Les joueurs de Minecraft sont une nouvelle fois la cible d’opérateurs de logiciels malveillants. Selon un rapport publié hier, un cheval de Troie d’accès à distance basé sur Python est diffusé sous le nom de Nursultan Client, une fausse version modifiée de Minecraft destinée à certaines communautés de joueurs.
La chaîne d’attaque repose sur l’ingénierie sociale. Les utilisateurs à la recherche de triches, de mods ou de versions piratées téléchargent le client infecté. Après son installation, le logiciel malveillant s’installe durablement et communique avec un bot Telegram contrôlé par les attaquants.
Parmi ses capacités : prendre des captures d’écran, activer la webcam, ouvrir des pages Web ou des images arbitraires, et rechercher tout particulièrement les jetons Discord et les données de connexion stockés sur l’ordinateur. Les opérateurs semblent utiliser un modèle de type logiciel malveillant en tant que service, avec Telegram comme canal de commande.
Ce que fait concrètement le logiciel malveillant
- Exfiltre les clés de connexion et les données de session Discord
- Prend des captures d’écran et des images de la webcam sur commande
- Exécute des commandes arbitraires via un bot Telegram
- Cible les fichiers associés aux navigateurs et applications populaires
Ce n’est pas la première fois que Minecraft sert d’appât pour des voleurs d’informations et des RAT. Des campagnes précédentes, comme WeedHack, ont montré l’efficacité de cette leurre, en particulier auprès des jeunes joueurs à la recherche de mods gratuits ou de clients piratés. Cette nouvelle variante montre que le démantèlement des infrastructures ne met pas fin à la menace : les acteurs se tournent simplement vers de nouvelles méthodes de diffusion, notamment les liens Discord et les faux sites de revendeurs.
Le lanceur officiel de Minecraft et le contenu du Marketplace restent les seules options sûres. Tout ce qui est hébergé sur des liens MediaFire aléatoires, des forks GitHub douteux ou des pages de téléchargement de « clients » doit être considéré comme malveillant jusqu’à preuve du contraire. Si vous avez téléchargé quelque chose de suspect, changez vos mots de passe, activez l’authentification à deux facteurs partout et analysez votre ordinateur.





