Кампания WeedHack заразила 116 тысяч игроков Minecraft через SEO
Лаборатория McAfee Labs сообщила, что вредоносная кампания WeedHack остается активной, несмотря на нарушение работы исходного сервера управления и панели управления. По имеющимся данным, злоумышленники заразили более 116 464 игроков и продолжают атаковать пользователей Minecraft с помощью SEO poisoning, имперсонации бренда и вредоносных загрузок.
Поддельные сайты копируют легитимные проекты
Атакующие создают убедительные копии легитимных сайтов клиентов Minecraft. Они воспроизводят фирменный стиль, описания функций, разделы часто задаваемых вопросов, инструкции по установке, скриншоты, указания разработчиков и ссылки на подлинные репозитории.
В одном из зафиксированных случаев первые две позиции в результатах поиска Google по запросу, связанному с популярным клиентом Minecraft, вели на сайты, распространявшие WeedHack.
Вредоносное ПО распространяется преимущественно через зараженные JAR-файлы, которые предлагаются как бесплатные версии, взломанные релизы, моды, оптимизаторы или платные клиенты Minecraft.
Поддельные сайты выдавали себя за следующие проекты:
- Glazed Client;
- Radium Client;
- SeedCrackerX;
- Xenon Client;
- Nova Client;
- Meteor Client;
- 22qq Client;
- Krypton Client.
Некоторые страницы предлагали несколько кнопок загрузки или версий, однако каждая из них доставляла один и тот же вредоносный payload. Сайт Cheat Lib аналогичным образом предлагал восемь различных модов. Все они имели одинаковый hash и распространяли WeedHack.
Исследователи также зафиксировали распространение вредоносного ПО через ZIP-архив, размещенный на платформе EndMods.
Злоумышленники используют популярные сервисы
Для повышения доверия и распространения вредоносных payload злоумышленники задействовали легитимные или широко известные сервисы. На ссылки Discord пришлось 49,6% выявленных вредоносных URL. Далее следовали MediaFire с долей 23,4% и GitHub с показателем 8,2%.
Вредоносные сообщества Discord продвигали зараженные клиенты Minecraft. Ссылки на GitHub Pages и реальные репозитории GitHub использовались, чтобы придать поддельным сайтам вид подлинных проектов. Ссылки на file hosting также распространялись через Discord, Reddit и другие онлайн-сообщества.
Поддельный Krypton Client создан с помощью AI-платформы
В рамках кампании злоумышленники использовали платформу для создания сайтов на базе искусственного интеллекта. С ее помощью был запущен поддельный сайт Krypton Client. Этот случай показывает, что легкодоступные инструменты разработки позволяют быстро создавать убедительную вредоносную инфраструктуру.
McAfee сообщила о блокировке более 6 300 попыток доступа к связанным с кампанией вредоносным сайтам за один месяц.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



