlichen Angriffsvektor. Dein Discord-Konto und die damit verbundenen Dienste sind mehr wert als ein verdächtiger Mod.

Hat dir diese Geschichte gefallen?

Weiterlesen