跳转到内容

拖动艺术作品以进行探索。聚焦后可使用方向键。

Minecraft 新闻

新型 Minecraft RAT 冒充 Nursultan Client,窃取 Discord 账号

Netskope 研究人员发现了一种 Python 远程访问木马,它会诱骗玩家运行伪造的 Minecraft 客户端软件。它利用 Telegram 接收指令,窃取 Discord 令牌、截取屏幕、启用摄像头,并在受感染的设备上打开任意链接。

2 分钟阅读

再次有 Minecraft 玩家因使用官方启动器之外的软件而付出代价。Netskope 发布了一份详细报告,介绍一种新型 Python RAT。它伪装成“Nursultan Client”——一款真实存在的非官方 Minecraft 客户端,在东欧和俄罗斯的玩家社区中有人使用。该恶意软件以一个高达 68.5MB 的可执行文件形式传播,并使用 PyInstaller 编译。这是一种常见手法,通过增大文件体积躲过随意检查。

木马运行后,会在 Windows 系统上隐藏控制台窗口,并显示一条伪造的安装进度条,声称正在安装正版 Nursultan Client。这种社会工程手段为其通过注册表项建立持久化争取了时间。随后,它会连接到攻击者控制的 Telegram 机器人;攻击者可以向其发送指令,截取屏幕、启用摄像头、打开任意 URL,或翻查文件以寻找 Discord 令牌和浏览器凭据。

Netskope 的分析图片展示了伪装成 Nursultan Client 的 Python RAT,包括虚假进度条和 Telegram C2
Netskope 报告详述了这款 68.5MB 的 PyInstaller RAT 及其伪造的 Nursultan Client 安装程序 来源

明显针对玩家群体的迹象

选择 Nursultan Client 并非偶然。它在特定的 Minecraft 圈子里颇有名气,因此这种冒充手法设计得很有效。该 RAT 还会专门扫描 Discord 数据;由于许多游戏社区都活跃在这个应用上,这类数据是常见的攻击目标。Netskope 指出,这种恶意软件可能包含“恶意软件即服务”成分,运营者可以通过独特的 Telegram ID 出租或转售访问权限。

下载破解或“增强版”Minecraft 客户端,仍是最快中招的方式之一。官方启动器和经过验证的 Marketplace 内容之所以存在,自有其原因。如果某个网站推送随机 EXE 文件,或提供未经适当验证、来自 CurseForge 或 Modrinth 之外的模组,就应将其视为恶意内容。

这场活动延续了 2026 年早些时候出现的一种模式;当时的 WeedHack 等行动将伪造模组变成了凭据窃取程序和远程访问工具。不同之处在于,这次行动将目标紧盯 Discord 劫持,并利用 Telegram C2 通道让攻击者无需复杂基础设施就能实时控制受害设备。

你现在应该采取的措施

  • 只使用从 minecraft.net 获取的官方 Minecraft 启动器
  • 只从经过社区审核的可信仓库(例如 CurseForge 或 Modrinth)安装模组
  • 在所有服务上启用双重身份验证,尤其是 Discord
  • 运行信誉良好的杀毒软件,以查杀经 PyInstaller 打包的可执行文件
  • 如果你已经运行过可疑文件,请立即扫描设备,并使用干净的设备更改密码

Netskope 已公布入侵指标和检测规则。完整的 Netskope 报告 包含技术层面的深入分析,适合在游戏环境中开展威胁狩猎的人员阅读。Minecraft 社区过去曾多次遭遇恶意软件浪潮。解决办法始终没变:别再把随机下载当成无害的乐趣。

你喜欢这个故事吗?

继续阅读