Os jogadores de Minecraft que procuram clientes personalizados, mods ou ferramentas não oficiais acabam de receber mais um alerta importante. Segundo um relatório publicado hoje, um novo trojan de acesso remoto baseado em Python está circulando com o nome Nursultan Client. Depois de instalado, ele rouba silenciosamente dados de login do Discord e permite que invasores executem comandos, como tirar capturas de tela, ativar a webcam ou abrir arquivos e páginas arbitrários.
O malware se apoia em técnicas conhecidas de engenharia social. Jogadores que procuram versões modificadas de Minecraft fora dos canais oficiais baixam o cliente falso, que instala o RAT. A partir daí, o invasor o controla por meio de um bot do Telegram, obtendo acesso persistente sem que a vítima precise continuar conectada a um servidor ou launcher específico. Não se trata de uma ameaça antiga reciclada. Os detalhes vieram à tona em uma nova análise que a relaciona a modelos de malware como serviço, os quais permitem que vários operadores aluguem ou revendam a ferramenta.
O que o RAT realmente faz depois de infectar o dispositivo

- Exfiltra tokens do Discord e chaves de login armazenados no dispositivo
- Captura capturas de tela e imagens da webcam sob comando
- Abre páginas da web ou arquivos locais escolhidos pelo invasor
- Oferece recursos completos de shell remoto, típicos de RATs em Python
- Opera como parte de um ecossistema mais amplo de malware como serviço (MaaS), que pode ser revendido
Esta campanha segue o mesmo padrão observado em ondas anteriores de malware para Minecraft, como o WeedHack, mas tem o Discord como alvo principal após a infecção inicial. Os invasores sabem que a comunidade usa com frequência o Discord para coordenar servidores, compartilhar mods e conversar por voz, o que o torna um alvo valioso. O uso de um cliente não oficial com nome próprio, como Nursultan Client, demonstra uma tentativa deliberada de atingir comunidades específicas de jogadores que já confiam em versões modificadas.
Pesquisadores da Netskope destacaram a estrutura de comandos do Telegram, que permite ao operador enviar instruções sem expor um servidor C2 tradicional, que poderia ser derrubado rapidamente. Esse projeto torna a operação mais resiliente. Embora os números exatos de infecções por essa variante específica ainda não sejam públicos, o padrão corresponde a campanhas anteriores que acumularam milhares de ataques por dia.
Medidas básicas de proteção que realmente funcionam
- Baixe Minecraft somente pelo launcher oficial ou por plataformas confiáveis
- Evite links do YouTube que prometem mods grátis, clientes crackeados ou recursos exclusivos
- Use um antivírus que examine arquivos JAR e scripts Python antes da execução
- Ative a autenticação de dois fatores em todos os serviços, especialmente nas contas do Discord e da Microsoft
- Mantenha o Java e o sistema operacional atualizados, já que muitos RATs exploram ambientes de execução desatualizados
O ecossistema de Minecraft sempre teve uma cena ativa de mods e servidores, mas essa abertura cria uma pressão constante de golpistas e autores de malware. Histórias como esta surgem a cada poucos meses porque o incentivo é óbvio: milhões de jogadores, muitos deles jovens, e alguns dispostos a clicar em qualquer coisa para obter vantagem ou um pacote de texturas legal. Até que a comunidade seja mais rigorosa com as fontes, esses alertas continuarão surgindo.
Usar o nome de um cliente conhecido de Minecraft é uma tática clara de engenharia social para enganar jogadores, especialmente aqueles das comunidades de modding.
Essa avaliação direta dos pesquisadores vai ao ponto. A melhor defesa continua sendo simples, mas eficaz: use apenas downloads verificados e trate qualquer coisa que prometa extras de Minecraft bons demais para ser verdade como um provável vetor de ataque. Sua conta do Discord e os serviços conectados a ela valem mais do que um mod suspeito.
Outros





