Les joueurs de Minecraft qui s’aventurent hors du lanceur officiel en paient une nouvelle fois le prix. Netskope vient de publier un rapport détaillé sur un nouveau RAT Python qui se fait passer pour « Nursultan Client », un véritable client Minecraft non officiel utilisé par des communautés d’Europe de l’Est et de Russie. Le logiciel malveillant est distribué sous la forme d’un gros fichier exécutable de 68,5 Mo compilé avec PyInstaller, une tactique courante pour gonfler les fichiers et échapper aux analyses superficielles.
Une fois exécuté, le cheval de Troie masque sa fenêtre de console sous Windows et affiche une fausse barre de progression d’installation faisant référence au véritable Nursultan Client. Cette technique d’ingénierie sociale lui fait gagner du temps pendant qu’il assure sa persistance au moyen de clés de registre. Il communique ensuite avec un bot Telegram contrôlé par l’attaquant, qui peut lui envoyer des commandes pour prendre des captures d’écran, activer la webcam, ouvrir des URL arbitraires ou fouiller les fichiers à la recherche de jetons Discord et d’identifiants de navigateur.

Des signes évidents qu’il a été conçu pour les joueurs
Le choix de Nursultan Client n’est pas dû au hasard. Ce nom est connu dans certains cercles Minecraft, ce qui rend l’usurpation particulièrement efficace. Le RAT recherche aussi spécifiquement les données Discord, une cible fréquente puisque de nombreuses communautés de joueurs utilisent cette application. Netskope relève des indices d’un modèle de logiciel malveillant en tant que service, dans lequel l’opérateur peut louer ou revendre l’accès au moyen d’identifiants Telegram uniques.
Cette campagne s’inscrit dans une tendance observée plus tôt en 2026 avec des opérations comme WeedHack, qui transformaient de faux mods en voleurs d’identifiants et en outils d’accès à distance. La différence ici réside dans le ciblage précis du piratage de comptes Discord et dans le canal C2 Telegram, qui permet aux attaquants de garder le contrôle en temps réel sans avoir besoin d’une infrastructure complexe.
Ce que vous devriez faire dès maintenant
- Utilisez exclusivement le lanceur officiel de Minecraft disponible sur minecraft.net
- N’installez des mods qu’à partir de dépôts de confiance comme CurseForge ou Modrinth, avec une validation par la communauté
- Activez l’authentification à deux facteurs partout, en particulier sur Discord
- Utilisez un antivirus réputé capable de détecter les exécutables empaquetés avec PyInstaller
- Si vous avez déjà lancé un fichier suspect, effectuez immédiatement une analyse et changez vos mots de passe depuis un appareil sain
Netskope a publié des indicateurs de compromission et des règles de détection. Le rapport complet de Netskope comprend une analyse technique approfondie destinée à toute personne qui mène des recherches de menaces dans des environnements de jeu. La communauté Minecraft a déjà connu des vagues de logiciels malveillants. La solution n’a jamais changé : cessez de considérer les téléchargements aléatoires comme un divertissement sans risque.





