寻找修改版客户端或破解启动器的 Minecraft 玩家,正在助长一个不断扩大的恶意软件传播链。最新案例是一种伪装成 Nursultan Client 的 Python 远程访问木马;这是一款在特定圈子中颇受欢迎的非官方版本。
安装后,该 RAT 会等待通过 Telegram 发送的命令。攻击者可以截取屏幕截图、开启摄像头、打开任意链接,还能翻查文件,寻找 Discord 令牌和登录数据。Netskope 表示,这种社交工程手法很直接:玩家本来就会从官方渠道之外下载来路不明的 JAR 文件和模组,因此设下的门槛很低。
这场行动并非孤例。数月来,类似行动一直在 Minecraft 生态圈中轮番出现,不断更换名称和传播方式,但核心诱饵始终不变。重视自己账号及关联服务的玩家,应将 Minecraft 官方启动器以外的任何内容都视为恶意,直到证实安全为止。
这个 RAT 的实际功能
- 按命令截取受害者屏幕截图
- 开启摄像头并实时传输画面
- 窃取 Discord 登录密钥和浏览器凭据
- 打开任意网页或图片
- 侦察并窃取文件系统中的内容
Netskope 研究员 Nikhil Hegde 指出,使用一个社区熟知的客户端名称是蓄意为之的社交工程手段。对于已经习惯侧载工具的用户来说,这会降低他们的戒心。该恶意软件并不算特别复杂,但也无须复杂。大量用户愿意下载,便足以推动其传播。

使用一个知名 Minecraft 客户端的名称,是一种明显的社交工程手段,旨在诱骗受害者,尤其是玩家。
这份报告发布之际,Minecraft 的模组和服务器生态仍然去中心化,监管也较为宽松。官方虽有警告,但玩家群体已经表明,他们宁愿图方便或使用免费功能,也会无视这些警告。这正是此类行动得以滋生的空隙。
解决办法虽老套,却很有效:只使用官方启动器,通过经过验证的可靠模组库获取模组,并把每条“朋友发给我这个客户端”的消息都当成潜在攻击途径。在社区真正接受这一点之前,这类报道还会每隔几周就出现一次。





