Les joueurs de Minecraft sont de plus en plus ciblés par des campagnes de malwares qui utilisent des mods familiers, des outils tiers et des plateformes en ligne de confiance pour dissimuler des téléchargements malveillants. McAfee a récemment identifié la campagne WeedHack, qui a infecté plus de 116 000 gamers.
Selon Abhishek Karnik, responsable de la recherche et de la réponse aux menaces chez McAfee, cette campagne s'est distinguée par la manière convaincante dont elle se présentait comme du contenu Minecraft légitime. WeedHack était distribué via des sites web et des téléchargements conçus pour ressembler à de véritables clients, mods et autres projets communautaires Minecraft.
La campagne a également démontré comment les cybercriminels utilisent des plateformes telles que Google, YouTube, Discord et GitHub pour atteindre les joueurs. Dans certains cas, des sites web malveillants apparaissaient en bonne place dans les résultats de recherche Google, rendant difficile pour les joueurs l'identification de la menace avant de télécharger un fichier.
Les recherches de McAfee ont également révélé que WeedHack peut fournir aux attaquants un accès à des informations sensibles, notamment des mots de passe, des données de navigation, des portefeuilles de cryptomonnaies et des identifiants pour des services tels que Discord et Steam. Le malware peut également donner accès à la webcam, au clavier, à l'écran et aux fichiers de la victime.
Dans une interview, Karnik a expliqué comment la campagne de malware WeedHack fonctionnait, pourquoi les gamers sont devenus des cibles attrayantes et ce que les joueurs de Minecraft peuvent faire pour réduire les risques.
Qu'est-ce qui a attiré l'attention de McAfee sur WeedHack ?
La première préoccupation concernait le caractère convaincant de la campagne. Plutôt que de s'appuyer sur des sites web ou des téléchargements manifestement suspects, WeedHack était distribué via du contenu conçu pour ressembler à des outils et projets Minecraft légitimes.
McAfee a découvert que plus de 116 000 gamers avaient été infectés par cette campagne.
Les joueurs n'avaient pas nécessairement besoin d'effectuer une action manifestement risquée pour rencontrer le malware. Quelqu'un recherchant un client, un mod ou un autre téléchargement Minecraft pouvait potentiellement tomber sur un site web malveillant qui semblait légitime.
Dans de nombreux cas, McAfee a trouvé des résultats malveillants apparaissant dans les recherches Google. Cela rendait la campagne particulièrement préoccupante, car les joueurs pouvaient rencontrer WeedHack en utilisant une plateforme qu'ils associent normalement à la recherche de contenu Minecraft légitime.
L'enquête de McAfee s'est également poursuivie après le démantèlement de la campagne initiale. Une fois l'infrastructure initiale mise hors service, les responsables de WeedHack ont changé leurs tactiques et développé de nouveaux moyens d'atteindre leurs victimes potentielles.
Cela a démontré à quelle vitesse les campagnes de malwares peuvent s'adapter après avoir été identifiées par les chercheurs en sécurité.
Comment WeedHack se propage-t-il via Minecraft ?
Les opérateurs derrière WeedHack ont tenté de rendre leur malware aussi légitime que possible.
L'une des tactiques consistait à injecter des composants WeedHack dans des mods Minecraft connus avant de les republier. Les attaquants ont ensuite utilisé des plateformes déjà largement utilisées par les gamers, notamment Google, YouTube, Discord et GitHub, pour diriger les joueurs vers des téléchargements malveillants.
Près de la moitié des URL malveillantes identifiées par McAfee étaient des liens Discord.
Les attaquants ont également créé des sites web à l'aspect professionnel et utilisé des vidéos YouTube et des tutoriels pour promouvoir leurs téléchargements. L'optimisation pour les moteurs de recherche était un autre volet de la campagne, aidant le contenu malveillant à apparaître lorsque les joueurs recherchaient des téléchargements liés à Minecraft.
Dans un exemple identifié par McAfee, les deux premiers résultats Google pour un client Minecraft populaire dirigeaient tous deux les utilisateurs vers des sites web distribuant WeedHack.
La combinaison de mods Minecraft familiers, de plateformes de confiance, de visibilité dans les recherches et de sites web à l'aspect professionnel signifiait qu'il n'y avait pas toujours de signe avant-coureur évident pour les joueurs.
Que peut voler WeedHack aux gamers ?
WeedHack peut fournir aux attaquants un accès à beaucoup plus d'informations qu'un simple compte Minecraft.
Une fois installé, le malware peut voler des mots de passe, des données de navigation, des portefeuilles de cryptomonnaies et des identifiants associés à des plateformes comme Discord et Steam.
