Hack Alerta

Campanha WeedHack usa envenenamento de busca para distribuir malware entre jogadores de Minecraft

McAfee revela campanha WeedHack usando SEO poisoning para infectar jogadores de Minecraft com malware via clientes falsos e links no Discord.

Descoberta e escopo

Analistas da McAfee identificaram uma campanha renovada do grupo malicioso WeedHack, que utiliza técnicas de envenenamento de resultados de busca (SEO poisoning) para direcionar jogadores de Minecraft para sites falsos contendo malware. O objetivo é entregar arquivos Java perigosos disfarçados de clientes legítimos ou mods do jogo.

A campanha explora a confiança dos usuários em resultados de pesquisa populares, clonando marcas, listas de recursos e até links para repositórios GitHub reais para parecer convincente.

Vetor e exploração

O ataque ocorre quando usuários pesquisam por clientes populares como Xenon Client, Glazed Client ou Radium Client. Os primeiros dois resultados do Google frequentemente levam a domínios fraudulentos hospedados pelo WeedHack. Sites como xenoclient.lol e xenonclient.com oferecem opções gratuitas e premium, completas com páginas de download e FAQs.

Além disso, a campanha utiliza plataformas familiares para estender a armadilha. Cerca de 49,6% das URLs maliciosas identificadas eram links do Discord, seguidos por MediaFire, GitHub e Dropbox, aproveitando a reputação dessas ferramentas para reduzir a suspeita.

Impacto e alcance

A escala do ataque é notável. A McAfee WebAdvisor bloqueou mais de 6.300 tentativas de acessar os sites maliciosos no último mês. Uma investigação anterior vinculou o WeedHack a mais de 116.464 gamers infectados, demonstrando o potencial de disseminação massiva.

O payload entregue compromete o sistema operacional do usuário, podendo levar ao roubo de credenciais, instalação de ransomware ou uso do dispositivo para botnets. A facilidade de produção de páginas polidas usando serviços de IA também acelera a propagação.

Indicadores de Comprometimento (IoCs)

Equipes de SOC devem monitorar os seguintes indicadores listados pela McAfee:

  • Malicious URL: glazed-client.com, radium-client.com, xenonclient.com
  • Malicious repository: github.com/Hl3n/GambleRigMod
  • Discord channel: discord.com/channels/1467145812906872834
  • Malicious file URL: static.planetminecraft.com/files/resource_media/mod/mousetweaks-fabric-mc1-21-9-2-29.jar

Medidas de mitigação recomendadas

Para proteger usuários finais e comunidades:

  1. Baixe softwares apenas de fontes verificadas ou plataformas de mod confiáveis.
  2. Compare cuidadosamente a URL completa antes de clicar em resultados de busca.
  3. Evite clientes "crackeados" ou supostamente gratuitos que prometem vantagens injustas.
  4. Escaneie arquivos JAR, mods e instaladores antes de abri-los.
  5. Mantenha o sistema operacional e ferramentas de segurança atualizados.

Perguntas frequentes

Por que os resultados do Google parecem legítimos? Ataques de SEO poisoning manipulam a visibilidade para que páginas falsas apareçam acima dos recursos oficiais.

O Discord é inseguro? Não é o Discord em si, mas sim o uso de canais compartilhados para distribuir links maliciosos que parecem vir de amigos ou moderadores.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.