Les joueurs de Minecraft à la recherche de clients modifiés ou de versions piratées alimentent une filière de maliciels en pleine expansion. Le dernier exemple en date est un cheval de Troie d’accès à distance Python déguisé en Nursultan Client, une version non officielle populaire dans certains cercles.
Une fois installé, le RAT attend des commandes envoyées par Telegram. Les attaquants peuvent prendre des captures d’écran, activer la webcam, ouvrir des liens à leur guise et fouiller les fichiers à la recherche de jetons Discord et de données de connexion. Selon Netskope, la manipulation psychologique est simple : les joueurs téléchargent déjà des fichiers JAR et des mods au hasard en dehors des canaux officiels, donc il suffit de peu pour les convaincre.
Cette campagne n’est pas un cas isolé. Des opérations similaires circulent dans l’écosystème Minecraft depuis des mois, changeant de nom et de méthode de diffusion, tandis que le leurre de fond reste le même. Les joueurs qui tiennent à leurs comptes et aux services qui y sont liés devraient considérer tout ce qui provient d’ailleurs que du lanceur officiel de Minecraft comme hostile, jusqu’à preuve du contraire.
Ce que fait réellement le RAT
- Prend des captures d’écran de l’écran de la victime sur commande
- Active la webcam pour transmettre des images en direct
- Vole les clés de connexion Discord et les identifiants de navigateur
- Ouvre des pages Web ou des images au choix
- Effectue une reconnaissance générale du système de fichiers et exfiltre des données
Le chercheur de Netskope Nikhil Hegde a relevé que l’utilisation du nom d’un client connu de la communauté relève d’une stratégie délibérée d’ingénierie sociale. Elle réduit la méfiance des utilisateurs déjà habitués à installer des outils provenant de sources externes. Le maliciel n’est pas particulièrement sophistiqué, mais il n’a pas besoin de l’être. Le grand nombre de téléchargements volontaires fait le gros du travail.

Utiliser le nom d’un client Minecraft connu est une tactique évidente d’ingénierie sociale visant à piéger les victimes, en particulier les joueurs.
Ce rapport paraît alors que la scène des mods et des serveurs Minecraft reste décentralisée et peu réglementée. Il existe des avertissements officiels, mais les joueurs ont montré qu’ils étaient prêts à les ignorer par commodité ou pour obtenir des fonctionnalités gratuites. C’est dans cet écart que prospèrent ces campagnes.
La solution est peu spectaculaire, mais efficace : tenez-vous-en au lanceur officiel, utilisez des dépôts de mods réputés qui vérifient les fichiers et considérez chaque message du type « un ami m’a envoyé ce client » comme un vecteur d’attaque potentiel. Tant que la communauté n’aura pas intégré ce réflexe, des histoires comme celle-ci continueront d’apparaître toutes les quelques semaines.





