Pular para o conteúdo

Arraste a arte para explorá-la. Use as teclas de seta quando ela estiver em foco.

Notícias de Minecraft

Novo RAT se disfarça de cliente do Minecraft e rouba logins do Discord

A Netskope alerta para um trojan de acesso remoto em Python disfarçado de Nursultan Client, que atinge jogadores de Minecraft que baixam mods e clientes não oficiais e, em seguida, usa comandos do Telegram para roubar credenciais do Discord, capturas de tela e acesso à webcam.

leitura de 2 min

Jogadores de Minecraft voltaram a ser alvo de operadores de malware. Segundo um relatório publicado ontem, um trojan de acesso remoto baseado em Python está sendo distribuído com o nome Nursultan Client, uma falsa versão modificada de Minecraft voltada a comunidades específicas de jogos.

A cadeia de ataque depende de engenharia social. Usuários que procuram trapaças, mods ou versões crackeadas baixam o cliente adulterado. Após a instalação, o malware garante sua persistência e se conecta a um bot do Telegram controlado pelos invasores.

Clientes não oficiais são um vetor de ataque há anos. Mesmo assim, os jogadores continuam instalando-os. O resultado são contas do Discord comprometidas, credenciais roubadas e invasores espiando pelas webcams. Pare de baixar executáveis aleatórios.

Entre os recursos estão fazer capturas de tela, ativar a webcam, abrir páginas da web ou imagens arbitrárias e procurar especificamente tokens e dados de login do Discord armazenados na máquina. Os operadores parecem usar uma estrutura no estilo malware como serviço, com o Telegram como canal de comando.

O que o malware realmente faz

  • Exfiltra chaves de login e dados de sessão do Discord
  • Captura telas e imagens da webcam sob comando
  • Executa comandos arbitrários por meio de um bot do Telegram
  • Mira arquivos associados a navegadores e aplicativos populares

Esta não é a primeira vez que Minecraft é usado como isca para ladrões de informações e RATs. Campanhas anteriores, como a WeedHack, mostraram como essa isca é eficaz, especialmente entre jogadores mais jovens em busca de mods gratuitos ou clientes hackeados. A nova variante demonstra que a desativação da infraestrutura não encerra a ameaça; os agentes simplesmente mudam para novos métodos de distribuição, incluindo links do Discord e sites falsos de revendedores.

O launcher oficial de Minecraft e o conteúdo do Marketplace continuam sendo as únicas opções seguras. Qualquer coisa hospedada em links aleatórios do MediaFire, forks suspeitos do GitHub ou páginas de download de “clientes” deve ser tratada como maliciosa até que se prove o contrário. Se você baixou algo suspeito, troque suas senhas, ative a autenticação de dois fatores em todos os lugares e faça uma varredura na máquina.

Você gostou desta notícia?

Continue lendo