Изследователи по киберсигурност установиха, че няколко уебсайта все още активно разпространяват фамилия зловреден софтуер, известна като Weedhack, насочена към геймъри, като се маскират като клиенти за Minecraft.
От McAfee Labs съобщиха, че са засекли и блокирали над 6300 опита за достъп до злонамерените сайтове, като добавят, че са открили имитиращи геймърски уебсайтове, проектирани да копират легитимни проекти. Това включва брандиране, списъци с функции, често задавани въпроси (FAQ), ръководства за инсталиране, признание за разработчиците и връзки към реални хранилища в GitHub.
Прави впечатление, че един от сайтовете е изграден с Lovable – инструмент за създаване на уебсайтове, базиран на изкуствен интелект (AI). Това подчертава как лесно достъпните инструменти могат допълнително да свалят бариерата и да улеснят стартирането на убедителни нови злонамерени сайтове.
Weedhack беше документиран за първи път от компания за киберсигурност през юни 2026 г., като тогава подробно бе описано използването на отравяне на търсачките (SEO poisoning) и YouTube за пренасочване на трафика към фалшивите домейни. Атаката задейства многоетапна последователност, която завършва с внедряването на JAR зловреден код, който може да събира системна информация, да създава изключения в Microsoft Defender и да краде чувствителни данни от компрометирания хост.
„Почти половината от идентифицираните злонамерени URL адреси бяха връзки към Discord (49,6%), последвани от MediaFire (23,4%) и GitHub (8,2%), което показва как атакуващите могат да използват познати платформи заедно с фалшиви уебсайтове, за да разпространяват зловреден софтуер“, заяви изследователят от McAfee Labs Ааюш Тяги.
Някои от фалшивите домейни, разпространяващи зловредния софтуер, са изброени по-долу:
- glazed-client[.]com, който копира glazedclient[.]com (безплатен Minecraft с отворен код)
- radium-client[.]com, който копира radiumclient[.]com (платен Minecraft клиент)
- seedcrackerx.github[.]io, който копира seedcrackerx[.]com
- cheatlib[.]xyz, който твърди, че е „модерна библиотека за модификации на Minecraft“ с над 1,6 милиона изтегляния
- meteorclients[.]com, който имитира meteorclient[.]com
- 22qq-client[.]com, който се представя за едноименна модификация за Crystal PvP сървъри
- kryptonclientcrack.lovable[.]app, който копира kryptonclient[.]org
- nova-client[.]com, който имитира клиент за Minecraft с отворен код
- xenoclient[.]lol и xenonclient[.]com, които имитират Xenon client
Важно е да се отбележи, че уебсайтовете за Xenon Client и Nova Client се появяват на челните места в резултатите от търсенето в различни търсачки като Google, Microsoft Bing, Brave Search и DuckDuckGo, позволявайки на нищо неподозиращите потребители да изтеглят клиенти, заразени с Weedhack.
„Легитимният клиент се хоства в GitHub и Modrinth; атакуващите обаче са създали фалшифициран уебсайт и са приложили техники за SEO poisoning, за да изпреварят официалните източници в резултатите от търсенето“, посочват от McAfee Labs.
Освен фалшиви домейни, услуги за хостване на файлове и хранилища в GitHub също са забелязани да разпространяват Weedhack, като връзки към тези сайтове се споделят чрез Discord, Reddit и други комуникационни канали. Друг канал за разпространение включва хостване на JAR файловете в Planet Minecart и EndMods, които са легитимни платформи за инструменти и подобрения за Minecraft.
За противодействие на заплахата се препоръчва устройствата да се поддържат обновени, да се използват само доверени източници, файловете да се сканират преди отваряне и да се подхожда с внимание, ако дадена модификация или програма за читове изисква деактивиране на защитата за сигурност преди инсталиране.
Това не е първият път, когато кампании за отравяне на търсачките за популярни инструменти се използват за инсталиране на зловреден софтуер. През юни 2026 г. Check Point сигнализира за мащабна операция, имитираща проекти с отворен код и безплатен софтуер, за да пренасочи потребителите през система за дистрибуция на трафик (TDS) и да достави фамилии зловреден софтуер като Remus Stealer, AnimateClipper и платформата SessionGate.