Los jugadores de Minecraft que se aventuran más allá del launcher oficial vuelven a pagar las consecuencias. Netskope publicó un informe detallado sobre un nuevo RAT de Python que se hace pasar por «Nursultan Client», un cliente no oficial real de Minecraft utilizado por comunidades de Europa del Este y Rusia. El malware se distribuye como un ejecutable de 68,5 MB compilado con PyInstaller, una táctica común para inflar archivos y esquivar análisis superficiales.
Al ejecutarse, el troyano oculta la ventana de consola en sistemas Windows y muestra una barra de progreso de instalación falsa que hace referencia al legítimo Nursultan Client. Esta ingeniería social gana tiempo mientras establece persistencia mediante claves del registro. Después, se conecta a un bot de Telegram controlado por el atacante, quien puede emitir comandos para tomar capturas de pantalla, activar la cámara web, abrir URL arbitrarias o revisar archivos en busca de tokens de Discord y credenciales del navegador.

Señales claras de que está diseñado para jugadores
La elección de Nursultan Client no es aleatoria. Es un nombre conocido en ciertos círculos de Minecraft, lo que convierte la suplantación en una estrategia eficaz. El RAT también busca específicamente datos de Discord, un objetivo habitual porque muchas comunidades de videojuegos utilizan la aplicación. Netskope señala indicios de un componente de malware como servicio, en el que el operador puede alquilar o revender el acceso mediante identificadores únicos de Telegram.
Esta campaña continúa un patrón observado a principios de 2026 con operaciones como WeedHack, que convirtieron mods falsos en ladrones de credenciales y herramientas de acceso remoto. La diferencia aquí es el enfoque específico en el secuestro de cuentas de Discord y el canal C2 de Telegram, que permite a los atacantes controlar los equipos en tiempo real sin necesitar una infraestructura compleja.
Qué debes hacer ahora mismo
- Utiliza exclusivamente el launcher oficial de Minecraft, disponible en minecraft.net
- Instala mods únicamente desde repositorios de confianza como CurseForge o Modrinth, con la revisión de la comunidad
- Activa la autenticación de dos factores en todas partes, especialmente en Discord
- Utiliza un antivirus de confianza que detecte ejecutables empaquetados con PyInstaller
- Si ya ejecutaste algo sospechoso, realiza un análisis de inmediato y cambia tus contraseñas desde un dispositivo limpio
Netskope ha publicado indicadores de compromiso y reglas de detección. El informe completo de Netskope incluye un análisis técnico en profundidad para quienes realizan búsquedas de amenazas en entornos de videojuegos. La comunidad de Minecraft ya ha afrontado oleadas de malware. La solución nunca ha cambiado: deja de tratar las descargas aleatorias como si fueran un pasatiempo inofensivo.





