Перейти к содержимому

Перетаскивайте изображение, чтобы исследовать его. Когда оно в фокусе, используйте клавиши со стрелками.

Новости Minecraft

Новый Python RAT маскируется под клиент Minecraft и крадёт данные для входа в Discord

Netskope называет Nursultan Client новой ловушкой социальной инженерии для игроков, ищущих взломанные версии игры или моды. Злоумышленники получают доступ к веб-камере, снимкам экрана и файлам, а также к токенам Discord с помощью команд через Telegram.

2 мин. чтения

Игроки Minecraft, которые ищут модифицированные клиенты или взломанные версии игры, подпитывают растущий поток вредоносного ПО. Последний пример — троян удалённого доступа на Python, замаскированный под Nursultan Client, неофициальную сборку, популярную в отдельных сообществах.

После установки RAT ждёт команд, отправляемых через Telegram. Злоумышленники могут делать снимки экрана, включать веб-камеру, открывать произвольные ссылки и просматривать файлы в поисках токенов Discord и данных для входа. По словам Netskope, приём социальной инженерии незамысловат: игроки и так скачивают случайные JAR-файлы и моды из неофициальных источников, поэтому порог доверия низок.

Это не гипотетическая угроза. Тактика использует именно те привычки, которые сообщество нормализовало за долгие годы. Официальный лаунчер — плохо, случайная ссылка в Discord — хорошо. Результат предсказуем, и это повторяется снова и снова.

Эта кампания не единична. Подобные операции уже несколько месяцев циркулируют в экосистеме Minecraft: меняются названия и способы доставки, но приманка остаётся прежней. Игрокам, которым дороги их учётные записи и связанные с ними сервисы, следует считать всё, что скачано не через официальный лаунчер Minecraft, опасным, пока не доказано обратное.

Что именно делает RAT

  • По команде делает снимки экрана жертвы
  • Включает веб-камеру для передачи видео в реальном времени
  • Крадёт ключи для входа в Discord и учётные данные браузера
  • Открывает произвольные веб-страницы или изображения
  • Выполняет общий сбор данных о файловой системе и их эксфильтрацию

Исследователь Netskope Нихил Хегде отметил, что использование названия известного в сообществе клиента — намеренный приём социальной инженерии. Это вызывает меньше подозрений у пользователей, которые и так привыкли устанавливать инструменты из сторонних источников. Вредоносная программа не отличается особой сложностью, но ей это и не нужно. Основную работу выполняет большое число пользователей, добровольно скачивающих её.

Отчёт Netskope Нихила Хегде о Python RAT, выдающем себя за клиент Minecraft Nursultan
Анализ Netskope, посвящённый социальной инженерии с использованием названия известного в сообществе клиента Minecraft Источник

Использование названия известного клиента Minecraft — очевидный приём социальной инженерии для обмана жертв, особенно игроков.

Отчёт появился в то время, когда сцена модов и серверов Minecraft остаётся децентрализованной и слабо контролируемой. Официальные предупреждения существуют, но игроки показали, что готовы их игнорировать ради удобства или бесплатных функций. Именно в этой лазейке и действуют такие кампании.

Если в 2026 году вы всё ещё скачиваете случайные JAR-файлы из Discord или с сомнительных сайтов, шансы не в вашу пользу. Злоумышленники автоматизировали этот процесс, а результат стабильно оправдывает затраты.

Решение скучное, но действенное: пользуйтесь официальным лаунчером, скачивайте моды из надёжных репозиториев с проверкой и воспринимайте каждое сообщение «друг прислал мне этот клиент» как потенциальный способ заражения. Пока сообщество этого не усвоит, подобные истории будут появляться каждые несколько недель.

Вам понравилась эта история?

Продолжить чтение