Saltar al contenido

Arrastra la ilustración para explorarla. Usa las teclas de flecha cuando tenga el foco.

Malware de Minecraft

Un nuevo RAT de Python ataca a jugadores de Minecraft y roba cuentas de Discord

Investigadores de Netskope descubrieron un troyano controlado por Telegram y disfrazado de Nursultan Client que hace capturas de pantalla, activa la cámara web y roba tokens de Discord después de que ejecutas el instalador falso.

2 min de lectura

Los jugadores de Minecraft que buscan clientes personalizados tienen ahora otro motivo para detenerse. Investigadores de amenazas de Netskope analizaron un nuevo RAT de Python que se oculta tras el nombre de Nursultan Client, un cliente real pero no oficial de Minecraft utilizado por algunos jugadores de Europa del Este y Rusia. La versión falsa no es un programa inofensivo. Es una puerta trasera multifunción que se comunica con su servidor a través de Telegram y permite a los atacantes controlar el equipo de forma remota.

Qué hace realmente el malware

  • Hace capturas de pantalla cuando se le ordena
  • Activa la cámara web para tomar fotos de la víctima
  • Roba tokens de autenticación de Discord del almacenamiento local
  • Abre URL arbitrarias en el navegador para distribuir más cargas útiles
  • Realiza un reconocimiento del sistema y establece persistencia mediante claves del registro

El ataque se apoya mucho en la ingeniería social. Se atrae a las víctimas con la promesa de una versión gratuita o crackeada de un cliente conocido. Una vez ejecutado, el malware finge instalarse con normalidad mientras se registra discretamente con el nombre Nursultan para pasar desapercibido. Después, espera órdenes de un bot de Telegram controlado por el operador. Netskope señala indicios de que podría venderse como malware como servicio, lo que permitiría a otros delincuentes alquilar acceso a la misma herramienta.

Análisis de Netskope sobre la instalación falsa de Nursultan Client, los comandos de C2 de Telegram y las tácticas de ingeniería social
Informe de origen que detalla la instalación falsa bajo el nombre Nursultan y el control mediante un bot de Telegram Fuente
Descargar clientes, trucos o mods «gratuitos» aleatorios de Minecraft sigue siendo una de las formas más rápidas de perder cuentas y convertir tu equipo en un dispositivo de vigilancia. El lanzador oficial de Minecraft, disponible en minecraft.net existe por una razón. Todo lo demás es una apuesta.

Esta campaña forma parte de un patrón persistente. Los actores de amenazas han manipulado repetidamente los resultados de búsqueda y los sitios de alojamiento de archivos para distribuir herramientas de Minecraft infectadas. El C2 de Telegram hace que la operación sea barata y flexible para los atacantes, a la vez que les permite mantener una separación aparentemente plausible de las víctimas reales. La persistencia no es perfecta, pero basta para sobrevivir a la mayoría de los reinicios casuales.

Si crees que podrías haber ejecutado algo sospechoso, busca procesos inusuales relacionados con Telegram, entradas desconocidas del registro bajo las claves Run e inicios de sesión inesperados en Discord desde dispositivos nuevos. Mejor aún, evita por completo la categoría de clientes de terceros. El juego real no los necesita.

¿Te gustó este artículo?

Sigue leyendo