Перейти к содержимому

Перетаскивайте изображение, чтобы исследовать его. Когда оно в фокусе, используйте клавиши со стрелками.

Новости Minecraft

Новый RAT для Minecraft крадёт аккаунты Discord через поддельные клиенты

Netskope сообщает о Python-трояне удалённого доступа, замаскированном под Nursultan Client. Он атакует игроков, скачивающих неофициальные моды и инструменты для Minecraft, а затем использует Telegram для кражи скриншотов, изображений с веб-камер и ключей доступа.

3 мин. чтения

Игроки Minecraft, которые ищут пользовательские клиенты, моды или неофициальные инструменты, получили ещё одно серьёзное предупреждение. Согласно опубликованному сегодня отчёту, распространяется новый Python-троян удалённого доступа под названием Nursultan Client. После установки он незаметно крадёт данные для входа в Discord и позволяет злоумышленникам выполнять команды: например, делать скриншоты, включать веб-камеру или открывать любые файлы и веб-страницы.

Вредоносная программа использует знакомые методы социальной инженерии. Игроки, которые ищут модифицированные версии Minecraft за пределами официальных каналов, скачивают поддельный клиент, который затем устанавливает RAT. После этого злоумышленник управляет им через бота Telegram, получая постоянный доступ без необходимости, чтобы жертва оставалась авторизованной на определённом сервере или в лаунчере. Это не какая-то древняя повторно используемая угроза. Подробности появились в новом анализе, который связывает вредоносную программу с моделями «вредоносное ПО как услуга», позволяющими разным операторам арендовать или перепродавать инструмент.

Что RAT делает после проникновения

Скриншоты и схемы из анализа Netskope: RAT для Minecraft, замаскированный под Nursultan Client, поддельное отображение хода установки, команды Telegram C2, Discord
Анализ Netskope Threat Labs Python-RAT, использующего поддельные сообщения об установке Nursultan Client и Telegram для удалённого получения скриншотов, доступа к веб-камере и кражи учётных данных Источник
  • Крадёт токены Discord и ключи входа, сохранённые на компьютере
  • По команде делает скриншоты и записывает видео с веб-камеры
  • Открывает выбранные злоумышленником веб-страницы или локальные файлы
  • Поддерживает полноценный удалённый доступ к командной оболочке — типичную возможность Python-RAT
  • Работает в рамках более широкой экосистемы MaaS, где его можно перепродавать
Скачивание случайных клиентов Minecraft по-прежнему остаётся самым быстрым способом потерять контроль над своими аккаунтами. Официальные лаунчеры и контент Marketplace существуют не просто так. Если в видео или по ссылке обещают секретные функции или взломанные версии, считайте это потенциальным источником заражения, пока не будет доказано обратное.

Эта кампания повторяет схему предыдущих волн вредоносного ПО для Minecraft, таких как WeedHack, но после первоначального заражения в первую очередь нацелена на Discord. Злоумышленники знают, что сообщество часто использует Discord для координации игры на серверах, обмена модами и голосового общения, поэтому этот сервис представляет для них особую ценность. Использование названия конкретного неофициального клиента, например Nursultan Client, указывает на целенаправленную атаку на отдельные сообщества игроков, которые уже доверяют модифицированным версиям.

Исследователи Netskope особо отметили структуру команд Telegram: она позволяет оператору отдавать указания, не раскрывая традиционный C2-сервер, который могут быстро отключить. Такая конструкция делает операцию более устойчивой. Точное число заражений именно этой разновидностью пока не обнародовано, но схема соответствует предыдущим кампаниям, в которых ежедневно фиксировались тысячи атак.

Простые меры защиты, которые действительно помогают

  • Скачивайте Minecraft только через официальный лаунчер или с доверенных платформ
  • Не переходите по ссылкам с YouTube, обещающим бесплатные моды, взломанные клиенты или эксклюзивные функции
  • Используйте антивирус, который проверяет JAR-файлы и Python-скрипты перед запуском
  • Включите двухфакторную аутентификацию везде, особенно для аккаунтов Discord и Microsoft
  • Обновляйте Java и операционную систему: многие RAT используют уязвимости устаревших сред выполнения

В экосистеме Minecraft всегда была активная сцена модов и серверов, но такая открытость постоянно привлекает мошенников и авторов вредоносных программ. Подобные истории появляются каждые несколько месяцев, потому что выгода очевидна: миллионы игроков, многие из которых молоды, а некоторые готовы нажать на что угодно ради преимущества в игре или крутого набора текстур. Пока сообщество не станет строже относиться к источникам загрузки, такие предупреждения будут появляться снова и снова.

Использование названия известного клиента Minecraft — очевидный приём социальной инженерии для обмана игроков, особенно участников сообществ моддеров.

Эта прямолинейная оценка исследователей помогает отделить главное от шума. Лучшая защита по-прежнему проста, хоть и эффективна: скачивайте файлы только из проверенных источников и считайте всё, что обещает слишком уж заманчивые дополнения для Minecraft, вероятным источником заражения. Ваш аккаунт Discord и связанные с ним сервисы стоят дороже одного подозрительного мода.

Вам понравилась эта история?

Продолжить чтение