بدافزار Weedhack با جا‌زدن خود به‌عنوان کلاینت‌ها و مودهای محبوب Minecraft کاربران را آلوده می‌کند. پژوهشگران McAfee Labs بیش از ۶۳۰۰ تلاش برای هدایت ترافیک به سایت‌های مخرب را شناسایی و مسدود کرده‌اند.

نحوه عملکرد حمله

مهاجمان وب‌سایت‌هایی با ظاهر رسمی می‌سازند؛ صفحات شامل برندینگ دقیق، فهرست قابلیت‌ها، راهنمای نصب و حتی لینک‌هایی به مخازن واقعی GitHub می‌شوند تا اعتماد کاربر جلب شود. ترافیک از طریق ترکیبی از دستکاری نتایج جستجو (SEO poisoning) و انتشار لینک‌ها در پلتفرم‌هایی مانند YouTube، Discord، Reddit و سرویس‌های میزبانی فایل به دامنه‌های جعلی فرستاده می‌شود. در نهایت فایل‌های JAR مخرب روی سیستم اجرا می‌شوند؛ این پی‌لودها می‌توانند اطلاعات سیستم را جمع‌آوری کنند، استثناهای Microsoft Defender را اضافه کنند و داده‌های حساس میزبان را سرقت نمایند.

کانال‌ها و سهم توزیع

تحقیقات نشان می‌دهد حدود ۴۹٫۶٪ از آدرس‌های مخرب از طریق لینک‌های Discord منتشر شده‌اند؛ MediaFire با ۲۳٫۴٪ و GitHub با ۸٫۲٪ در رتبه‌های بعدی قرار دارند. برخی از دامنه‌های جعفی که برای توزیع بدافزار استفاده شده‌اند عبارت‌اند از:

نشانگرهای تهدید (IOC)

  • glazed-client[.]com (شبیه‌سازی‌شده از glazedclient[.]com)
  • radium-client[.]com (شبیه‌سازی‌شده از radiumclient[.]com)
  • seedcrackerx.github[.]io (شبیه‌سازی‌شده از seedcrackerx[.]com)
  • cheatlib[.]xyz (ادعا به‌عنوان کتابخانه مود با بیش از ۱٫۶ میلیون دانلود)
  • meteorclients[.]com (شبیه‌سازی‌شده از meteorclient[.]com)
  • 22qq-client[.]com (قصد جعل مدی برای سرورهای Crystal PvP)
  • kryptonclientcrack.lovable[.]app (شبیه‌سازی‌شده از kryptonclient[.]org)
  • nova-client[.]com (شبیه‌سازی‌شده از کلاینت متن‌باز Nova)
  • xenoclient[.]lol و xenonclient[.]com (شبیه‌سازی‌شده از Xenon client)

بسیاری از این سایت‌های جعلی در صدر نتایج موتورهای جستجو مانند Google، Microsoft Bing، Brave Search و DuckDuckGo ظاهر شده‌اند و کاربران بی‌اطلاع را به دانلود نسخه‌های آلوده هدایت می‌کنند.

ابزارهای آماده و نقش قالب‌های مبتنی بر هوش مصنوعی

یکی از سایت‌های جعلی با استفاده از سازنده وب‌سایت مبتنی بر هوش مصنوعی Lovable ایجاد شده است. دسترسی آسان به ابزارهای تولید محتوا و قالب‌های آماده باعث می‌شود مهاجمان بتوانند دامنه‌های فریبنده را سریع و مقیاس‌پذیر راه‌اندازی کنند.

چرا این کمپین خطرناک است

  • بدافزار در قالب فایل‌های JAR اجرا می‌شود و اکوسیستم Java را هدف قرار می‌دهد.
  • وجود لینک‌ها روی پلتفرم‌ها و سرویس‌های میزبانی معتبر اعتماد کاذب ایجاد می‌کند و کاربر را به دانلود تشویق می‌کند.
  • مهاجمان با تکنیک‌های SEO منابع رسمی مانند GitHub و Modrinth را پشت سر می‌گذارند.
  • سابقه‌ای از حملات مشابه وجود دارد؛ برای نمونه کمپینی که Check Point در ژوئن ۲۰۲۶ افشا کرد، پروژه‌های متن‌باز را تقلید می‌کرد تا خانواده‌های بدافزاری مانند Remus Stealer را منتشر نماید.

روش‌های تشخیص فایل‌های آلوده

  • بررسی پرسش‌های غیرمعمول نصب: اگر نصب‌کننده خواستار غیرفعال‌سازی آنتی‌ویروس یا اضافه‌کردن استثنا شد، روند نصب را متوقف کنید.
  • استفاده از سرویس‌های بررسی بدافزار: پیش از اجرا، hash فایل را در سرویس‌هایی مانند VirusTotal بررسی کنید.
  • دقت در منبع دانلود: لینک‌های ارائه‌شده در کانال‌های عمومی را با صفحه رسمی پروژه تطبیق دهید و به آدرس دامنه توجه کنید.

گام‌های عملی برای محافظت

  • از منابع رسمی دانلود کنید: فقط از مخازن رسمی، صفحه انتشار در GitHub/Modrinth یا وب‌سایت رسمی توسعه‌دهندگان دانلود نمایید.
  • فایل‌ها را پیش از اجرا اسکن کنید: از آنتی‌ویروس و ابزارهای تحلیل هش استفاده کنید تا فایل‌های دانلودشده بررسی شوند.
  • به درخواست‌های غیرمعمول توجه کنید: هرگونه درخواست برای غیرفعال‌سازی نرم‌افزار امنیتی یا افزودن استثنا نشانه هشدار است؛ نصب را متوقف کنید.
  • لینک‌های دعوت را پیش از کلیک بررسی کنید: لینک‌های Discord، Reddit و سایر شبکه‌ها را با آدرس رسمی پروژه تطبیق دهید و از کوتاه‌کننده‌های مشکوک پرهیز کنید.
  • سیستم و نرم‌افزارها را به‌روز نگه دارید: نصب به‌روزرسانی‌ها از آسیب‌پذیری‌های شناخته‌شده جلوگیری می‌کند.

جمع‌بندی و پیگیری

تقلید پروژه‌های محبوب و استفاده از پلتفرم‌های معتبر، این نوع کمپین‌ها را مؤثر می‌سازد. نظارت مداوم پژوهشگران امنیتی و اطلاع‌رسانی دقیق به کاربران در کاهش اثر این حملات نقش کلیدی دارد. پیگیری گزارش‌های تحقیقاتی از منابعی مانند McAfee Labs و Check Point به شناسایی سریع‌تر و مهار کمپین‌ها کمک می‌کند.