Перейти к содержимому

Перетаскивайте изображение, чтобы исследовать его. Когда оно в фокусе, используйте клавиши со стрелками.

Новости Minecraft

Новый RAT, маскирующийся под клиент Minecraft, крадёт учётные данные Discord

Netskope сообщает о Python-трояне удалённого доступа, замаскированном под Nursultan Client. Он атакует игроков Minecraft, скачивающих неофициальные моды и клиенты, а затем использует команды Telegram, чтобы похищать учётные данные Discord, делать снимки экрана и получать доступ к веб-камере.

2 мин. чтения

Игроки Minecraft снова стали мишенью операторов вредоносного ПО. Согласно опубликованному вчера отчёту, Python-троян удалённого доступа распространяется под названием Nursultan Client — это поддельная модифицированная сборка Minecraft, нацеленная на определённые игровые сообщества.

Атака строится на социальной инженерии. Пользователи, ищущие читы, моды или взломанные версии, скачивают заражённый клиент. После установки вредоносная программа закрепляется в системе и связывается с управляющим Telegram-ботом злоумышленников.

Неофициальные клиенты уже много лет служат каналом распространения угроз. И всё же игроки продолжают их устанавливать. В результате компрометируются аккаунты Discord, крадутся учётные данные, а злоумышленники подглядывают через веб-камеры. Не скачивайте неизвестные исполняемые файлы.

В числе возможностей — создание снимков экрана, включение веб-камеры, открытие произвольных веб-страниц и изображений, а также целенаправленный поиск токенов Discord и данных для входа, хранящихся на устройстве. Судя по всему, операторы используют схему «вредоносное ПО как услуга», а Telegram служит каналом управления.

Что именно делает вредоносная программа

  • Похищает ключи входа в Discord и данные сессий
  • По команде делает снимки экрана и записи с веб-камеры
  • Выполняет произвольные команды через Telegram-бота
  • Нацеливается на файлы, связанные с популярными браузерами и приложениями

Minecraft уже не впервые используют как приманку для программ-кражеров информации и RAT. Предыдущие кампании, например WeedHack, показали, насколько эффективна эта приманка, особенно среди молодых игроков, ищущих бесплатные моды или взломанные клиенты. Новый вариант демонстрирует, что ликвидация инфраструктуры не устраняет угрозу: злоумышленники просто переходят к новым способам распространения, включая ссылки в Discord и поддельные сайты реселлеров.

Единственными безопасными вариантами остаются официальный лаунчер Minecraft и контент из Marketplace. К любым материалам, размещённым по случайным ссылкам MediaFire, в сомнительных форках GitHub или на страницах загрузки «клиентов», следует относиться как к вредоносным, пока не доказано обратное. Если вы скачали что-то подозрительное, смените пароли, включите двухфакторную аутентификацию везде и проверьте устройство антивирусом.

Вам понравилась эта история?

Продолжить чтение