跳转到内容

拖动艺术作品以进行探索。聚焦后可使用方向键。

Minecraft 新闻

伪装成 Minecraft 客户端的新型 Python RAT 窃取 Discord 登录信息

Netskope 将 Nursultan Client 标记为最新的社交工程陷阱,专门诱骗寻找破解启动器或模组的玩家。攻击者通过 Telegram 命令获取摄像头访问权限、屏幕截图、文件访问权限和 Discord 令牌。

2 分钟阅读

寻找修改版客户端或破解启动器的 Minecraft 玩家,正在助长一个不断扩大的恶意软件传播链。最新案例是一种伪装成 Nursultan Client 的 Python 远程访问木马;这是一款在特定圈子中颇受欢迎的非官方版本。

安装后,该 RAT 会等待通过 Telegram 发送的命令。攻击者可以截取屏幕截图、开启摄像头、打开任意链接,还能翻查文件,寻找 Discord 令牌和登录数据。Netskope 表示,这种社交工程手法很直接:玩家本来就会从官方渠道之外下载来路不明的 JAR 文件和模组,因此设下的门槛很低。

这并非纸上谈兵。这种手法利用的正是社区多年来习以为常的行为:官方启动器不靠谱,随便一个 Discord 链接才靠谱。结果显而易见,而且类似情况仍在不断发生。

这场行动并非孤例。数月来,类似行动一直在 Minecraft 生态圈中轮番出现,不断更换名称和传播方式,但核心诱饵始终不变。重视自己账号及关联服务的玩家,应将 Minecraft 官方启动器以外的任何内容都视为恶意,直到证实安全为止。

这个 RAT 的实际功能

  • 按命令截取受害者屏幕截图
  • 开启摄像头并实时传输画面
  • 窃取 Discord 登录密钥和浏览器凭据
  • 打开任意网页或图片
  • 侦察并窃取文件系统中的内容

Netskope 研究员 Nikhil Hegde 指出,使用一个社区熟知的客户端名称是蓄意为之的社交工程手段。对于已经习惯侧载工具的用户来说,这会降低他们的戒心。该恶意软件并不算特别复杂,但也无须复杂。大量用户愿意下载,便足以推动其传播。

Nikhil Hegde 发布的 Netskope 报告:冒充 Nursultan Minecraft 客户端的 Python RAT
Netskope 分析:利用知名社区 Minecraft 客户端名称实施社交工程 来源

使用一个知名 Minecraft 客户端的名称,是一种明显的社交工程手段,旨在诱骗受害者,尤其是玩家。

这份报告发布之际,Minecraft 的模组和服务器生态仍然去中心化,监管也较为宽松。官方虽有警告,但玩家群体已经表明,他们宁愿图方便或使用免费功能,也会无视这些警告。这正是此类行动得以滋生的空隙。

如果到了 2026 年,你还在从 Discord 或可疑网站下载来路不明的 .jar 文件,那你的胜算可不大。攻击者已经将这一流程自动化,而且收益稳定。

解决办法虽老套,却很有效:只使用官方启动器,通过经过验证的可靠模组库获取模组,并把每条“朋友发给我这个客户端”的消息都当成潜在攻击途径。在社区真正接受这一点之前,这类报道还会每隔几周就出现一次。

你喜欢这个故事吗?

继续阅读