Minecraft 玩家再次成为恶意软件操作者的目标。根据昨日发布的一份报告,一款基于 Python 的远程访问木马正以 Nursultan Client 之名传播。这是一个伪造的修改版 Minecraft 客户端,针对特定游戏社群。
这条攻击链依赖社会工程手段。寻找作弊工具、模组或破解版的用户会下载被植入恶意程序的客户端。安装后,恶意软件会建立持久化机制,并向攻击者控制的 Telegram 机器人发送信号。
该恶意软件具备截取屏幕、启用网络摄像头、打开任意网页或图像等功能,并会专门搜寻存储在设备上的 Discord 令牌和登录数据。操作者似乎采用了恶意软件即服务式的架构,并以 Telegram 作为命令通道。
这种恶意软件的实际功能
- 窃取 Discord 登录密钥和会话数据
- 根据指令截取屏幕画面和网络摄像头影像
- 通过 Telegram 机器人执行任意命令
- 针对常见浏览器和应用相关文件
这并非 Minecraft 首次被用作信息窃取程序和 RAT 的诱饵。此前的活动(如 WeedHack)已经表明,这种诱饵十分有效,尤其能吸引那些寻找免费模组或破解客户端的年轻玩家。这个新变种说明,基础设施被取缔并不意味着威胁就此结束;攻击者只需转而采用新的传播方式,包括 Discord 链接和虚假转售网站。
官方 Minecraft 启动器和 Marketplace 内容仍是唯一安全的获取途径。任何托管在不明 MediaFire 链接、可疑 GitHub 分支或“客户端”下载页面上的内容,在证实安全之前都应视为恶意内容。如果你下载过可疑文件,请更改密码、在所有地方启用双重身份验证(2FA),并扫描设备。





