Mã độc Weedhack lây lan qua các Minecraft Client giả mạo và kỹ thuật SEO Poisoning

Các nhà nghiên cứu an ninh mạng phát hiện nhiều trang web đang phát tán mã độc Weedhack tới game thủ dưới dạng các ứng dụng Minecraft client giả mạo. McAfee Labs đã ngăn chặn hơn 6.300 lượt truy cập vào các trang web độc hại sử dụng kỹ thuật SEO poisoning để chiếm lĩnh thứ hạng cao trên các công cụ tìm kiếm.
Mã độc Weedhack giả mạo Minecraft
Mã độc Weedhack đang nhắm vào cộng đồng người chơi Minecraft

Các nhà nghiên cứu an ninh mạng đã phát hiện ra rằng một số trang web vẫn đang tích cực phát tán dòng mã độc có tên là Weedhack tới cộng đồng game thủ bằng cách giả mạo các Minecraft client.

McAfee Labs cho biết họ đã phát hiện và ngăn chặn hơn 6.300 nỗ lực truy cập vào các trang web độc hại. Họ cũng tìm thấy các trang web chơi game giả mạo được thiết kế để bắt chước các dự án chính thống, bao gồm cả nhận diện thương hiệu, danh sách tính năng, câu hỏi thường gặp (FAQs), hướng dẫn cài đặt, thông tin nhà phát triển và các liên kết dẫn đến kho lưu trữ GitHub thật.

Đáng chú ý, một trong những trang web này đã được xây dựng bằng Lovable, một trình xây dựng trang web được hỗ trợ bởi trí tuệ nhân tạo (AI). Điều này cho thấy các công cụ sẵn có có thể hạ thấp rào cản kỹ thuật và giúp việc khởi chạy các trang web độc hại trở nên dễ dàng và thuyết phục hơn.

Lịch sử và Cơ chế hoạt động của Weedhack

Weedhack lần đầu tiên được công ty an ninh mạng này ghi nhận vào tháng 6 năm 2026. Báo cáo chi tiết về việc mã độc này sử dụng kỹ thuật SEO poisoning và YouTube để chuyển hướng lưu lượng truy cập đến các tên miền giả mạo. Cuộc tấn công kích hoạt một chuỗi nhiều giai đoạn, dẫn đến việc triển khai các JAR payloads có khả năng thu thập thông tin hệ thống, thiết lập các ngoại lệ cho Microsoft Defender và đánh cắp dữ liệu nhạy cảm từ máy chủ bị xâm nhập.

"Gần một nửa số URL độc hại được xác định là các liên kết Discord (49,6%), tiếp theo là MediaFire (23,4%) và GitHub (8,2%). Điều này cho thấy những kẻ tấn công có thể sử dụng các nền tảng quen thuộc cùng với các trang web giả mạo để phân phối mã độc," nhà nghiên cứu Aayush Tyagi của McAfee Labs cho biết.

Các tên miền giả mạo đang phát tán mã độc

Dưới đây là một số tên miền giả mạo được quan sát thấy đang phát tán mã độc:

  • glazed-client[.]com: Giả mạo glazedclient[.]com, một tiện ích bổ sung Minecraft mã nguồn mở miễn phí.
  • radium-client[.]com: Giả mạo radiumclient[.]com, một Minecraft client trả phí.
  • seedcrackerx.github[.]io: Giả mạo seedcrackerx[.]com, một phần mềm bẻ khóa seed Minecraft.
  • cheatlib[.]xyz: Tự nhận là "thư viện mod Minecraft hiện đại" với hơn 1,6 triệu lượt tải xuống.
  • meteorclients[.]com: Giả mạo meteorclient[.]com.
  • 22qq-client[.]com: Mạo danh một mod Minecraft cho máy chủ Crystal PvP.
  • kryptonclientcrack.lovable[.]app: Giả mạo kryptonclient[.]org, một công cụ Minecraft trả phí cho máy chủ DonutSMP.
  • nova-client[.]com: Mạo danh một Minecraft client mã nguồn mở.
  • xenoclient[.]lol và xenonclient[.]com: Mạo danh Xenon client.

Sự nguy hiểm của kỹ thuật SEO Poisoning

Điều đáng lo ngại là các trang web giả mạo Xenon Client và Nova Client đều xuất hiện ở đầu kết quả tìm kiếm trên nhiều công cụ tìm kiếm khác nhau như Google, Microsoft Bing, Brave Search và DuckDuckGo, khiến người dùng không nghi ngờ tải xuống các client đã bị cài cắm Weedhack.

McAfee Labs nhận định: "Client chính thống được lưu trữ trên GitHub và Modrinth; tuy nhiên, những kẻ tấn công đã tạo ra trang web giả mạo và tận dụng các kỹ thuật SEO poisoning để vượt mặt các nguồn chính thức trong kết quả tìm kiếm."

Ngoài các tên miền giả mạo, các dịch vụ lưu trữ tệp và kho lưu trữ GitHub cũng được ghi nhận là đang phát tán Weedhack, với các liên kết được phân phối qua Discord, Reddit và các kênh liên lạc khác. Một kênh phát tán khác liên quan đến việc lưu trữ các tệp JAR trên Planet Minecart và EndMods, cả hai đều là những điểm đến hợp pháp cho các công cụ và bản nâng cấp Minecraft.

Cách phòng tránh mã độc

Để đối phó với mối đe dọa này, người dùng được khuyến nghị:

  • Luôn cập nhật thiết bị và phần mềm lên phiên bản mới nhất.
  • Chỉ tải về từ các nguồn tin cậy và chính thống.
  • Quét tệp bằng các chương trình diệt virus trước khi mở chúng.
  • Cảnh giác khi bất kỳ bản mod hoặc bản hack nào yêu cầu tắt các tính năng bảo vệ an ninh trước khi cài đặt.

Đây không phải là lần đầu tiên các chiến dịch SEO poisoning cho các công cụ phổ biến được sử dụng để phát tán mã độc. Vào tháng 6 năm 2026, Check Point đã cảnh báo về một chiến dịch quy mô lớn mạo danh các dự án mã nguồn mở và phần mềm miễn phí để dẫn dụ người dùng qua hệ thống Traffic Distribution System (TDS) và cài đặt các dòng mã độc như Remus Stealer, AnimateClipper và khung làm việc SessionGate.