Семейство вредоносных программ Weedhack продолжает распространяться через сайты с поддельными клиентами Minecraft, модами, дополнениями, библиотеками модификаций, программами для взлома сидов и читами. McAfee Labs обнаружила и заблокировала более 6300 попыток перехода на связанные с кампанией вредоносные ресурсы. Расчёт прост: игрок ищет знакомый инструмент, видит убедительную страницу и получает заражённый файл вместо нужной программы.
Поддельные сайты копируют официальную символику проектов, описания функций, разделы часто задаваемых вопросов, инструкции по установке и сведения о разработчиках. На страницах встречаются ссылки на настоящие репозитории GitHub, поэтому беглая проверка может не вызвать подозрений. По меньшей мере один такой ресурс создан с помощью Lovable, конструктора сайтов на базе искусственного интеллекта. Сервисы подобного рода позволяют злоумышленникам быстро собирать правдоподобные страницы и запускать новые площадки распространения без серьёзных технических знаний.
McAfee впервые задокументировала Weedhack в июне 2026 года. Для привлечения жертв применялись SEO-отравление поисковой выдачи, ролики на YouTube и фиктивные домены. После запуска загруженного файла начинается многоступенчатое заражение, завершающееся установкой вредоносных полезных нагрузок в формате JAR. Они собирают сведения о системе, добавляют исключения в Microsoft Defender и похищают конфиденциальные данные с компьютера.
Исследователь McAfee Labs Ааюш Тьяги описал масштаб злоупотребления привычными сервисами так: «Почти половина выявленных вредоносных URL приходилась на ссылки Discord — 49,4%, а на GitHub — 8,2%. Это показывает, как злоумышленники могут использовать знакомые платформы вместе с поддельными сайтами для распространения вредоносных программ». Ссылка на Discord или GitHub сама по себе не подтверждает безопасность файла: преступники пользуются доверием к площадке, а не взламывают её репутацию напрямую.
Среди выявленных ресурсов находится glazed-client[.]com, копирующий glazedclient[.]com, где размещён бесплатный клиент с открытым исходным кодом Glazed Client. Домен radium-client[.]com имитирует radiumclient[.]com платного клиента Radium Client, а seedcrackerx.github[.]io выдаёт себя за seedcrackerx[.]com с программой SeedCrackerX для взлома сидов Minecraft. Сайт cheatlib[.]xyz называет себя «современной библиотекой модов Minecraft» и заявляет о более чем 1,6 миллиона загрузок, хотя внушительная цифра на странице ничего не говорит о происхождении файлов.
Домен meteorclients[.]com отличается от настоящего meteorclient[.]com всего одной буквой. 22qq-client[.]com изображает сайт мода 22qq Client, связанного с серверами Crystal PvP. Адрес kryptonclientcrack.lovable[.]app, собранный на платформе Lovable, копирует kryptonclient[.]org: там предлагается платный инструмент Krypton Client, связанный с сервером DonutSMP. Слова «crack» и обещание бесплатно получить платную программу служат приманкой, но загружаемый JAR запускает цепочку Weedhack.
Ещё три адреса эксплуатируют названия клиентов с открытым исходным кодом или известных игровых инструментов. nova-client[.]com выдаёт себя за Nova Client, а xenoclient[.]lol и xenonclient[.]com имитируют Xenon Client. Поддельные страницы Nova Client и Xenon Client появлялись рядом с вершиной выдачи Google, Microsoft Bing, Brave Search и DuckDuckGo. Высокая позиция воспринимается как знак надёжности, хотя поисковый алгоритм оценивает релевантность страницы, а не безопасность загружаемого файла.
McAfee Labs объяснила схему следующим образом: «Легитимный клиент размещён на GitHub и Modrinth, однако злоумышленники создали поддельный сайт и использовали методы SEO-отравления, чтобы обойти официальные источники в результатах поиска». Мошенники настраивают отдельные домены под конкретные запросы и добиваются более заметных позиций, чем официальные страницы на GitHub и Modrinth. В результате человек может точно знать название нужного клиента, правильно ввести его в поиске и всё равно попасть к распространителям Weedhack.
Кампания не ограничивается собственной сетью доменов. Ссылки и заражённые файлы публикуются в файловых хранилищах, репозиториях GitHub, каналах Discord, на Reddit и других площадках общения. Вредоносные JAR-файлы также размещались на легитимных ресурсах с инструментами и улучшениями для Minecraft — Planet Minecart и EndMods. Присутствие файла на знакомом сервисе не отменяет проверки издателя, истории обновлений и адреса официального проекта.
Похожую механику используют и за пределами Minecraft. В июне 2026 года компания Check Point выявила крупную вредоносную операцию, участники которой копировали проекты с открытым исходным кодом и бесплатные программы. Жертв проводили через Traffic Distribution System (TDS), то есть систему распределения трафика, после чего им доставлялись Remus Stealer, AnimateClipper и фреймворк SessionGate. SEO-отравление удобно тем, что пользователь сам приходит на страницу, считая свой поисковый запрос достаточной проверкой.
