Saltar al contenido

Arrastra la ilustración para explorarla. Usa las teclas de flecha cuando tenga el foco.

WeedHack

El malware WeedHack sigue infectando a usuarios de mods de Minecraft

A pesar de las interrupciones de sus servidores de comando, esta operación económica de malware como servicio ha pasado a distribuirse mediante Discord y sitios de alojamiento de archivos, con más de 6.300 intentos bloqueados solo durante el último mes.

2 min de lectura

Los jugadores de Minecraft que buscan mods de rendimiento o clientes pirateados siguen cayendo en trampas de malware activas. La operación WeedHack, documentada por primera vez tras causar más de 116.000 infecciones, se ha adaptado después de que desmantelaran su infraestructura principal. Según un nuevo análisis, ahora depende en gran medida de Discord, MediaFire y servicios similares para distribuir cargas maliciosas que se hacen pasar por herramientas populares de Minecraft.

Nuevas tácticas de distribución

Los investigadores observaron un cambio claro. En lugar de limitarse a sitios web comprometidos, los actores de amenazas ahora abusan de servicios legítimos de alojamiento de archivos. Discord representa casi la mitad de los enlaces. La campaña suplanta proyectos legítimos que ofrecen gratis clientes de pago para atraer descargas. McAfee WebAdvisor ha bloqueado recientemente más de 6.300 intentos de acceder a estos sitios, lo que demuestra que el volumen sigue siendo elevado.

  • La versión gratuita roba contraseñas, cookies, tokens de Discord, carteras de criptomonedas y datos de sesión de Minecraft
  • La versión prémium añade acceso en directo a la pantalla, la cámara web y los archivos por tan solo 5 $ al mes
  • Algunas variantes utilizan contratos inteligentes de Ethereum para ocultar los servidores C2
  • Apunta a clientes populares, incluidos clones de Meteor, LiquidBounce y Wurst
Descargar archivos JAR al azar desde los comentarios de YouTube o sitios espejo sospechosos es lo que permite que esto siga funcionando. Para los atacantes, basta con una cuenta de Discord y cinco dólares. Mientras la comunidad siga considerando seguros los mods no oficiales, esto seguirá robando datos de menores y de sus cuentas.

La operación funciona como un servicio de malware como servicio bastante directo. Los operadores gestionan un panel desde el que los afiliados pueden administrar a sus víctimas. Las primeras versiones utilizaban resultados de búsqueda manipulados mediante SEO y vídeos de YouTube muy elaborados para aparecer por encima de las páginas de mods legítimas. Ese modelo solo se ha perfeccionado; no se ha abandonado.

Las empresas de seguridad recomiendan limitarse exclusivamente a fuentes de confianza, como Modrinth o los listados verificados de CurseForge. Activa Windows Defender, mantén actualizado el launcher y evita cualquier oferta de clientes de pago o trucos gratuitos. Si ya has descargado mods sospechosos desde enlaces no verificados, lo más seguro es realizar un análisis completo del sistema y cambiar todas tus contraseñas.

Por consiguiente, hemos observado un cambio en las tácticas de estos atacantes. Los actores de amenazas recurren cada vez más a servicios de alojamiento de archivos como Discord para distribuir WeedHack.

Esto no es una hipótesis. Las cifras son reales, los métodos son públicos y las víctimas son casi exclusivamente jugadores jóvenes. La escena de mods de Minecraft siempre ha entrañado riesgos, pero los troyanos de acceso remoto asequibles han hecho que las consecuencias sean más graves que nunca.

¿Te gustó este artículo?

Sigue leyendo