Как Weedhack маскируется под Minecraft-инструменты?

Семейство вредоносных программ Weedhack продолжает распространяться через сайты с поддельными клиентами Minecraft, модами, дополнениями, библиотеками модификаций, программами для взлома сидов и читами. McAfee Labs обнаружила и заблокировала более 6300 попыток перехода на связанные с кампанией вредоносные ресурсы. Расчёт прост: игрок ищет знакомый инструмент, видит убедительную страницу и получает заражённый файл вместо нужной программы.
Как Weedhack маскируется под Minecraft-инструменты?
Изображение носит иллюстративный характер

Поддельные сайты копируют официальную символику проектов, описания функций, разделы часто задаваемых вопросов, инструкции по установке и сведения о разработчиках. На страницах встречаются ссылки на настоящие репозитории GitHub, поэтому беглая проверка может не вызвать подозрений. По меньшей мере один такой ресурс создан с помощью Lovable, конструктора сайтов на базе искусственного интеллекта. Сервисы подобного рода позволяют злоумышленникам быстро собирать правдоподобные страницы и запускать новые площадки распространения без серьёзных технических знаний.
McAfee впервые задокументировала Weedhack в июне 2026 года. Для привлечения жертв применялись SEO-отравление поисковой выдачи, ролики на YouTube и фиктивные домены. После запуска загруженного файла начинается многоступенчатое заражение, завершающееся установкой вредоносных полезных нагрузок в формате JAR. Они собирают сведения о системе, добавляют исключения в Microsoft Defender и похищают конфиденциальные данные с компьютера.
Исследователь McAfee Labs Ааюш Тьяги описал масштаб злоупотребления привычными сервисами так: «Почти половина выявленных вредоносных URL приходилась на ссылки Discord — 49,4%, а на GitHub — 8,2%. Это показывает, как злоумышленники могут использовать знакомые платформы вместе с поддельными сайтами для распространения вредоносных программ». Ссылка на Discord или GitHub сама по себе не подтверждает безопасность файла: преступники пользуются доверием к площадке, а не взламывают её репутацию напрямую.
Среди выявленных ресурсов находится glazed-client[.]com, копирующий glazedclient[.]com, где размещён бесплатный клиент с открытым исходным кодом Glazed Client. Домен radium-client[.]com имитирует radiumclient[.]com платного клиента Radium Client, а seedcrackerx.github[.]io выдаёт себя за seedcrackerx[.]com с программой SeedCrackerX для взлома сидов Minecraft. Сайт cheatlib[.]xyz называет себя «современной библиотекой модов Minecraft» и заявляет о более чем 1,6 миллиона загрузок, хотя внушительная цифра на странице ничего не говорит о происхождении файлов.
Домен meteorclients[.]com отличается от настоящего meteorclient[.]com всего одной буквой. 22qq-client[.]com изображает сайт мода 22qq Client, связанного с серверами Crystal PvP. Адрес kryptonclientcrack.lovable[.]app, собранный на платформе Lovable, копирует kryptonclient[.]org: там предлагается платный инструмент Krypton Client, связанный с сервером DonutSMP. Слова «crack» и обещание бесплатно получить платную программу служат приманкой, но загружаемый JAR запускает цепочку Weedhack.
Ещё три адреса эксплуатируют названия клиентов с открытым исходным кодом или известных игровых инструментов. nova-client[.]com выдаёт себя за Nova Client, а xenoclient[.]lol и xenonclient[.]com имитируют Xenon Client. Поддельные страницы Nova Client и Xenon Client появлялись рядом с вершиной выдачи Google, Microsoft Bing, Brave Search и DuckDuckGo. Высокая позиция воспринимается как знак надёжности, хотя поисковый алгоритм оценивает релевантность страницы, а не безопасность загружаемого файла.
McAfee Labs объяснила схему следующим образом: «Легитимный клиент размещён на GitHub и Modrinth, однако злоумышленники создали поддельный сайт и использовали методы SEO-отравления, чтобы обойти официальные источники в результатах поиска». Мошенники настраивают отдельные домены под конкретные запросы и добиваются более заметных позиций, чем официальные страницы на GitHub и Modrinth. В результате человек может точно знать название нужного клиента, правильно ввести его в поиске и всё равно попасть к распространителям Weedhack.
Кампания не ограничивается собственной сетью доменов. Ссылки и заражённые файлы публикуются в файловых хранилищах, репозиториях GitHub, каналах Discord, на Reddit и других площадках общения. Вредоносные JAR-файлы также размещались на легитимных ресурсах с инструментами и улучшениями для Minecraft — Planet Minecart и EndMods. Присутствие файла на знакомом сервисе не отменяет проверки издателя, истории обновлений и адреса официального проекта.
Похожую механику используют и за пределами Minecraft. В июне 2026 года компания Check Point выявила крупную вредоносную операцию, участники которой копировали проекты с открытым исходным кодом и бесплатные программы. Жертв проводили через Traffic Distribution System (TDS), то есть систему распределения трафика, после чего им доставлялись Remus Stealer, AnimateClipper и фреймворк SessionGate. SEO-отравление удобно тем, что пользователь сам приходит на страницу, считая свой поисковый запрос достаточной проверкой.
Защита от Weedhack начинается с обновления системы и установленного ПО. Клиенты Minecraft, моды, читы и вспомогательные программы стоит брать только со страниц, указанных разработчиками, сверяя домен посимвольно и проверяя официальные репозитории GitHub или Modrinth. Загруженный файл нужно просканировать до запуска. Просьба отключить антивирус, добавить папку в исключения либо деактивировать Microsoft Defender — прямой сигнал отказаться от установки: легитимному моду не требуется заранее обезоруживать защиту компьютера.[/final]


Новое на сайте

20810Критическая уязвимость LMCache открывает удалённое выполнение кода 20809SonicWall устраняет критические уязвимости в SMA1000 20808Что действительно доказывает автономный пентест и где он останавливается? 20807Киберриск переместился внутрь рабочего процесса 20806Как китайская хакерская сеть превратила украденную почту в доступный другим сервис? 20805ARTEX и SCARLET LOOP: как ИИ превратился в инструмент кражи данных 20804Как Linux-бэкдоры маскируются под почтовую защиту в южной Корее и на Тайване? 20803Сможет ли Anthropic открыть опасные возможности ИИ для защиты сетей? 20802Японию накрыла волна утечек через API и Metabase 20801Как захват .gh, .sl и .as позволил выпускать сертификаты для Google? 20800Как MonsterCloud могла заработать на выкупе у киберпреступников? 20799Почему CVE-2026-21589 начали эксплуатировать через два часа после раскрытия? 20798Подделка админ-сессий в Rejetto HFS 20797Почему CVE-2026-88779 отключает SAML-сервисы NetScaler? 20796Почему Apple ограничит полный доступ ИИ-агентов к диску?
Ссылка