بدافزار Weedhack با جازدن خود بهعنوان کلاینتها و مودهای محبوب Minecraft کاربران را آلوده میکند. پژوهشگران McAfee Labs بیش از ۶۳۰۰ تلاش برای هدایت ترافیک به سایتهای مخرب را شناسایی و مسدود کردهاند.
نحوه عملکرد حمله
مهاجمان وبسایتهایی با ظاهر رسمی میسازند؛ صفحات شامل برندینگ دقیق، فهرست قابلیتها، راهنمای نصب و حتی لینکهایی به مخازن واقعی GitHub میشوند تا اعتماد کاربر جلب شود. ترافیک از طریق ترکیبی از دستکاری نتایج جستجو (SEO poisoning) و انتشار لینکها در پلتفرمهایی مانند YouTube، Discord، Reddit و سرویسهای میزبانی فایل به دامنههای جعلی فرستاده میشود. در نهایت فایلهای JAR مخرب روی سیستم اجرا میشوند؛ این پیلودها میتوانند اطلاعات سیستم را جمعآوری کنند، استثناهای Microsoft Defender را اضافه کنند و دادههای حساس میزبان را سرقت نمایند.
کانالها و سهم توزیع
تحقیقات نشان میدهد حدود ۴۹٫۶٪ از آدرسهای مخرب از طریق لینکهای Discord منتشر شدهاند؛ MediaFire با ۲۳٫۴٪ و GitHub با ۸٫۲٪ در رتبههای بعدی قرار دارند. برخی از دامنههای جعفی که برای توزیع بدافزار استفاده شدهاند عبارتاند از:
نشانگرهای تهدید (IOC)
- glazed-client[.]com (شبیهسازیشده از glazedclient[.]com)
- radium-client[.]com (شبیهسازیشده از radiumclient[.]com)
- seedcrackerx.github[.]io (شبیهسازیشده از seedcrackerx[.]com)
- cheatlib[.]xyz (ادعا بهعنوان کتابخانه مود با بیش از ۱٫۶ میلیون دانلود)
- meteorclients[.]com (شبیهسازیشده از meteorclient[.]com)
- 22qq-client[.]com (قصد جعل مدی برای سرورهای Crystal PvP)
- kryptonclientcrack.lovable[.]app (شبیهسازیشده از kryptonclient[.]org)
- nova-client[.]com (شبیهسازیشده از کلاینت متنباز Nova)
- xenoclient[.]lol و xenonclient[.]com (شبیهسازیشده از Xenon client)
بسیاری از این سایتهای جعلی در صدر نتایج موتورهای جستجو مانند Google، Microsoft Bing، Brave Search و DuckDuckGo ظاهر شدهاند و کاربران بیاطلاع را به دانلود نسخههای آلوده هدایت میکنند.
ابزارهای آماده و نقش قالبهای مبتنی بر هوش مصنوعی
یکی از سایتهای جعلی با استفاده از سازنده وبسایت مبتنی بر هوش مصنوعی Lovable ایجاد شده است. دسترسی آسان به ابزارهای تولید محتوا و قالبهای آماده باعث میشود مهاجمان بتوانند دامنههای فریبنده را سریع و مقیاسپذیر راهاندازی کنند.
چرا این کمپین خطرناک است
- بدافزار در قالب فایلهای JAR اجرا میشود و اکوسیستم Java را هدف قرار میدهد.
- وجود لینکها روی پلتفرمها و سرویسهای میزبانی معتبر اعتماد کاذب ایجاد میکند و کاربر را به دانلود تشویق میکند.
- مهاجمان با تکنیکهای SEO منابع رسمی مانند GitHub و Modrinth را پشت سر میگذارند.
- سابقهای از حملات مشابه وجود دارد؛ برای نمونه کمپینی که Check Point در ژوئن ۲۰۲۶ افشا کرد، پروژههای متنباز را تقلید میکرد تا خانوادههای بدافزاری مانند Remus Stealer را منتشر نماید.
روشهای تشخیص فایلهای آلوده
- بررسی پرسشهای غیرمعمول نصب: اگر نصبکننده خواستار غیرفعالسازی آنتیویروس یا اضافهکردن استثنا شد، روند نصب را متوقف کنید.
- استفاده از سرویسهای بررسی بدافزار: پیش از اجرا، hash فایل را در سرویسهایی مانند VirusTotal بررسی کنید.
- دقت در منبع دانلود: لینکهای ارائهشده در کانالهای عمومی را با صفحه رسمی پروژه تطبیق دهید و به آدرس دامنه توجه کنید.
گامهای عملی برای محافظت
- از منابع رسمی دانلود کنید: فقط از مخازن رسمی، صفحه انتشار در GitHub/Modrinth یا وبسایت رسمی توسعهدهندگان دانلود نمایید.
- فایلها را پیش از اجرا اسکن کنید: از آنتیویروس و ابزارهای تحلیل هش استفاده کنید تا فایلهای دانلودشده بررسی شوند.
- به درخواستهای غیرمعمول توجه کنید: هرگونه درخواست برای غیرفعالسازی نرمافزار امنیتی یا افزودن استثنا نشانه هشدار است؛ نصب را متوقف کنید.
- لینکهای دعوت را پیش از کلیک بررسی کنید: لینکهای Discord، Reddit و سایر شبکهها را با آدرس رسمی پروژه تطبیق دهید و از کوتاهکنندههای مشکوک پرهیز کنید.
- سیستم و نرمافزارها را بهروز نگه دارید: نصب بهروزرسانیها از آسیبپذیریهای شناختهشده جلوگیری میکند.
جمعبندی و پیگیری
تقلید پروژههای محبوب و استفاده از پلتفرمهای معتبر، این نوع کمپینها را مؤثر میسازد. نظارت مداوم پژوهشگران امنیتی و اطلاعرسانی دقیق به کاربران در کاهش اثر این حملات نقش کلیدی دارد. پیگیری گزارشهای تحقیقاتی از منابعی مانند McAfee Labs و Check Point به شناسایی سریعتر و مهار کمپینها کمک میکند.





