Игроки Minecraft, которые пользуются неофициальными лаунчерами, снова расплачиваются за это. Netskope опубликовала подробный отчет о новом Python RAT, который выдает себя за «Nursultan Client» — настоящий неофициальный клиент Minecraft, используемый сообществами в Восточной Европе и России. Вредоносное ПО распространяется в виде внушительного исполняемого файла размером 68,5 МБ, скомпилированного с помощью PyInstaller. Это распространенный прием: искусственно увеличить размер файла и обойти поверхностные проверки.
После запуска троян скрывает окно консоли в Windows и показывает поддельную полоску прогресса установки со ссылкой на легитимный Nursultan Client. Этот прием социальной инженерии выигрывает время, пока вредоносная программа закрепляется в системе с помощью ключей реестра. Затем она связывается с ботом в Telegram, контролируемым злоумышленником, который может отдавать команды для создания снимков экрана, активации веб-камеры, открытия произвольных URL-адресов или поиска по файлам в поисках токенов Discord и учетных данных браузера.

Явные признаки того, что вредоносная программа создана для геймеров
Выбор Nursultan Client не случаен. Это известное название в отдельных сообществах Minecraft, поэтому такая маскировка оказывается эффективным приемом. RAT также целенаправленно ищет данные Discord — распространенную мишень, поскольку множество игровых сообществ общаются в этом приложении. Netskope отмечает признаки наличия компонента «вредоносное ПО как услуга»: оператор может сдавать доступ в аренду или перепродавать его через уникальные идентификаторы Telegram.
Эта кампания продолжает тенденцию, наблюдавшуюся ранее в 2026 году в таких операциях, как WeedHack, когда поддельные моды превращались в программы для кражи учетных данных и инструменты удаленного доступа. Отличие этой кампании — узкая нацеленность на перехват аккаунтов Discord и канал C2 в Telegram, позволяющий злоумышленникам управлять зараженными устройствами в реальном времени без сложной инфраструктуры.
Что следует сделать прямо сейчас
- Используйте исключительно официальный лаунчер Minecraft с сайта minecraft.net
- Устанавливайте моды только из надежных репозиториев, например CurseForge или Modrinth, где они проверяются сообществом
- Включите двухфакторную аутентификацию везде, особенно в Discord
- Используйте надежный антивирус, который обнаруживает исполняемые файлы, упакованные с помощью PyInstaller
- Если вы уже запускали что-то подозрительное, немедленно выполните проверку и смените пароли с чистого устройства
Netskope опубликовала индикаторы компрометации и правила обнаружения. Полный отчет Netskope содержит подробный технический анализ для тех, кто занимается поиском угроз в игровых средах. Сообщество Minecraft уже сталкивалось с волнами вредоносного ПО. Решение всегда было одним и тем же: перестаньте считать случайные загрузки безобидным развлечением.





