Saltar al contenido

Arrastra la ilustración para explorarla. Usa las teclas de flecha cuando tenga el foco.

Malware de Minecraft

Una invitación a un modpack de Minecraft ocultaba un ladrón de sesiones de Telegram activo

Un desconocido se puso en contacto con un jugador por Discord para pedirle que probara un modpack personalizado. Tras analizarlo en un entorno aislado, descubrió un archivo .jar diseñado para robar sesiones de Telegram almacenadas en tdata. Su paquete completo de pruebas fue ignorado y la campaña sigue activa.

3 min de lectura

La escena de mods de Minecraft se basa en la confianza. Ves un paquete genial que alguien quiere que pruebes, te unes a una llamada de Discord y ejecutas los archivos .jar. La mayoría de las veces no pasa nada. A veces, sí.

Según una publicación detallada en r/scams, un desconocido contactó a alguien por Discord para ofrecerle una sesión de prueba de un modpack personalizado de Minecraft. La persona hizo lo correcto: puso los archivos en un entorno aislado y abrió un descompilador en vez de hacer doble clic. Lo que encontró fue un archivo .jar que actuaba como un ladrón de información activo y apuntaba directamente a la carpeta tdata de Telegram.

El robo de sesiones como este es peligroso porque no activa alertas de inicio de sesión desde un dispositivo nuevo ni solicitudes de autenticación de dos factores. Desde el punto de vista de Telegram, una sesión ya autenticada simplemente empieza a comunicarse desde otro lugar. Antes de denunciar la cuenta, el autor de la publicación recopiló hashes, registros, código descompilado y un video explicativo.

La denuncia no sirvió de nada. El autor dice que el equipo de soporte de la plataforma apenas examinó las pruebas y no tomó ninguna medida contra la cuenta. Advirtió expresamente que no se trata de un caso aislado: ahora mismo hay varias personas ejecutando exactamente la misma campaña y las denuncias siguen chocando con el mismo muro.

La historia salió ayer en The Cool Down y coincide con el hilo original de Reddit. Es un ejemplo de manual de cómo las invitaciones de Discord, combinadas con la entusiasta cultura de modding de Minecraft, crean una vía de ataque fácil. Los jugadores están acostumbrados a aceptar archivos .jar aleatorios de personas que parecen amables. Un clic equivocado y alguien puede clonar en silencio tu Telegram (y todo lo que esté vinculado a él).

Por qué sigue funcionando

  • Los mensajes no solicitados del tipo «prueba mi paquete» se aprovechan del aspecto social de la creación de contenido de Minecraft
  • El robo de datos de tdata de Telegram esquiva las notificaciones de inicio de sesión habituales
  • Las plataformas de juegos lo consideran un problema de Telegram y Telegram lo considera un problema de un archivo .jar cualquiera
  • En muchos casos, los paquetes de pruebas con videos y hashes tampoco consiguen que se suspendan las cuentas

El autor de la publicación tuvo cuidado. La mayoría de la gente no. Ese es el punto. Si recibes invitaciones aleatorias de Discord para probar modpacks o unirte a servidores de prueba, trata cada archivo .jar como malicioso hasta que se demuestre lo contrario. Analízalo en un entorno aislado, descompílalo o simplemente di que no. La comodidad de jugar en grupo rápidamente no vale la pena si para ello entregas tus sesiones a otra persona.

En pocas palabras: el ecosistema de mods de Minecraft se basa en la buena fe, pero las plataformas se niegan a moderarlo a gran escala. Hasta que las denuncias realmente provoquen la suspensión de cuentas, estas campañas seguirán encontrando nuevas víctimas, porque el costo de que las descubran es prácticamente cero.

Si te encuentras con la misma táctica, documenta todo y denúnciala en los canales de abuso de Discord y Telegram. Cuanto más ruido se haga, más difícil será que estas campañas pasen desapercibidas. Mientras tanto, asume que todo modpack inesperado intenta quitarte algo.

Reddit · r/Scams

Got_invited_to_test_a_custom_minecraft_modpack

Hilo original de r/scams

ID de la publicación: 1wh0uw5

¿Te gustó este artículo?

Sigue leyendo