Passer au contenu

Faites glisser l’illustration pour l’explorer. Utilisez les touches fléchées lorsqu’elle est sélectionnée.

Actualités Minecraft

Un nouveau RAT se fait passer pour un client Minecraft et vole les identifiants Discord

Netskope signale un cheval de Troie d’accès à distance écrit en Python et déguisé en Nursultan Client. Il cible les joueurs de Minecraft qui téléchargent des mods et des clients non officiels, puis utilise des commandes Telegram pour dérober des identifiants Discord, des captures d’écran et accéder à la webcam.

Lecture de 2 min

Les joueurs de Minecraft sont une nouvelle fois la cible d’opérateurs de logiciels malveillants. Selon un rapport publié hier, un cheval de Troie d’accès à distance basé sur Python est diffusé sous le nom de Nursultan Client, une fausse version modifiée de Minecraft destinée à certaines communautés de joueurs.

La chaîne d’attaque repose sur l’ingénierie sociale. Les utilisateurs à la recherche de triches, de mods ou de versions piratées téléchargent le client infecté. Après son installation, le logiciel malveillant s’installe durablement et communique avec un bot Telegram contrôlé par les attaquants.

Les clients non officiels sont un vecteur d’attaque depuis des années. Les joueurs continuent malgré tout à les installer. Résultat : des comptes Discord compromis, des identifiants volés et des attaquants qui espionnent les utilisateurs par webcam. Cessez de télécharger des exécutables au hasard.

Parmi ses capacités : prendre des captures d’écran, activer la webcam, ouvrir des pages Web ou des images arbitraires, et rechercher tout particulièrement les jetons Discord et les données de connexion stockés sur l’ordinateur. Les opérateurs semblent utiliser un modèle de type logiciel malveillant en tant que service, avec Telegram comme canal de commande.

Ce que fait concrètement le logiciel malveillant

  • Exfiltre les clés de connexion et les données de session Discord
  • Prend des captures d’écran et des images de la webcam sur commande
  • Exécute des commandes arbitraires via un bot Telegram
  • Cible les fichiers associés aux navigateurs et applications populaires

Ce n’est pas la première fois que Minecraft sert d’appât pour des voleurs d’informations et des RAT. Des campagnes précédentes, comme WeedHack, ont montré l’efficacité de cette leurre, en particulier auprès des jeunes joueurs à la recherche de mods gratuits ou de clients piratés. Cette nouvelle variante montre que le démantèlement des infrastructures ne met pas fin à la menace : les acteurs se tournent simplement vers de nouvelles méthodes de diffusion, notamment les liens Discord et les faux sites de revendeurs.

Le lanceur officiel de Minecraft et le contenu du Marketplace restent les seules options sûres. Tout ce qui est hébergé sur des liens MediaFire aléatoires, des forks GitHub douteux ou des pages de téléchargement de « clients » doit être considéré comme malveillant jusqu’à preuve du contraire. Si vous avez téléchargé quelque chose de suspect, changez vos mots de passe, activez l’authentification à deux facteurs partout et analysez votre ordinateur.

Cette histoire vous a-t-elle plu ?

Continuer la lecture