Una campaña de malware a gran escala denominada WeedHack está atacando a jugadores de Minecraft, infectando más de 116.000 sistemas desde enero. El malware se distribuye a través de mods, clientes, trampas y utilidades maliciosas relacionadas con Minecraft, promovidas en YouTube y mediante envenenamiento SEO (optimización para motores de búsqueda).
WeedHack funciona como un infostealer como servicio (MaaS) que ofrece un panel para que los clientes vean credenciales robadas e información de sistemas comprometidos. Según datos de telemetría de McAfee, WeedHack ha afectado a 116.464 sistemas, con un promedio de entre 2.000 y 3.000 infecciones diarias. La mayoría de las víctimas se encuentran en Estados Unidos, Alemania, India y el Reino Unido. La magnitud de la operación se refleja en más de 240 URL de distribución y 3.820 archivos JAR maliciosos únicos.
Distribución del malware WeedHack
En un informe publicado hoy, los investigadores de McAfee señalan que la campaña WeedHack llega a las víctimas principalmente a través de videos de YouTube que muestran herramientas relacionadas con Minecraft y mediante envenenamiento SEO que promociona esas herramientas. En la plataforma de videos, el atacante coloca enlaces de descarga en las descripciones y comentarios. Algunos videos están bien elaborados, incluyen narración en off para dar autenticidad y han acumulado más de 7.500 visualizaciones.
El método de distribución mediante envenenamiento SEO apunta a palabras clave correspondientes a clientes como Meteor Client, Radium Client, Wurst Client, Aristois, LiquidBounce, Impact Client, Future Client, Inertia Client, Cornos Client, WWE Client, 3arthh4ck, Salhack, Phobos y Gamesense. McAfee explica que muchos de esos proyectos no tienen sitios web oficiales, solo páginas de GitHub.
En un caso destacado en el informe, el sitio web malicioso muestra un aviso de seguridad que advierte a los visitantes que solo deben descargar 'Skytils' desde el sitio oficial. Incluso enlaza al repositorio legítimo de GitHub del proyecto y a su servidor de Discord para crear una fuerte falsa sensación de legitimidad para el sitio web falso.
Operación MaaS
La plataforma del malware WeedHack está alojada en la web clara y ofrece acceso gratuito a cualquiera, lo cual es muy inusual para operaciones de infostealer. Los usuarios tienen acceso a un panel que muestra una visión general de sus víctimas, perfiles de sistemas infectados, datos robados y un constructor de payloads para las versiones de Minecraft 1.21.0 a 1.21.10.
El nivel gratuito del stealer se dirige al robo de ID de sesión de Minecraft, cookies y contraseñas guardadas en 36 navegadores, 56 complementos de criptomonedas, 12 aplicaciones de billetera de criptomonedas de escritorio, credenciales de Discord, Steam y Telegram, y puede capturar capturas de pantalla. WeedHack también ofrece un nivel premium por $5 al mes, o una compra única de por vida por $24.99, que añade control remoto con acceso a entrada (ratón y teclado), acceso a la cámara web, keylogger, shell remoto y gestión remota de archivos.
El canal de Telegram del proyecto tiene más de 800 miembros, y McAfee afirma que muchos de los clientes parecen ser adolescentes o adultos jóvenes que utilizan las herramientas de acceso remoto de WeedHack para acosar a sus víctimas. Los jugadores de Minecraft solo deben confiar en mods de fuentes oficiales del proyecto, verificar los enlaces de descarga y tratar con precaución los archivos JAR alojados en sitios dudosos. Para aquellos que buscan ampliar su experiencia de juego, el Minecraft Marketplace dentro del juego es la opción más segura.























Deja una respuesta