跳转到内容

拖动艺术作品以进行探索。聚焦后可使用方向键。

Minecraft 新闻

伪装成 Minecraft 客户端的新型 RAT 窃取 Discord 登录信息

Netskope 揭露了一款伪装成 Nursultan Client 的 Python 远程访问木马,目标是下载非官方模组和客户端的 Minecraft 玩家。随后,攻击者通过 Telegram 命令窃取 Discord 凭据、屏幕截图,并获取网络摄像头访问权限。

2 分钟阅读

Minecraft 玩家再次成为恶意软件操作者的目标。根据昨日发布的一份报告,一款基于 Python 的远程访问木马正以 Nursultan Client 之名传播。这是一个伪造的修改版 Minecraft 客户端,针对特定游戏社群。

这条攻击链依赖社会工程手段。寻找作弊工具、模组或破解版的用户会下载被植入恶意程序的客户端。安装后,恶意软件会建立持久化机制,并向攻击者控制的 Telegram 机器人发送信号。

多年来,非官方客户端一直是恶意软件的传播途径。玩家却仍在安装它们。结果就是 Discord 账户遭入侵、凭据被盗,攻击者还能通过网络摄像头窥探。别再下载来历不明的可执行文件了。

该恶意软件具备截取屏幕、启用网络摄像头、打开任意网页或图像等功能,并会专门搜寻存储在设备上的 Discord 令牌和登录数据。操作者似乎采用了恶意软件即服务式的架构,并以 Telegram 作为命令通道。

这种恶意软件的实际功能

  • 窃取 Discord 登录密钥和会话数据
  • 根据指令截取屏幕画面和网络摄像头影像
  • 通过 Telegram 机器人执行任意命令
  • 针对常见浏览器和应用相关文件

这并非 Minecraft 首次被用作信息窃取程序和 RAT 的诱饵。此前的活动(如 WeedHack)已经表明,这种诱饵十分有效,尤其能吸引那些寻找免费模组或破解客户端的年轻玩家。这个新变种说明,基础设施被取缔并不意味着威胁就此结束;攻击者只需转而采用新的传播方式,包括 Discord 链接和虚假转售网站。

官方 Minecraft 启动器和 Marketplace 内容仍是唯一安全的获取途径。任何托管在不明 MediaFire 链接、可疑 GitHub 分支或“客户端”下载页面上的内容,在证实安全之前都应视为恶意内容。如果你下载过可疑文件,请更改密码、在所有地方启用双重身份验证(2FA),并扫描设备。

你喜欢这个故事吗?

继续阅读