Minecraft: Nguy hiểm tiềm ẩn từ WeedHack và SEO poisoning

Minecraft: Nguy hiểm tiềm ẩn từ WeedHack và SEO poisoning
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Các game thủ Minecraft đang tìm kiếm các bản client phổ biến có thể vô tình tải về mã độc thay vì công cụ trò chơi. Một chiến dịch WeedHack đang tái diễn bằng cách sử dụng kết quả tìm kiếm bị nhiễm độc, sao chép các trang web và chiêu dụ tải xuống miễn phí để cài đặt các tệp Java nguy hiểm vào máy người dùng.

Chiến dịch WeedHack nhắm vào người dùng Minecraft

Các đối tượng tấn công sao chép nhãn hiệu, danh sách tính năng, hướng dẫn cài đặt và thậm chí cả các liên kết đến các dự án GitHub thực tế. Điều này làm cho các trang web client Minecraft giả mạo trông có vẻ đáng tin cậy ngay từ cái nhìn đầu tiên.

Các lượt tải xuống được cung cấp thông qua các trang này mang theo mã độc WeedHack. Các nhà phân tích của McAfee đã xác định hoạt động này tiếp tục diễn ra sau khi cơ sở hạ tầng chỉ huy và kiểm soát ban đầu của chiến dịch bị gián đoạn.

Mặc dù bảng điều khiển của nhóm tấn công đã ngừng hoạt động, mạng lưới phân phối của chúng vẫn còn hiệu lực. Điều này cho thấy tốc độ mà một chiến dịch mã độc có thể thay đổi phương thức phân phối của mình.

Quy mô của cuộc tấn công

Quy mô của chiến dịch này rất đáng chú ý. McAfee WebAdvisor đã chặn hơn 6.300 nỗ lực truy cập các trang web độc hại trong tháng trước. Trước đó, một cuộc điều tra khác đã liên kết WeedHack với hơn 116.464 game thủ bị nhiễm mã độc.

McAfee đã báo cáo rằng chiến dịch này minh họa lý do tại sao một kết quả tìm kiếm có thứ hạng cao không nên được coi là bằng chứng cho thấy một lượt tải xuống là an toàn. Các nhà nghiên cứu nhận thấy rằng hai kết quả tìm kiếm hàng đầu trên Google cho cụm từ “Xenon Client” đã dẫn người dùng đến các trang web phát tán WeedHack.

Đây là một ví dụ điển hình về SEO poisoning, trong đó tội phạm mạng thao túng khả năng hiển thị tìm kiếm để trang tải xuống giả mạo xuất hiện trước hoặc song song với các tài nguyên dự án hợp pháp.

Một trong các trang web, xenoclient.lol, cung cấp các tùy chọn miễn phí và cao cấp, bao gồm các trang tải xuống và cài đặt, phần Hỏi & Đáp, thông tin ghi công và một liên kết đến kho lưu trữ GitHub chính thức của Xenon Client. Trang web khác, xenonclient.com, quảng cáo phiên bản miễn phí của client. Cả hai đều được thiết kế để biến một lượt tìm kiếm quen thuộc thành một tuyến đường phân phối mã độc.

  • Các trang web giả mạo khác đã sao chép Glazed Client, Radium Client, SeedCrackerX, Nova Client, Meteor Client và 22qq-client.

Trong một số trường hợp, kẻ tấn công nhắm mục tiêu vào các dự án không có trang web độc lập chính thức, khai thác lỗ hổng này để vượt qua thứ hạng của các danh sách hợp pháp trên GitHub hoặc các nền tảng mod. Một cuộc điều tra về trình tải mã độc Minecraft đã cho thấy mối đe dọa rộng lớn hơn từ các tệp trò chơi bị trojan hóa có vẻ hữu ích đối với người chơi.

Các nhà nghiên cứu cũng phát hiện ra một trang Krypton Client độc hại được xây dựng bằng lovable.app, một dịch vụ xây dựng trang web được hỗ trợ bởi AI. Điều này nhấn mạnh mức độ dễ dàng mà kẻ tấn công có thể tạo ra các trang web được trau chuốt một cách nhanh chóng.

Các chiến dịch SEO poisoning tải xuống giả mạo tương tự đã được sử dụng trong các lĩnh vực ngoài trò chơi, khai thác cùng một khoảng cách về lòng tin. Nhiều trang web đã quảng cáo các client hoặc cheat trả phí là miễn phí, trong khi những trang khác cung cấp nhiều lựa chọn phiên bản nhưng tất cả đều dẫn đến các tệp bị nhiễm.

Phương thức phân phối và các dịch vụ được sử dụng

Chiến dịch này không chỉ dựa vào các tên miền giống hệt. Trong số các URL độc hại mà McAfee xác định, 49.6% là liên kết Discord, 23.4% là liên kết MediaFire, 8.2% là liên kết GitHub và 4.6% là liên kết Dropbox. Các dịch vụ được sử dụng rộng rãi này có thể làm cho một tệp độc hại trở nên ít đáng ngờ hơn khi nó được chia sẻ trong các cuộc trò chuyện cộng đồng hoặc kho lưu trữ.

Các nhà nghiên cứu cũng quan sát thấy các lượt tải xuống bị nhiễm độc được lưu trữ thông qua các trang cộng đồng, bao gồm Planet Minecraft và EndMods. Sau đó, các liên kết này có thể được quảng bá thông qua Discord, Reddit và các không gian trực tuyến khác, mở rộng phạm vi tiếp cận đối tượng vượt ra ngoài những người dùng đến từ công cụ tìm kiếm.

Phương pháp này lặp lại các hành vi lạm dụng YouTube và SEO poisoning đã từng hướng người chơi Minecraft đến WeedHack.

Khuyến nghị bảo mật cho người dùng

Cách an toàn nhất là bắt đầu từ trang nhà phát triển đã được xác minh của dự án hoặc một nền tảng mod uy tín, thay vì chọn kết quả tìm kiếm đầu tiên.

Người chơi nên so sánh kỹ lưỡng URL đầy đủ, tránh các client cao cấp bị crack hoặc được cho là miễn phí, và coi yêu cầu tắt phần mềm bảo mật như một dấu hiệu cảnh báo nghiêm trọng.

Các tệp JAR, mod, trình cài đặt và kho lưu trữ đã tải xuống cần được quét trước khi mở, ngay cả khi chúng đến từ một cộng đồng có vẻ phổ biến. Nếu một công cụ bảo mật gắn cờ một tệp, hãy dừng lại và điều tra thay vì giả định cảnh báo là sai.

Việc giữ cho hệ điều hành, trình duyệt, trò chơi và các công cụ bảo mật được cập nhật cũng làm giảm tiếp xúc với các điểm yếu đã biết. Đối với các gia đình và cộng đồng máy chủ, bài học thực tế rất đơn giản: chia sẻ các vị trí tải xuống đã được xác minh và báo cáo nhanh chóng các trang web giả mạo.

Một mối đe dọa mod Minecraft giả mạo đã chứng minh lý do tại sao một lợi thế chơi game được hứa hẹn có thể có những hậu quả vượt xa một tài khoản bị xâm phạm duy nhất.