Malware Weedhack se espalha por falsos clientes de Minecraft e SEO poisoning
25 de Agosto de 2026

Pesquisadores de cibersegurança identificaram que vários sites ainda distribuem ativamente uma família de malware conhecida como Weedhack, voltada a jogadores, ao se passar por clientes do Minecraft.

A McAfee Labs informou ter detectado e bloqueado mais de 6.300 tentativas de acesso a sites maliciosos. A empresa acrescentou que encontrou páginas falsas de jogos criadas para imitar projetos legítimos, incluindo identidade visual, listas de recursos, perguntas frequentes, guias de instalação, créditos de desenvolvedores e links para repositórios reais no GitHub.

Um detalhe chama atenção. Um dos sites foi construído com o Lovable, um criador de sites com IA, o que mostra como ferramentas amplamente disponíveis podem reduzir ainda mais as barreiras e facilitar o lançamento de novos sites maliciosos e convincentes.

O Weedhack foi documentado pela empresa de cibersegurança pela primeira vez em junho de 2026, quando ela detalhou o uso de envenenamento de SEO e do YouTube para redirecionar tráfego para domínios falsos. O ataque aciona uma sequência em múltiplas etapas que termina com a entrega de payloads em JAR capazes de coletar informações do sistema, criar exceções no Microsoft Defender e roubar dados sensíveis do host comprometido.

“Quase metade das URLs maliciosas identificadas eram links do Discord (49,6%), seguidas por MediaFire (23,4%) e GitHub (8,2%), mostrando como os atacantes podem usar plataformas conhecidas junto com sites falsos para distribuir malware”, afirmou o pesquisador da McAfee Labs, Aayush Tyagi.

Alguns dos domínios falsos que distribuem o malware incluem:

- glazed-client[.]com, que replica glazedclient[.]com, um complemento gratuito e open source de Minecraft com o mesmo nome
- radium-client[.]com, que replica radiumclient[.]com, um cliente pago de Minecraft
- seedcrackerx.github[.]io, que replica seedcrackerx[.]com, um software para quebrar seeds de Minecraft
- cheatlib[.]xyz, que se apresenta como uma “biblioteca moderna de mods para Minecraft” com mais de 1,6 milhão de downloads
- meteorclients[.]com, que replica meteorclient[.]com
- 22qq-client[.]com, que se passa por um mod de Minecraft com o mesmo nome para servidores Crystal PvP
- kryptonclientcrack.lovable[.]app, que replica kryptonclient[.]org, uma ferramenta paga de Minecraft para o servidor DonutSMP
- nova-client[.]com, que se passa por um cliente open source de Minecraft
- xenoclient[.]lol e xenonclient[.]com, que se passam pelo Xenon Client

Vale observar que os sites do Xenon Client e do Nova Client aparecem no topo dos resultados de busca em vários mecanismos, como Google, Microsoft Bing, Brave Search e DuckDuckGo, o que leva usuários desavisados a baixar clientes infectados com Weedhack.

“O cliente legítimo está hospedado no GitHub e no Modrinth; no entanto, os atacantes criaram um site falso e exploraram técnicas de envenenamento de SEO para superar as fontes oficiais nos resultados de busca”, afirmou a McAfee Labs.

Além dos domínios falsos, serviços de hospedagem de arquivos e repositórios no GitHub também foram observados disseminando o Weedhack, com links para esses sites sendo compartilhados via Discord, Reddit e outros canais de comunicação. Outro canal de propagação envolve hospedar os arquivos JAR no Planet Minecart e no EndMods, ambos destinos legítimos para ferramentas e melhorias de Minecraft.

Para reduzir o risco, a recomendação é manter os dispositivos atualizados, usar apenas fontes confiáveis, verificar os arquivos antes de abri-los e agir com cautela sempre que um mod ou cheat pedir para desativar proteções de segurança antes da instalação.

Essa não é a primeira vez que campanhas de envenenamento de SEO para ferramentas populares são usadas para distribuir malware. Em junho de 2026, a Check Point identificou uma operação em larga escala que se passa por projetos open source e freeware para conduzir usuários desavisados por um Sistema de Distribuição de Tráfego (TDS) e entregar famílias de malware como Remus Stealer, AnimateClipper e o framework SessionGate.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...