热衷于寻找自定义客户端、模组或非官方工具的 Minecraft 玩家,刚刚又收到一则严厉警告。根据今天发布的一份报告,一种新型 Python 远程访问木马正以 Nursultan Client 之名传播。安装后,它会悄悄窃取 Discord 登录数据,并为攻击者打开后门,让他们能够执行命令,例如截取屏幕、启用摄像头,或打开任意文件和网页。
这种恶意软件采用了常见的社会工程手法。玩家在官方渠道之外寻找修改版 Minecraft 时,可能会下载这个假客户端,随后安装 RAT。之后,攻击者通过 Telegram 机器人控制它,无需受害者持续登录某个特定服务器或启动器,就能保持持久访问。这并非某种古老威胁的翻版。最新分析披露了相关细节,并将其与恶意软件即服务模式联系起来;这种模式允许多个运营者租用或转售该工具。
RAT 入侵后究竟会做什么

- 窃取设备上存储的 Discord 令牌和登录密钥
- 按命令截取屏幕截图并录制摄像头画面
- 打开攻击者指定的网页或本地文件
- 具备 Python RAT 常见的完整远程 Shell 控制能力
- 作为更大规模 MaaS 生态系统的一部分运作,并可被转售
这场活动延续了此前 Minecraft 恶意软件浪潮(例如 WeedHack)中出现的相同模式,但感染发生后,它将 Discord 作为主要目标。攻击者知道,社区经常使用 Discord 协调服务器活动、分享模组和语音聊天,因此这里是极具价值的目标。使用 Nursultan Client 这样的特定非官方客户端名称,表明攻击者有意瞄准已经信任修改版的特定玩家社群。
Netskope 研究人员着重介绍了 Telegram 命令结构:运营者可以借此下达指令,而不必暴露一个可能很快被关闭的传统 C2 服务器。这种设计让行动更具韧性。尽管这一特定变种的确切感染数量尚未公开,但其模式与此前每天造成数千次感染的活动相符。
真正有效的基本防护措施
- 只从官方启动器或可信平台下载 Minecraft
- 避免点击承诺提供免费模组、破解客户端或独家功能的 YouTube 链接
- 使用能够在运行前扫描 JAR 文件和 Python 脚本的杀毒软件
- 在所有账户上启用双重身份验证,尤其是 Discord 和 Microsoft 账户
- 保持 Java 和操作系统更新,因为许多 RAT 会利用过时的运行环境
Minecraft 生态系统一直拥有活跃的模组和服务器社区,但这种开放性也让诈骗者和恶意软件作者不断伺机而动。类似报道每隔几个月就会出现一次,原因显而易见:玩家数以百万计,其中许多人年纪尚轻,也有人为了获得优势或酷炫的材质包,什么链接都愿意点。在社区对下载来源更加严格之前,这类警告还会不断出现。
盗用知名 Minecraft 客户端的名称,是一种明显的社会工程手段,目的是欺骗玩家,尤其是模组社区中的玩家。
研究人员这一直接的评估拨开了纷杂的信息。最好的防护措施依然朴素但有效:只使用经过验证的下载来源,并将任何承诺提供好得令人难以置信的 Minecraft 附加内容的东西视为潜在攻击途径。你的 Discord 账户及其关联服务,比一个可疑模组重要得多。





