Игроки Minecraft, которые ищут пользовательские клиенты, моды или неофициальные инструменты, получили ещё одно серьёзное предупреждение. Согласно опубликованному сегодня отчёту, распространяется новый Python-троян удалённого доступа под названием Nursultan Client. После установки он незаметно крадёт данные для входа в Discord и позволяет злоумышленникам выполнять команды: например, делать скриншоты, включать веб-камеру или открывать любые файлы и веб-страницы.
Вредоносная программа использует знакомые методы социальной инженерии. Игроки, которые ищут модифицированные версии Minecraft за пределами официальных каналов, скачивают поддельный клиент, который затем устанавливает RAT. После этого злоумышленник управляет им через бота Telegram, получая постоянный доступ без необходимости, чтобы жертва оставалась авторизованной на определённом сервере или в лаунчере. Это не какая-то древняя повторно используемая угроза. Подробности появились в новом анализе, который связывает вредоносную программу с моделями «вредоносное ПО как услуга», позволяющими разным операторам арендовать или перепродавать инструмент.
Что RAT делает после проникновения

- Крадёт токены Discord и ключи входа, сохранённые на компьютере
- По команде делает скриншоты и записывает видео с веб-камеры
- Открывает выбранные злоумышленником веб-страницы или локальные файлы
- Поддерживает полноценный удалённый доступ к командной оболочке — типичную возможность Python-RAT
- Работает в рамках более широкой экосистемы MaaS, где его можно перепродавать
Эта кампания повторяет схему предыдущих волн вредоносного ПО для Minecraft, таких как WeedHack, но после первоначального заражения в первую очередь нацелена на Discord. Злоумышленники знают, что сообщество часто использует Discord для координации игры на серверах, обмена модами и голосового общения, поэтому этот сервис представляет для них особую ценность. Использование названия конкретного неофициального клиента, например Nursultan Client, указывает на целенаправленную атаку на отдельные сообщества игроков, которые уже доверяют модифицированным версиям.
Исследователи Netskope особо отметили структуру команд Telegram: она позволяет оператору отдавать указания, не раскрывая традиционный C2-сервер, который могут быстро отключить. Такая конструкция делает операцию более устойчивой. Точное число заражений именно этой разновидностью пока не обнародовано, но схема соответствует предыдущим кампаниям, в которых ежедневно фиксировались тысячи атак.
Простые меры защиты, которые действительно помогают
- Скачивайте Minecraft только через официальный лаунчер или с доверенных платформ
- Не переходите по ссылкам с YouTube, обещающим бесплатные моды, взломанные клиенты или эксклюзивные функции
- Используйте антивирус, который проверяет JAR-файлы и Python-скрипты перед запуском
- Включите двухфакторную аутентификацию везде, особенно для аккаунтов Discord и Microsoft
- Обновляйте Java и операционную систему: многие RAT используют уязвимости устаревших сред выполнения
В экосистеме Minecraft всегда была активная сцена модов и серверов, но такая открытость постоянно привлекает мошенников и авторов вредоносных программ. Подобные истории появляются каждые несколько месяцев, потому что выгода очевидна: миллионы игроков, многие из которых молоды, а некоторые готовы нажать на что угодно ради преимущества в игре или крутого набора текстур. Пока сообщество не станет строже относиться к источникам загрузки, такие предупреждения будут появляться снова и снова.
Использование названия известного клиента Minecraft — очевидный приём социальной инженерии для обмана игроков, особенно участников сообществ моддеров.
Эта прямолинейная оценка исследователей помогает отделить главное от шума. Лучшая защита по-прежнему проста, хоть и эффективна: скачивайте файлы только из проверенных источников и считайте всё, что обещает слишком уж заманчивые дополнения для Minecraft, вероятным источником заражения. Ваш аккаунт Discord и связанные с ним сервисы стоят дороже одного подозрительного мода.
Другое





