Jogadores de Minecraft que se aventuram fora do launcher oficial estão pagando o preço mais uma vez. A Netskope publicou um relatório detalhado sobre um novo RAT em Python que se apresenta como “Nursultan Client”, um cliente não oficial real do Minecraft usado por comunidades da Europa Oriental e da Rússia. O malware é distribuído como um executável robusto de 68.5MB compilado com PyInstaller, uma tática comum para inflar arquivos e escapar de verificações superficiais.
Quando é executado, o trojan oculta a janela do console nos sistemas Windows e exibe uma falsa barra de progresso da instalação que faz referência ao Nursultan Client legítimo. Essa engenharia social ganha tempo enquanto o malware estabelece persistência por meio de chaves do registro. Em seguida, ele se conecta a um bot do Telegram controlado pelo invasor, que pode emitir comandos para capturar telas, ativar a webcam, abrir URLs arbitrárias ou vasculhar arquivos em busca de tokens do Discord e credenciais de navegadores.

Sinais claros de que foi criado para jogadores
A escolha do Nursultan Client não é aleatória. É um nome conhecido em determinados círculos de Minecraft, o que torna a falsificação uma estratégia eficaz. O RAT também procura especificamente por dados do Discord, um alvo comum porque muitas comunidades de jogos usam o aplicativo. A Netskope observa indícios de um componente de malware como serviço, no qual o operador pode alugar ou revender o acesso por meio de IDs exclusivos do Telegram.
Esta campanha dá continuidade a um padrão visto no início de 2026 em operações como a WeedHack, que transformou mods falsos em ladrões de credenciais e ferramentas de acesso remoto. A diferença, neste caso, é o foco específico no sequestro de contas do Discord e no canal C2 do Telegram, que permite aos invasores controlar os dispositivos em tempo real sem precisar de uma infraestrutura complexa.
O que você deve fazer agora
- Use exclusivamente o launcher oficial do Minecraft, baixado de minecraft.net
- Instale mods apenas de repositórios confiáveis, como CurseForge ou Modrinth, com validação da comunidade
- Ative a autenticação de dois fatores em todos os serviços, especialmente no Discord
- Use um antivírus confiável que detecte executáveis empacotados com PyInstaller
- Se você já executou algo suspeito, faça uma verificação imediatamente e altere suas senhas usando um dispositivo limpo
A Netskope publicou indicadores de comprometimento e regras de detecção. O relatório completo da Netskope inclui uma análise técnica aprofundada para quem realiza busca por ameaças em ambientes de jogos. A comunidade de Minecraft já enfrentou ondas de malware antes. A solução nunca mudou: pare de tratar downloads aleatórios como uma diversão inofensiva.





