Jogadores de Minecraft voltaram a ser alvo de operadores de malware. Segundo um relatório publicado ontem, um trojan de acesso remoto baseado em Python está sendo distribuído com o nome Nursultan Client, uma falsa versão modificada de Minecraft voltada a comunidades específicas de jogos.
A cadeia de ataque depende de engenharia social. Usuários que procuram trapaças, mods ou versões crackeadas baixam o cliente adulterado. Após a instalação, o malware garante sua persistência e se conecta a um bot do Telegram controlado pelos invasores.
Entre os recursos estão fazer capturas de tela, ativar a webcam, abrir páginas da web ou imagens arbitrárias e procurar especificamente tokens e dados de login do Discord armazenados na máquina. Os operadores parecem usar uma estrutura no estilo malware como serviço, com o Telegram como canal de comando.
O que o malware realmente faz
- Exfiltra chaves de login e dados de sessão do Discord
- Captura telas e imagens da webcam sob comando
- Executa comandos arbitrários por meio de um bot do Telegram
- Mira arquivos associados a navegadores e aplicativos populares
Esta não é a primeira vez que Minecraft é usado como isca para ladrões de informações e RATs. Campanhas anteriores, como a WeedHack, mostraram como essa isca é eficaz, especialmente entre jogadores mais jovens em busca de mods gratuitos ou clientes hackeados. A nova variante demonstra que a desativação da infraestrutura não encerra a ameaça; os agentes simplesmente mudam para novos métodos de distribuição, incluindo links do Discord e sites falsos de revendedores.
O launcher oficial de Minecraft e o conteúdo do Marketplace continuam sendo as únicas opções seguras. Qualquer coisa hospedada em links aleatórios do MediaFire, forks suspeitos do GitHub ou páginas de download de “clientes” deve ser tratada como maliciosa até que se prove o contrário. Se você baixou algo suspeito, troque suas senhas, ative a autenticação de dois fatores em todos os lugares e faça uma varredura na máquina.