Защита от Weedhack начинается с обновления системы и установленного ПО. Клиенты Minecraft, моды, читы и вспомогательные программы стоит брать только со страниц, указанных разработчиками, сверяя домен посимвольно и проверяя официальные репозитории GitHub или Modrinth. Загруженный файл нужно просканировать до запуска. Просьба отключить антивирус, добавить папку в исключения либо деактивировать Microsoft Defender — прямой сигнал отказаться от установки: легитимному моду не требуется заранее обезоруживать защиту компьютера.[/final]
Поддельные сайты копируют официальную символику проектов, описания функций, разделы часто задаваемых вопросов, инструкции по установке и сведения о разработчиках. На страницах встречаются ссылки на настоящие репозитории GitHub, поэтому беглая проверка может не вызвать подозрений. По меньшей мере один такой ресурс создан с помощью Lovable, конструктора сайтов на базе искусственного интеллекта. Сервисы подобного рода позволяют злоумышленникам быстро собирать правдоподобные страницы и запускать новые площадки распространения без серьёзных технических знаний.
McAfee впервые задокументировала Weedhack в июне 2026 года. Для привлечения жертв применялись SEO-отравление поисковой выдачи, ролики на YouTube и фиктивные домены. После запуска загруженного файла начинается многоступенчатое заражение, завершающееся установкой вредоносных полезных нагрузок в формате JAR. Они собирают сведения о системе, добавляют исключения в Microsoft Defender и похищают конфиденциальные данные с компьютера.
Исследователь McAfee Labs Ааюш Тьяги описал масштаб злоупотребления привычными сервисами так: «Почти половина выявленных вредоносных URL приходилась на ссылки Discord — 49,4%, а на GitHub — 8,2%. Это показывает, как злоумышленники могут использовать знакомые платформы вместе с поддельными сайтами для распространения вредоносных программ». Ссылка на Discord или GitHub сама по себе не подтверждает безопасность файла: преступники пользуются доверием к площадке, а не взламывают её репутацию напрямую.
Среди выявленных ресурсов находится glazed-client[.]com, копирующий glazedclient[.]com, где размещён бесплатный клиент с открытым исходным кодом Glazed Client. Домен radium-client[.]com имитирует radiumclient[.]com платного клиента Radium Client, а seedcrackerx.github[.]io выдаёт себя за seedcrackerx[.]com с программой SeedCrackerX для взлома сидов Minecraft. Сайт cheatlib[.]xyz называет себя «современной библиотекой модов Minecraft» и заявляет о более чем 1,6 миллиона загрузок, хотя внушительная цифра на странице ничего не говорит о происхождении файлов.
Домен meteorclients[.]com отличается от настоящего meteorclient[.]com всего одной буквой. 22qq-client[.]com изображает сайт мода 22qq Client, связанного с серверами Crystal PvP. Адрес kryptonclientcrack.lovable[.]app, собранный на платформе Lovable, копирует kryptonclient[.]org: там предлагается платный инструмент Krypton Client, связанный с сервером DonutSMP. Слова «crack» и обещание бесплатно получить платную программу служат приманкой, но загружаемый JAR запускает цепочку Weedhack.
Ещё три адреса эксплуатируют названия клиентов с открытым исходным кодом или известных игровых инструментов. nova-client[.]com выдаёт себя за Nova Client, а xenoclient[.]lol и xenonclient[.]com имитируют Xenon Client. Поддельные страницы Nova Client и Xenon Client появлялись рядом с вершиной выдачи Google, Microsoft Bing, Brave Search и DuckDuckGo. Высокая позиция воспринимается как знак надёжности, хотя поисковый алгоритм оценивает релевантность страницы, а не безопасность загружаемого файла.
McAfee Labs объяснила схему следующим образом: «Легитимный клиент размещён на GitHub и Modrinth, однако злоумышленники создали поддельный сайт и использовали методы SEO-отравления, чтобы обойти официальные источники в результатах поиска». Мошенники настраивают отдельные домены под конкретные запросы и добиваются более заметных позиций, чем официальные страницы на GitHub и Modrinth. В результате человек может точно знать название нужного клиента, правильно ввести его в поиске и всё равно попасть к распространителям Weedhack.
Кампания не ограничивается собственной сетью доменов. Ссылки и заражённые файлы публикуются в файловых хранилищах, репозиториях GitHub, каналах Discord, на Reddit и других площадках общения. Вредоносные JAR-файлы также размещались на легитимных ресурсах с инструментами и улучшениями для Minecraft — Planet Minecart и EndMods. Присутствие файла на знакомом сервисе не отменяет проверки издателя, истории обновлений и адреса официального проекта.
Похожую механику используют и за пределами Minecraft. В июне 2026 года компания Check Point выявила крупную вредоносную операцию, участники которой копировали проекты с открытым исходным кодом и бесплатные программы. Жертв проводили через Traffic Distribution System (TDS), то есть систему распределения трафика, после чего им доставлялись Remus Stealer, AnimateClipper и фреймворк SessionGate. SEO-отравление удобно тем, что пользователь сам приходит на страницу, считая свой поисковый запрос достаточной проверкой.
Защита от Weedhack начинается с обновления системы и установленного ПО. Клиенты Minecraft, моды, читы и вспомогательные программы стоит брать только со страниц, указанных разработчиками, сверяя домен посимвольно и проверяя официальные репозитории GitHub или Modrinth. Загруженный файл нужно просканировать до запуска. Просьба отключить антивирус, добавить папку в исключения либо деактивировать Microsoft Defender — прямой сигнал отказаться от установки: легитимному моду не требуется заранее обезоруживать защиту компьютера.[/final]