Saltar al contenido

Arrastra la ilustración para explorarla. Usa las teclas de flecha cuando tenga el foco.

Secuestro de cuentas

Nuevo RAT de Python se hace pasar por un cliente de Minecraft y roba credenciales de Discord

Netskope señala a Nursultan Client como la más reciente trampa de ingeniería social para jugadores que buscan lanzamientos pirata o mods. Los atacantes obtienen acceso a la cámara web, capturas de pantalla, archivos y tokens de Discord mediante comandos de Telegram.

2 min de lectura

Los jugadores de Minecraft que buscan clientes modificados o lanzamientos pirata están alimentando una creciente cadena de distribución de malware. El ejemplo más reciente es un troyano de acceso remoto de Python disfrazado como Nursultan Client, una versión no oficial popular en ciertos círculos.

Una vez instalado, el RAT espera comandos enviados por Telegram. Los atacantes pueden tomar capturas de pantalla, activar la cámara web, abrir enlaces arbitrarios y hurgar en los archivos en busca de tokens de Discord y datos de inicio de sesión. Según Netskope, la ingeniería social es sencilla: los jugadores ya descargan archivos .jar y mods aleatorios de canales no oficiales, así que el umbral es bajo.

Esto no es algo hipotético. La táctica se aprovecha exactamente de los hábitos que la comunidad ha normalizado durante años. El lanzador oficial, malo; un enlace aleatorio de Discord, bueno. El resultado es predecible y sigue ocurriendo.

La campaña no es un caso aislado. Operaciones similares han circulado por el ecosistema de Minecraft durante meses, cambiando de nombre y método de distribución, pero manteniendo el mismo señuelo. Los jugadores que valoren sus cuentas y servicios vinculados deberían tratar todo lo que esté fuera del lanzador oficial de Minecraft como hostil hasta que se demuestre lo contrario.

Qué hace realmente el RAT

  • Toma capturas de pantalla de la pantalla de la víctima cuando recibe la orden
  • Activa la cámara web para transmitir imágenes en directo
  • Roba claves de inicio de sesión de Discord y credenciales del navegador
  • Abre páginas web o imágenes arbitrarias
  • Realiza reconocimientos generales del sistema de archivos y extrae datos

El investigador de Netskope Nikhil Hegde señaló que usar el nombre de un cliente conocido por la comunidad es una táctica deliberada de ingeniería social. Reduce las sospechas entre los usuarios que ya se sienten cómodos instalando herramientas por fuera de los canales oficiales. El malware no es especialmente sofisticado, pero no necesita serlo. El gran volumen de descargas voluntarias hace el trabajo pesado.

Informe de Netskope de Nikhil Hegde sobre un RAT de Python que se hace pasar por el cliente de Minecraft Nursultan
Análisis de Netskope que detalla el uso de la ingeniería social mediante el nombre de un cliente de Minecraft conocido por la comunidad Fuente

Usar el nombre de un cliente de Minecraft conocido es una táctica clara de ingeniería social para engañar a las víctimas, especialmente a los jugadores.

El informe sale a la luz en un momento en que el panorama de mods y servidores de Minecraft sigue siendo descentralizado y está poco regulado. Existen advertencias oficiales, pero los jugadores han demostrado que las ignorarán por comodidad o por funciones gratuitas. Esa brecha es el terreno en el que operan estas campañas.

Si en 2026 todavía descargas archivos .jar aleatorios de Discord o sitios dudosos, las probabilidades no están a tu favor. Los atacantes han automatizado el proceso y las recompensas son seguras.

La solución es aburrida, pero eficaz: usa el lanzador oficial, recurre a repositorios de mods de buena reputación que ofrezcan verificación y considera cada mensaje de «un amigo me envió este cliente» como un posible vector de ataque. Hasta que la comunidad asimile esto, seguirán apareciendo historias como esta cada pocas semanas.

¿Te gustó este artículo?

Sigue leyendo