Pular para o conteúdo

Arraste a arte para explorá-la. Use as teclas de seta quando ela estiver em foco.

Notícias de Minecraft

Novo RAT do Minecraft se passa pelo Nursultan Client para roubar contas do Discord

Pesquisadores da Netskope descobriram um trojan de acesso remoto em Python que engana jogadores para que executem um falso software de cliente do Minecraft. Ele usa o Telegram para receber comandos, rouba tokens do Discord, faz capturas de tela, ativa webcams e abre links arbitrários nas máquinas infectadas.

leitura de 2 min

Jogadores de Minecraft que se aventuram fora do launcher oficial estão pagando o preço mais uma vez. A Netskope publicou um relatório detalhado sobre um novo RAT em Python que se apresenta como “Nursultan Client”, um cliente não oficial real do Minecraft usado por comunidades da Europa Oriental e da Rússia. O malware é distribuído como um executável robusto de 68.5MB compilado com PyInstaller, uma tática comum para inflar arquivos e escapar de verificações superficiais.

Quando é executado, o trojan oculta a janela do console nos sistemas Windows e exibe uma falsa barra de progresso da instalação que faz referência ao Nursultan Client legítimo. Essa engenharia social ganha tempo enquanto o malware estabelece persistência por meio de chaves do registro. Em seguida, ele se conecta a um bot do Telegram controlado pelo invasor, que pode emitir comandos para capturar telas, ativar a webcam, abrir URLs arbitrárias ou vasculhar arquivos em busca de tokens do Discord e credenciais de navegadores.

Imagens da análise da Netskope mostram um RAT em Python se passando pelo Nursultan Client, incluindo uma barra de progresso falsa e o C2 do Telegram
Relatório da Netskope detalha o RAT de 68.5MB empacotado com PyInstaller e seu instalador falso do Nursultan Client Fonte

Sinais claros de que foi criado para jogadores

A escolha do Nursultan Client não é aleatória. É um nome conhecido em determinados círculos de Minecraft, o que torna a falsificação uma estratégia eficaz. O RAT também procura especificamente por dados do Discord, um alvo comum porque muitas comunidades de jogos usam o aplicativo. A Netskope observa indícios de um componente de malware como serviço, no qual o operador pode alugar ou revender o acesso por meio de IDs exclusivos do Telegram.

Baixar clientes de Minecraft piratas ou “aprimorados” continua sendo uma das maneiras mais rápidas de ter o sistema comprometido. O launcher oficial e o conteúdo verificado do Marketplace existem por um motivo. Se um site estiver oferecendo arquivos EXE aleatórios ou mods fora do CurseForge ou do Modrinth, sem verificação adequada, considere-o hostil.

Esta campanha dá continuidade a um padrão visto no início de 2026 em operações como a WeedHack, que transformou mods falsos em ladrões de credenciais e ferramentas de acesso remoto. A diferença, neste caso, é o foco específico no sequestro de contas do Discord e no canal C2 do Telegram, que permite aos invasores controlar os dispositivos em tempo real sem precisar de uma infraestrutura complexa.

O que você deve fazer agora

  • Use exclusivamente o launcher oficial do Minecraft, baixado de minecraft.net
  • Instale mods apenas de repositórios confiáveis, como CurseForge ou Modrinth, com validação da comunidade
  • Ative a autenticação de dois fatores em todos os serviços, especialmente no Discord
  • Use um antivírus confiável que detecte executáveis empacotados com PyInstaller
  • Se você já executou algo suspeito, faça uma verificação imediatamente e altere suas senhas usando um dispositivo limpo

A Netskope publicou indicadores de comprometimento e regras de detecção. O relatório completo da Netskope inclui uma análise técnica aprofundada para quem realiza busca por ameaças em ambientes de jogos. A comunidade de Minecraft já enfrentou ondas de malware antes. A solução nunca mudou: pare de tratar downloads aleatórios como uma diversão inofensiva.

Você gostou desta notícia?

Continue lendo