कस्टम क्लाइंट, मॉड या अनधिकृत टूल की तलाश कर रहे Minecraft खिलाड़ियों को एक और कड़ी चेतावनी मिली है। आज प्रकाशित एक रिपोर्ट के अनुसार, Nursultan Client नाम से एक नया Python-आधारित रिमोट एक्सेस ट्रोजन फैल रहा है। इंस्टॉल होने के बाद यह चुपचाप Discord लॉगिन डेटा चुराता है और हमलावरों को स्क्रीनशॉट लेने, वेबकैम चालू करने या मनमानी फ़ाइलें और पेज खोलने जैसे कमांड चलाने का रास्ता देता है।
यह मैलवेयर जानी-पहचानी सोशल इंजीनियरिंग तकनीकों का सहारा लेता है। आधिकारिक माध्यमों से बाहर संशोधित Minecraft संस्करण खोज रहे खिलाड़ी नकली क्लाइंट डाउनलोड करते हैं, जो फिर RAT इंस्टॉल कर देता है। इसके बाद हमलावर Telegram बॉट के ज़रिए इसे नियंत्रित करता है, जिससे उसे लगातार पहुँच मिलती रहती है और पीड़ित को किसी खास सर्वर या लॉन्चर में लॉग इन रहने की ज़रूरत नहीं पड़ती। यह कोई पुराना, दोबारा इस्तेमाल किया गया खतरा नहीं है। इसके विवरण एक नए विश्लेषण में सामने आए, जो इसे मालवेयर-एज़-अ-सर्विस मॉडल से जोड़ता है। इन मॉडलों में कई ऑपरेटर इस टूल को किराए पर ले सकते हैं या दोबारा बेच सकते हैं।
अंदर पहुँचने के बाद RAT वास्तव में क्या करता है

- मशीन पर संग्रहीत Discord टोकन और लॉगिन कुंजियाँ चुराता है
- कमांड मिलने पर स्क्रीनशॉट और वेबकैम फुटेज कैप्चर करता है
- हमलावर द्वारा चुने गए वेब पेज या स्थानीय फ़ाइलें खोलता है
- Python RAT में आम तौर पर मिलने वाली पूरी रिमोट शेल क्षमताएँ उपलब्ध कराता है
- एक बड़े MaaS इकोसिस्टम के हिस्से के रूप में काम करता है, जहाँ इसे दोबारा बेचा जा सकता है
यह अभियान Minecraft मैलवेयर की पहले की लहरों, जैसे WeedHack, में दिखे उसी पैटर्न का अनुसरण करता है, लेकिन शुरुआती संक्रमण के बाद Discord को मुख्य निशाना बनाता है। हमलावर जानते हैं कि समुदाय अक्सर सर्वर के समन्वय, मॉड साझा करने और वॉइस चैट के लिए Discord का इस्तेमाल करता है, इसलिए यह उनके लिए एक बेहद अहम ठिकाना है। Nursultan Client जैसे नाम वाले अनधिकृत क्लाइंट का इस्तेमाल दिखाता है कि हमलावर उन खास खिलाड़ी समुदायों को जानबूझकर निशाना बना रहे हैं, जो पहले से ही संशोधित संस्करणों पर भरोसा करते हैं।
Netskope के शोधकर्ताओं ने Telegram कमांड संरचना पर ज़ोर दिया। इसकी मदद से ऑपरेटर किसी पारंपरिक C2 सर्वर को उजागर किए बिना निर्देश दे सकता है, जिसे जल्दी बंद किया जा सकता है। यह डिज़ाइन अभियान को अधिक मज़बूत बनाए रखता है। इस खास वेरिएंट से संक्रमण की सटीक संख्या अभी सार्वजनिक नहीं है, लेकिन इसका पैटर्न उन पिछले अभियानों से मिलता है जिनमें प्रतिदिन हज़ारों हमले हुए थे।
बचाव के ऐसे बुनियादी कदम जो सचमुच काम करते हैं
- Minecraft केवल आधिकारिक लॉन्चर या भरोसेमंद प्लेटफ़ॉर्म से डाउनलोड करें
- मुफ़्त मॉड, क्रैक किए गए क्लाइंट या विशेष सुविधाओं का वादा करने वाले YouTube लिंक से बचें
- ऐसा एंटीवायरस इस्तेमाल करें जो चलाने से पहले JAR फ़ाइलों और Python स्क्रिप्ट को स्कैन करे
- हर जगह दो-कारक प्रमाणीकरण चालू करें, खासकर Discord और Microsoft खातों पर
- Java और अपने OS को अपडेट रखें, क्योंकि कई RAT पुराने रनटाइम की कमजोरियों का फायदा उठाते हैं
Minecraft इकोसिस्टम में हमेशा से सक्रिय मॉडिंग और सर्वर समुदाय रहे हैं, लेकिन यह खुलापन स्कैम करने वालों और मैलवेयर बनाने वालों का लगातार दबाव भी पैदा करता है। ऐसी खबरें हर कुछ महीनों में सामने आती हैं, क्योंकि इसका लालच साफ़ है: लाखों खिलाड़ी, जिनमें से कई युवा हैं और कुछ बढ़त पाने या शानदार टेक्सचर पैक के लिए किसी भी चीज़ पर क्लिक करने को तैयार रहते हैं। जब तक समुदाय स्रोतों को लेकर अधिक सख़्त नहीं होगा, ऐसी चेतावनियाँ आती रहेंगी।
किसी जाने-पहचाने Minecraft क्लाइंट का नाम इस्तेमाल करना खिलाड़ियों को धोखा देने की एक स्पष्ट सोशल इंजीनियरिंग तरकीब है, खासकर मॉडिंग समुदायों के लोगों को।
शोधकर्ताओं का यह दोटूक आकलन तमाम शोर के बीच असल बात सामने रखता है। सबसे अच्छा बचाव उबाऊ, मगर असरदार है: केवल सत्यापित डाउनलोड पर भरोसा करें और Minecraft के ऐसे अतिरिक्त फ़ायदों के हर वादे को, जो सच होने के लिए बहुत अच्छा लगे, संभावित संक्रमण माध्यम मानें। आपका Discord खाता और उससे जुड़ी सेवाएँ किसी संदिग्ध मॉड से कहीं ज़्यादा मूल्यवान हैं।