Le malware serait également proposé en tant que service à d'autres escrocs. Une version gratuite est disponible, tandis que des options payantes peuvent coûter aussi peu que $5 par mois et offrir des capacités supplémentaires, notamment l'accès à la webcam, au clavier, à l'écran et aux fichiers de la victime.
McAfee a également observé des cas où des attaquants abusaient de cet accès pour harceler et menacer leurs victimes. Certains attaquants, qui semblaient être eux-mêmes des adolescents ou de jeunes adultes, ont été observés en train d'enregistrer leurs victimes via leur webcam et de partager les images.
Ces conclusions soulignent pourquoi les gamers peuvent être des cibles de valeur pour les cybercriminels. Les appareils de jeu peuvent contenir un mélange d'identifiants de compte précieux, de fichiers personnels, d'informations de paiement, de portefeuilles de cryptomonnaies et d'accès à des plateformes sociales.
La disponibilité du malware-as-a-service abaisse également la barrière technique pour les attaquants potentiels. Des individus sans compétences avancées en cybersécurité peuvent potentiellement obtenir un malware puissant et l'utiliser contre d'autres joueurs.
Comment les joueurs de Minecraft peuvent-ils éviter WeedHack ?
L'une des principales leçons de la campagne WeedHack est que les joueurs ne peuvent pas nécessairement déterminer si un téléchargement est sûr simplement en regardant le site web.
Les sites malveillants peuvent paraître professionnels, être bien classés dans les résultats de recherche et même diriger les utilisateurs vers des pages GitHub ou Discord d'apparence légitime.
Les joueurs doivent donc prendre le temps de vérifier l'origine d'un mod, d'un client, d'un cheat ou de tout autre téléchargement tiers pour Minecraft. L'utilisation de sources réputées peut réduire le risque de télécharger des fichiers malveillants.
Les logiciels de sécurité peuvent fournir une couche de protection supplémentaire. McAfee recommande des outils comme son Scam Detector, la protection web et la protection antivirus pour aider à identifier ou bloquer les sites web et téléchargements potentiellement dangereux.
Il existe également un signe avant-coureur particulièrement important auquel les joueurs doivent faire attention : les instructions leur demandant de désactiver leur logiciel antivirus avant d'installer un téléchargement.
McAfee a rencontré cette tactique lors de son enquête sur WeedHack. Si un site web exige que la protection antivirus soit désactivée avant qu'un fichier puisse être installé, les joueurs doivent arrêter l'installation plutôt que de contourner l'avertissement.
Que nous dit WeedHack sur l'avenir de la cybersécurité dans le gaming ?
Pour les chercheurs en menaces de McAfee, WeedHack est un exemple de la baisse de la barrière à l'entrée pour la cybercriminalité.
Les attaquants n'ont plus nécessairement besoin de connaissances techniques avancées pour causer des dommages importants. Le malware peut être obtenu pour relativement peu d'argent, des tutoriels peuvent fournir des instructions, et des plateformes établies telles que Google, YouTube et Discord peuvent être utilisées pour atteindre des victimes potentielles.
La campagne démontre également la rapidité avec laquelle les opérateurs de malwares peuvent s'adapter.
McAfee a perturbé l'infrastructure originale de WeedHack, mais cela n'a pas mis fin à la campagne. Les opérateurs ont changé leurs tactiques et trouvé des méthodes alternatives pour atteindre les joueurs de Minecraft.
L'utilisation croissante de l'IA pourrait accélérer davantage ce processus. Selon McAfee, les attaquants deviennent capables de créer des sites web et d'autres contenus très convaincants plus rapidement, rendant les campagnes malveillantes plus difficiles à distinguer des services légitimes pour les utilisateurs.
Pour les joueurs de Minecraft, la campagne WeedHack rappelle que les cybermenaces peuvent exister parallèlement à des téléchargements de jeux apparemment ordinaires. Les mods, clients, cheats et autres contenus tiers peuvent constituer des ajouts utiles à un jeu, mais les joueurs doivent vérifier leurs sources et prêter attention aux avertissements de sécurité avant de les installer.
Pour les chercheurs en sécurité, en revanche, WeedHack souligne l'importance de continuer à surveiller les campagnes même après que leur infrastructure initiale a été perturbée. À mesure que les attaquants modifient leurs méthodes, une recherche continue sur les menaces reste nécessaire pour identifier les nouveaux canaux de distribution et protéger les joueurs contre l'évolution des campagnes de malwares.








