Saltar al contenido

Arrastra la ilustración para explorarla. Usa las teclas de flecha cuando tenga el foco.

Malware de Minecraft

Nuevo RAT de Minecraft roba cuentas de Discord mediante clientes falsos

Netskope alerta sobre un troyano de acceso remoto escrito en Python y disfrazado de Nursultan Client, que afecta a jugadores que descargan mods y herramientas no oficiales de Minecraft y luego usa Telegram para obtener capturas de pantalla, imágenes de la cámara web y credenciales de acceso.

3 min de lectura

Los jugadores de Minecraft que buscan clientes personalizados, mods o herramientas no oficiales acaban de recibir otra contundente advertencia. Según un informe publicado hoy, circula un nuevo troyano de acceso remoto basado en Python con el nombre de Nursultan Client. Una vez instalado, roba discretamente los datos de inicio de sesión de Discord y permite a los atacantes ejecutar comandos, como tomar capturas de pantalla, activar la cámara web o abrir archivos y páginas arbitrarios.

El malware se apoya en técnicas conocidas de ingeniería social. Los jugadores que buscan versiones modificadas de Minecraft fuera de los canales oficiales descargan el cliente falso, que luego instala el RAT. A partir de ahí, el atacante lo controla mediante un bot de Telegram, lo que le proporciona acceso persistente sin que la víctima tenga que seguir conectada a un servidor o lanzador específico. No se trata de una amenaza antigua reciclada. Los detalles salieron a la luz en un nuevo análisis que la vincula con modelos de malware como servicio que permiten a varios operadores alquilar o revender la herramienta.

Qué hace realmente el RAT una vez dentro

Capturas de pantalla y diagramas del análisis de Netskope sobre el RAT de Minecraft disfrazado de Nursultan Client, que muestran el progreso de instalación falso, los comandos de C2 de Telegram y Discord
Análisis de Netskope Threat Labs del RAT de Python que utiliza mensajes de instalación falsos de Nursultan Client y Telegram para robar capturas de pantalla, imágenes de la cámara web y credenciales de forma remota Fuente
  • Extrae tokens de Discord y credenciales de acceso almacenados en el equipo
  • Captura capturas de pantalla e imágenes de la cámara web cuando se le ordena
  • Abre páginas web o archivos locales que el atacante elige
  • Admite capacidades completas de shell remoto, habituales en los RAT de Python
  • Opera como parte de un ecosistema más amplio de malware como servicio (MaaS) que puede revenderse
Descargar clientes de Minecraft al azar sigue siendo la forma más rápida de perder el control de tus cuentas. Los lanzadores oficiales y el contenido del Marketplace existen por una razón. Si un video o enlace promete funciones secretas o versiones crackeadas, considéralo un posible vector de ataque hasta que se demuestre lo contrario.

Esta campaña sigue el mismo patrón que otras oleadas anteriores de malware de Minecraft, como WeedHack, pero se centra en Discord como objetivo principal tras la infección inicial. Los atacantes saben que la comunidad suele usar Discord para coordinar servidores, compartir mods y chatear por voz, lo que lo convierte en un objetivo muy valioso. El uso de un cliente no oficial con nombre propio, como Nursultan Client, demuestra que se apunta deliberadamente a comunidades específicas de jugadores que ya confían en las versiones modificadas.

Los investigadores de Netskope destacaron la estructura de comandos de Telegram, que permite al operador dar instrucciones sin exponer un servidor C2 tradicional que podría ser clausurado rápidamente. Este diseño hace que la operación sea más resistente. Aunque todavía no se conocen públicamente las cifras exactas de infecciones de esta variante concreta, el patrón coincide con campañas anteriores que llegaron a registrar miles de ataques al día.

Medidas básicas de protección que realmente funcionan

  • Descarga Minecraft únicamente desde el lanzador oficial o plataformas de confianza
  • Evita los enlaces de YouTube que prometen mods gratis, clientes crackeados o funciones exclusivas
  • Usa un antivirus que analice los archivos JAR y los scripts de Python antes de ejecutarlos
  • Activa la autenticación de dos factores en todas partes, especialmente en las cuentas de Discord y Microsoft
  • Mantén Java y tu sistema operativo actualizados, ya que muchos RAT aprovechan entornos de ejecución obsoletos

El ecosistema de Minecraft siempre ha contado con una activa escena de mods y servidores, pero esa apertura genera una presión constante por parte de estafadores y autores de malware. Historias como esta salen a la luz cada pocos meses porque el incentivo es evidente: millones de jugadores, muchos de ellos jóvenes, y algunos dispuestos a hacer clic en cualquier cosa por conseguir una ventaja o un paquete de texturas llamativo. Hasta que la comunidad sea más rigurosa con las fuentes, estas advertencias seguirán apareciendo.

Usar el nombre de un cliente de Minecraft conocido es una táctica clara de ingeniería social para engañar a los jugadores, especialmente a quienes forman parte de comunidades de modding.

Esa contundente valoración de los investigadores va al grano. La mejor defensa sigue siendo aburrida, pero eficaz: limítate a las descargas verificadas y considera cualquier cosa que prometa extras de Minecraft demasiado buenos para ser verdad como un probable vector de ataque. Tu cuenta de Discord y los servicios vinculados valen más que un mod sospechoso.

¿Te gustó este artículo?

Sigue leyendo