WeedHack sopravvive al takedown: i falsi siti Minecraft diffondono ancora l'infostealer
Malware

Imagen ilustrativa generada con IA

WeedHack sobrevive al takedown: los sitios falsos de Minecraft siguen distribuyendo el infostealer

El malware WeedHack sigue activo tras takedown, usando sitios falsos de Minecraft para distribuir infostealer. McAfee reporta miles de bloqueos.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La campaña de malware como servicio WeedHack no se ha detenido con la desactivación de su servidor de comando y control. A finales de agosto de 2026, diez sitios maliciosos y varias cuentas de alojamiento de archivos siguen activos y continúan distribuyendo el infostealer disfrazado de clientes y mods para Minecraft. Lo señala McAfee Labs en un informe de seguimiento publicado el 25 de agosto, casi dos meses después de la primera intervención que había apagado el panel de los atacantes.

Un servicio criminal de bajo coste

WeedHack fue observado por primera vez a principios de junio de 2026 por el investigador de McAfee Aayush Tyagi, pero la operación ya estaba activa desde enero. En seis meses infectó 116.464 sistemas, a un ritmo de entre 2.000 y 3.000 nuevas víctimas al día. El servicio funcionaba con un modelo de dos niveles: uno gratuito accesible con una cuenta de Discord y otro premium de 5 dólares al mes que añadía vigilancia mediante webcam. Los operadores disponían de un panel para ver las credenciales robadas, configurar payloads personalizados y supervisar a las víctimas en tiempo real.

Tras la publicación del informe original en la primera semana de julio de 2026, el servidor C2 fue desactivado. El panel ya no es accesible, pero los sitios de distribución siguieron operativos. En los últimos treinta días, McAfee WebAdvisor ha bloqueado más de 6.300 intentos de acceso a estos dominios.

El engaño pasa por los motores de búsqueda y las comunidades

La difusión de WeedHack aprovecha una debilidad estructural del modding de Minecraft: muchas herramientas populares no tienen un sitio oficial, sino solo páginas de GitHub y servidores de Discord. Los atacantes crean sitios falsos detallados y convincentes, copiando funcionalidades, preguntas frecuentes, instrucciones de instalación, información sobre los desarrolladores e incluso los enlaces a los repositorios legítimos de GitHub.

El posicionamiento en los motores de búsqueda juega un papel clave. Para la consulta "Xenon Client", los dos primeros resultados de Google llevaban a sitios falsos que distribuían WeedHack, completos con guías de instalación, descargas gratuitas y de pago, y enlaces al repositorio real. Nova-client.com es un caso ejemplar: el cliente no tiene sitio oficial y el dominio falso se posicionaba por encima del repositorio auténtico de GitHub. 22qq-client.com hace lo mismo con un mod de Crystal PVP.

La campaña también ha abusado de comunidades de confianza como Planet Minecraft y EndMods, lo que hace que las estafas sean más difíciles de reconocer. Un canal de Discord que promocionaba clientes falsos de DonutSMP superó los 1.900 miembros, mientras que otro sitio ofrecía ocho mods diferentes que distribuían todos el mismo malware.

Canales de distribución y confianza de los usuarios

La mayoría de los enlaces maliciosos procedían de Discord, que por sí solo generó el 49,6% de las descargas. Le siguen MediaFire con el 23,4%, GitHub con el 8,2% y Dropbox con el 4,6%. Estas cifras indican que los atacantes se centran en los canales donde los jugadores intercambian habitualmente mods y clientes, aprovechando la confianza en las plataformas de alojamiento de archivos y en los servidores de la comunidad.

El uso de servicios legítimos para alojar los payloads dificulta el bloqueo a nivel de infraestructura. Además, un sitio de la campaña se construyó con lovable.app, una plataforma de desarrollo web basada en inteligencia artificial que acepta instrucciones en lenguaje natural. Esto reduce a casi cero los costes y los conocimientos técnicos necesarios para lanzar un nuevo sitio de juego falso, acelerando el ciclo de vida de las páginas de distribución.

Cómo el malware mantiene el contacto: EtherHiding

WeedHack roba cookies de sesión, contraseñas, datos del navegador y contenido de monederos de criptomonedas. Para mantener el contacto con la infraestructura incluso cuando se apagaban servidores individuales, los desarrolladores adoptaron EtherHiding, una técnica que recupera la dirección del servidor activo desde la blockchain de Ethereum. En la práctica, el payload consulta la blockchain para obtener la nueva dirección C2, lo que hace ineficaz la simple eliminación de un dominio o de una IP concreta.

Esta resiliencia explica por qué la desactivación del servidor principal no detuvo la distribución. Los sitios falsos siguen funcionando y sirviendo el malware, que a su vez busca el nuevo punto de contacto en la blockchain. No se sabe si los operadores originales siguen al mando o si la infraestructura ha pasado a otros, pero la campaña continúa activa.

Señales para reconocer los sitios falsos

Los investigadores han identificado algunos indicadores útiles para desenmascarar las páginas de suplantación. En nova-client.com, la sección de créditos enumera nombres genéricos de equipos en lugar de los verdaderos desarrolladores, un detalle que a menudo pasa desapercibido en una lectura superficial. En general, los sitios falsos tienden a estar más cuidados de lo que cabría esperar de un proyecto de código abierto sin sitio oficial: incluyen preguntas frecuentes, guías de instalación y descargas de pago, elementos que los repositorios auténticos de GitHub no ofrecen.

La presencia de un botón de "descarga" en un sitio que no es el repositorio oficial del desarrollador debería hacer sospechar. Lo mismo ocurre con los enlaces compartidos en Discord o MediaFire que prometen versiones "premium" o "crackeadas" de clientes gratuitos. Si una herramienta pide desactivar el antivirus, debe tratarse como malware, sin excepciones.

Las recomendaciones de McAfee

McAfee recomienda descargar mods y clientes solo desde repositorios oficiales de los desarrolladores o desde plataformas de confianza como Modrinth y CurseForge. Estas últimas realizan controles sobre los archivos subidos y ofrecen un nivel de garantía que los enlaces compartidos en Discord o MediaFire no pueden proporcionar. Para los proyectos que solo existen en GitHub, el consejo es usar exclusivamente la página del repositorio auténtico, verificando la URL y la presencia de versiones firmadas.

No existe un parche específico para WeedHack: se trata de un malware, no de una vulnerabilidad en un producto de software. Las versiones de los clientes afectados no se han dado a conocer, porque la campaña suplanta múltiples herramientas. Quien haya descargado clientes o mods de sitios sospechosos en los últimos meses debería cambiar inmediatamente las contraseñas de los servicios más importantes, activar la autenticación de dos factores y revisar los monederos de criptomonedas en busca de transacciones no autorizadas. La presencia de procesos anómalos o de solicitudes de acceso a la webcam sin motivo puede indicar una infección en curso.

El caso WeedHack muestra cómo un takedown aislado del servidor C2 no basta para detener una campaña distribuida a través de decenas de canales y respaldada por técnicas de resiliencia basadas en blockchain. La desactivación de julio eliminó el panel de los atacantes, pero la distribución continúa. El monitoreo de McAfee WebAdvisor y el reporte de los sitios falsos siguen siendo, por ahora, las herramientas más eficaces para limitar la difusión.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosWeedHackMinecraftinfostealermalwaresitios falsosMcAfeetakedowndistribución
Volver al inicio