Игроки Minecraft, которые ищут модифицированные клиенты или взломанные версии игры, подпитывают растущий поток вредоносного ПО. Последний пример — троян удалённого доступа на Python, замаскированный под Nursultan Client, неофициальную сборку, популярную в отдельных сообществах.
После установки RAT ждёт команд, отправляемых через Telegram. Злоумышленники могут делать снимки экрана, включать веб-камеру, открывать произвольные ссылки и просматривать файлы в поисках токенов Discord и данных для входа. По словам Netskope, приём социальной инженерии незамысловат: игроки и так скачивают случайные JAR-файлы и моды из неофициальных источников, поэтому порог доверия низок.
Эта кампания не единична. Подобные операции уже несколько месяцев циркулируют в экосистеме Minecraft: меняются названия и способы доставки, но приманка остаётся прежней. Игрокам, которым дороги их учётные записи и связанные с ними сервисы, следует считать всё, что скачано не через официальный лаунчер Minecraft, опасным, пока не доказано обратное.
Что именно делает RAT
- По команде делает снимки экрана жертвы
- Включает веб-камеру для передачи видео в реальном времени
- Крадёт ключи для входа в Discord и учётные данные браузера
- Открывает произвольные веб-страницы или изображения
- Выполняет общий сбор данных о файловой системе и их эксфильтрацию
Исследователь Netskope Нихил Хегде отметил, что использование названия известного в сообществе клиента — намеренный приём социальной инженерии. Это вызывает меньше подозрений у пользователей, которые и так привыкли устанавливать инструменты из сторонних источников. Вредоносная программа не отличается особой сложностью, но ей это и не нужно. Основную работу выполняет большое число пользователей, добровольно скачивающих её.

Использование названия известного клиента Minecraft — очевидный приём социальной инженерии для обмана жертв, особенно игроков.
Отчёт появился в то время, когда сцена модов и серверов Minecraft остаётся децентрализованной и слабо контролируемой. Официальные предупреждения существуют, но игроки показали, что готовы их игнорировать ради удобства или бесплатных функций. Именно в этой лазейке и действуют такие кампании.
Решение скучное, но действенное: пользуйтесь официальным лаунчером, скачивайте моды из надёжных репозиториев с проверкой и воспринимайте каждое сообщение «друг прислал мне этот клиент» как потенциальный способ заражения. Пока сообщество этого не усвоит, подобные истории будут появляться каждые несколько недель.





