跳转到内容

拖动艺术作品以进行探索。聚焦后可使用方向键。

Minecraft 新闻

新型 Minecraft RAT 通过假客户端窃取 Discord 账户

Netskope 揭露了一种伪装成 Nursultan Client 的 Python 远程访问木马,它会攻击下载非官方 Minecraft 模组和工具的玩家,随后利用 Telegram 获取屏幕截图、摄像头画面和登录密钥。

3 分钟阅读

热衷于寻找自定义客户端、模组或非官方工具的 Minecraft 玩家,刚刚又收到一则严厉警告。根据今天发布的一份报告,一种新型 Python 远程访问木马正以 Nursultan Client 之名传播。安装后,它会悄悄窃取 Discord 登录数据,并为攻击者打开后门,让他们能够执行命令,例如截取屏幕、启用摄像头,或打开任意文件和网页。

这种恶意软件采用了常见的社会工程手法。玩家在官方渠道之外寻找修改版 Minecraft 时,可能会下载这个假客户端,随后安装 RAT。之后,攻击者通过 Telegram 机器人控制它,无需受害者持续登录某个特定服务器或启动器,就能保持持久访问。这并非某种古老威胁的翻版。最新分析披露了相关细节,并将其与恶意软件即服务模式联系起来;这种模式允许多个运营者租用或转售该工具。

RAT 入侵后究竟会做什么

Netskope 对伪装成 Nursultan Client 的 Minecraft RAT 进行分析时所用的屏幕截图和示意图,展示了虚假的安装进度、Telegram C2 命令、Discord……
Netskope Threat Labs 对 Python RAT 的分析:该木马会利用虚假的 Nursultan Client 安装提示,并通过 Telegram 远程窃取屏幕截图、摄像头画面和凭据 来源
  • 窃取设备上存储的 Discord 令牌和登录密钥
  • 按命令截取屏幕截图并录制摄像头画面
  • 打开攻击者指定的网页或本地文件
  • 具备 Python RAT 常见的完整远程 Shell 控制能力
  • 作为更大规模 MaaS 生态系统的一部分运作,并可被转售
随意下载 Minecraft 客户端仍然是失去账户控制权最快的方式。官方启动器和 Marketplace 内容的存在自有其原因。如果某段视频或链接承诺提供隐藏功能或破解版本,在证实安全之前,都应将其视为潜在的攻击途径。

这场活动延续了此前 Minecraft 恶意软件浪潮(例如 WeedHack)中出现的相同模式,但感染发生后,它将 Discord 作为主要目标。攻击者知道,社区经常使用 Discord 协调服务器活动、分享模组和语音聊天,因此这里是极具价值的目标。使用 Nursultan Client 这样的特定非官方客户端名称,表明攻击者有意瞄准已经信任修改版的特定玩家社群。

Netskope 研究人员着重介绍了 Telegram 命令结构:运营者可以借此下达指令,而不必暴露一个可能很快被关闭的传统 C2 服务器。这种设计让行动更具韧性。尽管这一特定变种的确切感染数量尚未公开,但其模式与此前每天造成数千次感染的活动相符。

真正有效的基本防护措施

  • 只从官方启动器或可信平台下载 Minecraft
  • 避免点击承诺提供免费模组、破解客户端或独家功能的 YouTube 链接
  • 使用能够在运行前扫描 JAR 文件和 Python 脚本的杀毒软件
  • 在所有账户上启用双重身份验证,尤其是 Discord 和 Microsoft 账户
  • 保持 Java 和操作系统更新,因为许多 RAT 会利用过时的运行环境

Minecraft 生态系统一直拥有活跃的模组和服务器社区,但这种开放性也让诈骗者和恶意软件作者不断伺机而动。类似报道每隔几个月就会出现一次,原因显而易见:玩家数以百万计,其中许多人年纪尚轻,也有人为了获得优势或酷炫的材质包,什么链接都愿意点。在社区对下载来源更加严格之前,这类警告还会不断出现。

盗用知名 Minecraft 客户端的名称,是一种明显的社会工程手段,目的是欺骗玩家,尤其是模组社区中的玩家。

研究人员这一直接的评估拨开了纷杂的信息。最好的防护措施依然朴素但有效:只使用经过验证的下载来源,并将任何承诺提供好得令人难以置信的 Minecraft 附加内容的东西视为潜在攻击途径。你的 Discord 账户及其关联服务,比一个可疑模组重要得多。

你喜欢这个故事吗?

继续阅读