Minecraft-Spieler, die nach modifizierten Clients oder gecrackten Starts suchen, speisen eine wachsende Malware-Pipeline. Das jüngste Beispiel ist ein Python-Remote-Access-Trojaner, der sich als Nursultan Client tarnt, ein in bestimmten Kreisen beliebter inoffizieller Build.
Nach der Installation wartet die RAT auf Befehle, die über Telegram gesendet werden. Angreifer können Screenshots aufnehmen, die Webcam einschalten, beliebige Links öffnen und Dateien nach Discord-Tokens und Anmeldedaten durchsuchen. Laut Netskope ist das Social Engineering unkompliziert: Gamer laden ohnehin schon zufällige JAR-Dateien und Mods außerhalb offizieller Kanäle herunter, daher ist die Hürde niedrig.
Diese Kampagne ist kein Einzelfall. Ähnliche Operationen kursieren seit Monaten im Minecraft-Ökosystem und wechseln Namen und Verbreitungsmethoden, während die grundlegende Ködermasche gleich bleibt. Spieler, denen ihre Konten und verknüpften Dienste wichtig sind, sollten alles außerhalb des offiziellen Minecraft-Launchers als feindlich behandeln, bis das Gegenteil bewiesen ist.
Was die RAT tatsächlich macht
- Nimmt auf Befehl Screenshots vom Bildschirm des Opfers auf
- Aktiviert die Webcam für Live-Übertragungen
- Stiehlt Discord-Anmeldeschlüssel und Browser-Zugangsdaten
- Öffnet beliebige Webseiten oder Bilder
- Erkundet allgemein das Dateisystem und schleust Daten nach außen
Der Netskope-Forscher Nikhil Hegde merkte an, dass die Verwendung des Namens eines bekannten Community-Clients gezieltes Social Engineering ist. Dadurch sinkt das Misstrauen bei Nutzern, die bereits daran gewöhnt sind, Tools per Sideloading zu installieren. Die Malware ist nicht besonders ausgefeilt, muss es aber auch nicht sein. Die große Zahl bereitwilliger Downloads erledigt den Großteil der Arbeit.

Die Verwendung des Namens eines bekannten Minecraft-Clients ist eine klare Social-Engineering-Taktik, um Opfer zu täuschen, insbesondere Gamer.
Der Bericht erscheint zu einer Zeit, in der die Mod- und Server-Szene von Minecraft weiterhin dezentralisiert und nur wenig reguliert ist. Offizielle Warnungen gibt es zwar, doch die Spielerschaft hat gezeigt, dass sie diese zugunsten von Bequemlichkeit oder kostenlosen Funktionen ignoriert. Genau diese Lücke nutzen solche Kampagnen aus.
Die Lösung ist langweilig, aber wirksam: Bleib beim offiziellen Launcher, nutze seriöse Mod-Repositorien mit Verifizierung und behandle jede Nachricht nach dem Muster „Ein Freund hat mir diesen Client geschickt“ als potenziellen Angriffsvektor. Solange die Community das nicht verinnerlicht, werden solche Geschichten alle paar Wochen wieder auftauchen.
Sonstiges
Sonstiges





