Malware WeedHack nadal trafia na komputery przez fałszywe klienty i mody do Minecrafta, choć jego serwer dowodzenia (C2) przestał działać. W raporcie z czwartku, 20 sierpnia 2026 roku, McAfee Labs opisuje kolejne strony podszywające się pod znane projekty. Według firmy dodatek McAfee WebAdvisor zablokował w ciągu ostatniego miesiąca ponad 6300 prób wejścia na takie strony.

Czym jest WeedHack

WeedHack to malware sprzedawane jako usługa (malware-as-a-service). Według McAfee działa od stycznia 2026 roku i podszywa się pod prawdziwe klienty i mody do Minecrafta. Z panelu usługi pobierano gotowy malware i rozsyłano go na własną rękę, a w tym samym panelu można było przeglądać skradzione dane logowania i informacje o zainfekowanych komputerach. Panel działał w otwartej sieci i do zalogowania wystarczało konto na Discordzie. W pierwszym raporcie o kampanii McAfee opisało ponad 3820 złośliwych plików JAR i ponad 240 adresów, z których rozsyłano malware. Ruch na te adresy napędzały pozycjonowanie w wyszukiwarkach oraz filmy z dwóch kanałów na YouTube, które pokazywały mody i klienty, a potem odsyłały do tych adresów. W nowym raporcie firma łączy kampanię z ponad 116 tysiącami infekcji.

Według McAfee publikacja pierwszego raportu zakłóciła kampanię: serwer C2 przestał działać, a panel WeedHacka zdjęto z sieci. Strony z zainfekowanymi plikami działają jednak dalej, a nowa fala według GBHackers opiera się głównie na podszywaniu się pod znane projekty. Serwis zwraca też uwagę, że w modelu malware-as-a-service osoby korzystające z usługi mogą dalej rozsyłać gotowe pliki i odbudowywać sieć dystrybucji, nawet gdy centralny panel przestanie działać.

Kopie znanych projektów

Fałszywe strony wiernie kopiują prawdziwe projekty: nazwę i wygląd, listę funkcji, sekcję FAQ, instrukcje instalacji i listę osób z zespołu. Część z nich odsyła do prawdziwego repozytorium na GitHubie, żeby wzbudzić zaufanie. Strona glazed-client.com udaje Glazed Client, darmowy dodatek dla serwera DonutSMP, i oferuje trzy pliki do pobrania - każdy z WeedHackiem. Podróbka radium-client.com daje za darmo klienta, który na prawdziwej stronie kosztuje 9,99 dolara miesięcznie, i odsyła na kanał EasyClients na Discordzie. Należy do niego ponad 1900 osób, a kanał rozdaje siedem zainfekowanych klientów do DonutSMP.

Ten sam schemat widać na stronie seedcrackerx.github.io, która udaje SeedCrackerX, narzędzie do ustalania ziarna świata, i oferuje siedem wersji do pobrania - wszystkie z WeedHackiem. Podobnie działają strony xenoclient.lol i xenonclient.com udające Xenon Client oraz meteorclients.com, gdzie skopiowano nawet listę osób z prawdziwego zespołu Meteor Client. Strona cheatlib.xyz oferuje osiem rzekomo różnych modów, ale wszystkie pliki mają ten sam skrót (hash) i zawierają WeedHacka. Jedną ze stron, z rzekomo złamaną wersją płatnego Krypton Client do serwera DonutSMP, zbudowano w Lovable - narzędziu, które tworzy strony i aplikacje na podstawie opisu w zwykłym języku. Według McAfee takie narzędzia ułatwiają szybkie stawianie nowych fałszywych domen.

Wyszukiwarki i znane serwisy

Kampania mocno opiera się na pozycjonowaniu w wyszukiwarkach (SEO poisoning). McAfee ustaliło, że dwa pierwsze wyniki Google dla hasła Xenon Client prowadziły do stron z WeedHackiem. The Hacker News dodaje, że strony udające Xenon Client i Nova Client pojawiają się na szczycie wyników także w Bingu, Brave Search i DuckDuckGo. Nova Client to otwartoźródłowy projekt bez oficjalnej strony: ma tylko repozytorium na GitHubie i stronę na Modrinth, a fałszywa strona wyprzedza je w wynikach wyszukiwania.

Większość złośliwych adresów wskazanych przez McAfee prowadzi jednak do znanych serwisów: prawie połowa (49,6%) to linki do Discorda, 23,4% do MediaFire, 8,2% do GitHuba, a 4,6% do Dropboksa. Resztę stanowią fałszywe strony projektów. Linki do plików krążą na Discordzie, Reddicie i w innych miejscach w sieci. Według McAfee kampania wyszła też poza fałszywe klienty: zainfekowane pliki trafiły do popularnych i niezależnych serwisów społeczności Minecrafta, w tym do Planet Minecraft i EndMods.

Co kradnie WeedHack

Pierwszy raport McAfee opisuje, co malware robi po uruchomieniu. Już w darmowej wersji usługi kradnie:

  • Identyfikatory sesji Minecrafta i dane z czterech launcherów gry.
  • Hasła i ciasteczka z 36 przeglądarek.
  • Dane z 56 portfeli kryptowalut działających w przeglądarce i z 12 instalowanych na komputerze.
  • Dane logowania do Discorda, Steama i Telegrama.
  • Informacje o systemie, zrzuty ekranu i pliki wyszukiwane według 24 słów kluczowych.

Płatna wersja, od 5 dolarów miesięcznie, daje dodatkowo dostęp do kamery, rejestrowanie naciśnięć klawiszy, zdalną powłokę, podgląd ekranu ze sterowaniem klawiaturą i myszą oraz przesyłanie plików z zainfekowanego komputera i na niego. Malware dodaje też wyjątki w programie Microsoft Defender, z których korzystają kolejne etapy infekcji. Adres aktualnego serwera C2 pobierało z blockchaina Ethereum (technika EtherHiding), a odpowiedzi były podpisane kluczem RSA, co miało chronić sieć przed przejęciem.

Jak się chronić

McAfee radzi pobierać gry, mody i klienty tylko z oficjalnych stron projektów lub z zaufanych serwisów z modami, a gdy źródła nie da się sprawdzić, zrezygnować z pobierania. Antywirusa nie powinno się wyłączać na czas pobierania, a mod, cheat czy klient, który każe to zrobić przed instalacją, powinien wzbudzić podejrzenia. Pobrane pliki dobrze jest przeskanować przed otwarciem, nawet jeśli pochodzą z popularnej społeczności. Przed pobraniem trzeba też sprawdzić adres strony, bo nawet drobna różnica w adresie może zdradzać podróbkę, a ostrzeżenia antywirusa nie należy z góry uznawać za fałszywy alarm. Firma przestrzega też przed darmowymi wersjami płatnych narzędzi i złamanymi programami oraz zaleca aktualizowanie systemu, przeglądarki, gier i oprogramowania zabezpieczającego.

Według GBHackers klienty i mody najlepiej pobierać tylko z kanałów, które wskazuje sam projekt, bo ani wysoka pozycja w wynikach wyszukiwania, ani popularność na Discordzie, ani link do GitHuba nie dowodzą, że strona jest prawdziwa. Samą grę najlepiej pobierać z oficjalnych źródeł opisanych w dziale pobierania, a więcej o modach jest w dziale z modami.

Źródła