Игроки Minecraft снова стали мишенью операторов вредоносного ПО. Согласно опубликованному вчера отчёту, Python-троян удалённого доступа распространяется под названием Nursultan Client — это поддельная модифицированная сборка Minecraft, нацеленная на определённые игровые сообщества.
Атака строится на социальной инженерии. Пользователи, ищущие читы, моды или взломанные версии, скачивают заражённый клиент. После установки вредоносная программа закрепляется в системе и связывается с управляющим Telegram-ботом злоумышленников.
В числе возможностей — создание снимков экрана, включение веб-камеры, открытие произвольных веб-страниц и изображений, а также целенаправленный поиск токенов Discord и данных для входа, хранящихся на устройстве. Судя по всему, операторы используют схему «вредоносное ПО как услуга», а Telegram служит каналом управления.
Что именно делает вредоносная программа
- Похищает ключи входа в Discord и данные сессий
- По команде делает снимки экрана и записи с веб-камеры
- Выполняет произвольные команды через Telegram-бота
- Нацеливается на файлы, связанные с популярными браузерами и приложениями
Minecraft уже не впервые используют как приманку для программ-кражеров информации и RAT. Предыдущие кампании, например WeedHack, показали, насколько эффективна эта приманка, особенно среди молодых игроков, ищущих бесплатные моды или взломанные клиенты. Новый вариант демонстрирует, что ликвидация инфраструктуры не устраняет угрозу: злоумышленники просто переходят к новым способам распространения, включая ссылки в Discord и поддельные сайты реселлеров.
Единственными безопасными вариантами остаются официальный лаунчер Minecraft и контент из Marketplace. К любым материалам, размещённым по случайным ссылкам MediaFire, в сомнительных форках GitHub или на страницах загрузки «клиентов», следует относиться как к вредоносным, пока не доказано обратное. Если вы скачали что-то подозрительное, смените пароли, включите двухфакторную аутентификацию везде и проверьте устройство антивирусом.





