Les joueurs de Minecraft à la recherche de clients personnalisés, de mods ou d’outils non officiels viennent de recevoir un nouvel avertissement sans équivoque. Selon un rapport publié aujourd’hui, un nouveau cheval de Troie d’accès à distance basé sur Python circule sous le nom de Nursultan Client. Une fois installé, il vole discrètement les données de connexion à Discord et permet aux attaquants d’exécuter des commandes, comme prendre des captures d’écran, activer la webcam ou ouvrir des fichiers et des pages quelconques.
Le logiciel malveillant s’appuie sur des techniques d’ingénierie sociale bien connues. Les joueurs qui cherchent des versions modifiées de Minecraft en dehors des canaux officiels téléchargent le faux client, qui installe alors le RAT. À partir de là, l’attaquant le contrôle au moyen d’un bot Telegram, ce qui lui donne un accès persistant sans que la victime ait besoin de rester connectée à un serveur ou à un lanceur spécifique. Il ne s’agit pas d’une vieille menace recyclée. Les détails ont été révélés dans une nouvelle analyse qui établit un lien avec des modèles de malware-as-a-service permettant à plusieurs opérateurs de louer ou de revendre l’outil.
Ce que fait concrètement le RAT une fois installé

- Exfiltre les jetons Discord et les identifiants de connexion enregistrés sur l’ordinateur
- Capture des captures d’écran et des images de la webcam sur commande
- Ouvre les pages Web ou les fichiers locaux choisis par l’attaquant
- Offre toutes les fonctionnalités d’un shell distant, typiques des RAT Python
- Opère au sein d’un écosystème MaaS plus vaste, où il peut être revendu
Cette campagne suit le même schéma que les vagues précédentes de logiciels malveillants Minecraft, comme WeedHack, mais cible principalement Discord après l’infection initiale. Les attaquants savent que la communauté utilise souvent Discord pour coordonner les serveurs, partager des mods et discuter en vocal, ce qui en fait une cible de grande valeur. L’utilisation du nom d’un client non officiel précis, Nursultan Client, montre qu’ils visent délibérément certaines communautés de joueurs qui font déjà confiance aux versions modifiées.
Les chercheurs de Netskope ont mis en évidence la structure des commandes Telegram, qui permet à l’opérateur de donner des instructions sans exposer un serveur C2 traditionnel susceptible d’être rapidement démantelé. Cette conception rend l’opération plus résistante. Bien que les chiffres exacts d’infection pour cette variante ne soient pas encore publics, le schéma correspond à celui de campagnes précédentes qui ont enregistré des milliers de détections par jour.
Des mesures de protection simples et réellement efficaces
- Téléchargez Minecraft uniquement depuis le lanceur officiel ou des plateformes fiables
- Évitez les liens YouTube promettant des mods gratuits, des clients piratés ou des fonctionnalités exclusives
- Utilisez un antivirus qui analyse les fichiers JAR et les scripts Python avant leur exécution
- Activez l’authentification à deux facteurs partout, en particulier pour vos comptes Discord et Microsoft
- Maintenez Java et votre système d’exploitation à jour, car de nombreux RAT exploitent des environnements d’exécution obsolètes
L’écosystème Minecraft a toujours bénéficié d’une scène dynamique de mods et de serveurs, mais cette ouverture l’expose constamment aux escrocs et aux auteurs de logiciels malveillants. Des histoires comme celle-ci apparaissent tous les quelques mois, car l’intérêt est évident : des millions de joueurs, dont beaucoup sont jeunes, et certains prêts à cliquer sur n’importe quoi pour obtenir un avantage ou un pack de textures sympa. Tant que la communauté ne sera pas plus stricte sur les sources, ces avertissements continueront.
Utiliser le nom d’un client Minecraft connu est une tactique d’ingénierie sociale évidente pour piéger les joueurs, en particulier ceux des communautés de modding.
Cette évaluation sans détour des chercheurs va droit au but. La meilleure défense reste simple, mais efficace : limitez-vous aux téléchargements vérifiés et considérez tout contenu Minecraft supplémentaire trop beau pour être vrai comme un vecteur d’infection probable. Votre compte Discord et les services qui y sont associés valent plus qu’un mod suspect.





