Играчите на Minecraft, които търсят популярен клиент, вече могат да попаднат на зловреден софтуер вместо на игрови инструмент. Нова кампания на WeedHack използва отровени резултати от търсенето, копирани уебсайтове и примамки за безплатно изтегляне, за да подхвърли опасни Java файлове на играчите.

Рискът не се ограничава до една фалшива страница. Атакуващите клонират брандиране, списъци с функции, ръководства за инсталиране и дори връзки към реални проекти в GitHub, правейки измамните сайтове за клиенти на Minecraft да изглеждат убедително на пръв поглед.

Изтеглянията, предоставени чрез тези страници, носят злонамерения код на WeedHack. Анализаторите на McAfee идентифицираха продължаващата активност, след като първоначалната командна инфраструктура (C2) на кампанията беше прекъсната.

Контролният панел на групата не работи, но мрежата им за разпространение остава активна, което показва колко бързо една операция за разпространение на зловреден софтуер може да промени методите си на доставка.

Мащабът е забележителен. McAfee WebAdvisor е блокирал над 6300 опита за достъп до зловредните сайтове през миналия месец, докато по-ранно разследване свързва WeedHack с над 116 464 заразени геймъри.

McAfee заявява в доклад, споделен с Cyber Security News (CSN), че кампанията илюстрира защо високото класиране в резултатите от търсенето не трябва да се приема като доказателство, че дадено изтегляне е безопасно.

Изследователите установиха, че първите два резултата в Google при търсене на „Xenon Client“ насочват потребителите към сайтове, разпространяващи WeedHack. Това е ясен пример за SEO отравяне (SEO poisoning), при което киберпрестъпниците манипулират видимостта при търсене, така че фалшива страница за изтегляне да се появи преди или заедно с легитимните ресурси на проекта.

Един от сайтовете, xenoclient.lol, предлага безплатни и платени опции, заедно със страници за изтегляне и инсталиране, ЧЗВ, кредити и връзка към оригиналното хранилище на Xenon Client в GitHub. Друг сайт, xenonclient.com, популяризира безплатна версия на клиента. И двата са проектирани да превърнат познато търсене в маршрут за доставка на зловреден софтуер.

Други сайтове за имитация копират Glazed Client, Radium Client, SeedCrackerX, Nova Client, Meteor Client и 22qq-client. В някои случаи операторите се насочват към проекти без официален самостоятелен уебсайт, експлоатирайки тази празнота, за да се класират по-високо от легитимните списъци в GitHub или платформите за модификации.

Изследователите откриха също така зловредна страница за Krypton Client, създадена с lovable.app – услуга за създаване на сайтове с изкуствен интелект, което подчертава колко лесно атакуващите могат бързо да създават изпипани страници.

Кампанията не разчита само на сходни домейни. От идентифицираните от McAfee зловредни адреси 49,6% са връзки към Discord, 23,4% към MediaFire, 8,2% към GitHub и 4,6% към Dropbox. Тези широко използвани услуги могат да направят един зловреден файл да изглежда по-малко подозрителен, когато се споделя в общностни чатове или хранилища.

Най-безопасният отговор е да се започне от проверената страница на разработчика на проекта или реномирана платформа за модификации, вместо да се избира първият резултат от търсенето. Играчите трябва внимателно да сравняват пълния URL адрес, да избягват кракнати или уж безплатни платени клиенти и да третират всяко искане за деактивиране на софтуера за сигурност като сериозен предупредителен знак.