Вашето дете е изтеглило клиент за Minecraft от първия резултат в Google. Това е струвало на атакуващия 5 долара, панелът зад него е регистрирал 116 464 заразявания, а уеб камерата е част от това, за което той е платил.

Minecraft е най-продаваната видеоигра в историята и почти никой не я играе в базовия ѝ вид. Играчите инсталират клиенти, модификации (модове) и помощни програми, които добавят това, което Mojang никога не е доставял. Тези инструменти се намират в GitHub, Modrinth и на личните страници на хората, които са ги написали. Няма централизиран магазин за приложения, който да проверява съдържанието. Търсите инструмента по име, кликвате върху връзка, изтегляте JAR файл и го стартирате. Този навик е мястото, където се крие атаката.

Екип на McAfee Labs направи подробен анализ на този бизнес. Той се нарича Weedhack и работи от януари 2026 г. Техният изследовател е преброил над 3820 зловредни JAR файла и над 240 URL адреса, които ги разпространяват, а броячът в собствения панел на оператора показва 116 464 заразявания, нараствайки с 2000 до 3000 на ден. Заразата не е просто опит за атака. Всеки запис пристига с хардуера на машината, IP адреса, потребителското име и името на компютъра, както и екранна снимка на това, което е било на екрана в този момент. Заразяванията са най-много в САЩ, следвани от Германия, Индия, Обединеното кралство, Италия, Виетнам, Канада, Норвегия, Швеция, Финландия и Испания.

Фамилиите софтуер за кражба на данни (stealer) като Lumma се продават за 250 до 500 долара на месец чрез канали в Telegram и форуми, които първо трябва да откриете. Weedhack се намира в обикновения уеб. Влизате с акаунт в Discord. Базовата версия е безплатна.

Безплатната версия ви дава сесийни токени за Minecraft и четири стартови програми (launchers). Тя също така краде пароли и бисквитки от 36 браузъра, 56 браузърно базирани крипто портфейла и 12 десктоп приложения, идентификационни данни за Discord, Steam и Telegram, извършва търсене на файлове по 24 ключови думи и прави екранни снимки. Плащането на 5 долара на месец (или еднократно 24,99 за доживотен достъп) добавя достъп до уеб камерата, keylogger (следене на натиснатите клавиши), reverse shell (обратна обвивка), споделяне на екрана с контрол на клавиатурата и мишката, както и файлов мениджър.

Панелът класира клиентите в класация по общ брой заразявания и по заразявания за последните 24 часа, обновявана на всеки десет минути. Той има секция за компилиране, където избирате версия на Minecraft между 1.21.0 и 1.21.11 и инжектирате зловредния код в работещ мод, така че модът все още да прави това, което обещава. Секция с ръководства обяснява отдалечения достъп, какво да се прави с откраднатите токени за Discord и идентификационни данни за портфейли, както и кои VPN и прокси услуги да се използват за маскиране. Кутия за предложения позволява на клиентите да гласуват какво да бъде разработено по-нататък. Водещите искания са за функция за плашене (jump scare), ransomware (криптовирус) и достъп до микрофона.

Файлът за изтегляне достига до хората по два пътя, като и двата завършват с връзка, на която някой се е доверил.

Първият е YouTube. Панелът съветва клиентите да направят добре редактирано видео с графики и музика и ги предупреждава да избягват съдържание, генерирано от изкуствен интелект, защото то не задържа трафика. Връзката се поставя в описанието и отново в коментарите. Едно от видеата съдържа глас зад кадър, представящ мода, има над 7500 гледания и коментари отдолу от самите оператори, твърдящи, че изтеглянето е на легитимен софтуер.

Вторият път е търсенето в интернет. Някои от тези клиенти имат официален уебсайт, който бива копиран: същата подредба, същият списък с функции, същите често задавани въпроси, но с домейн, различаващ се с една буква. Други изобщо нямат уебсайт, защото разработчикът публикува файла само в GitHub, и тогава атакуващият изгражда сайта, който проектът никога не е имал. И в двата случая копието се класира над оригинала в търсачките, а линк към реалното хранилище в GitHub стои там като доказателство. Един от тези сайтове е създаден с AI конструктор на сайтове, поради което те се появяват по-бързо, отколкото проектите могат да ги докладват.

При Xenon Client първите два резултата в Google са разпространявали Weedhack.

Повечето от тези връзки не сочат към уебсайт. Discord пренася 49,6% от тях, MediaFire – 23,4%, GitHub – 8,2% и Dropbox – 4,6% – все платформи, които защитните стени оставят отворени. Фалшивите сайтове са останалата част. Два общностни сайта, Planet Minecraft и EndMods, директно са разпространявали заразени файлове.

Анализираната мостра се казва „Hide Item Frame“ – малък мод, който скрива рамката около предмет. Той съдържа легитимно изглеждаща входна точка успоредно със злонамерения код и включва реални графични библиотеки.

Веригата е изцяло базирана на Java от началото до края, поради което пристига като нещо, което играчът би стартирал без да се замисли.

Първият етап се рестартира чрез javaw.exe вместо java.exe, така че да не се появява конзолен прозорец. Ако се зареди като мод в Minecraft, той събира потребителското име на играча, неговия UUID и сесиен токен и ги изпраща веднага, преди още да е изтеглен вторият етап. Загубата на акаунта в играта не изисква останалата част от атаката да бъде успешна.

След това злонамереният субект трябва да разбере къде да се свърже с командния сървър. Адресът на командния сървър не е във файла. Вместо това там има списък от 32 публични крайни точки на Ethereum.