Weedhack ataca a los usuarios de Minecraft, CountLoader alcanza los 86.000, los mineros se propagan a través de contenido pirateado

Los investigadores de ciberseguridad han detectado una nueva campaña dirigida a los jugadores de Minecraft a través de YouTube para difundir malware capaz de hacerse con el control de los sistemas de las víctimas.

La campaña de malware como servicio (MaaS) centrada en Minecraft ha recibido el nombre en código Weedhack por McAfee Labs, indicando que la actividad ha estado activa desde enero de 2026 y se hace pasar por clientes y mods de Minecraft para infectar a los usuarios. En total, se han identificado 3.820 archivos JAR maliciosos únicos y más de 240 URL responsables de distribuir el malware.

«Esta campaña utiliza el envenenamiento de SEO y YouTube para generar tráfico a estas URL maliciosas», dijo el investigador de seguridad Aayush Tyagi. dicho. «También encontramos dos canales de YouTube y varios videos que demuestran los mods y clientes de Minecraft y redirigen a los espectadores a estas URL».

Un elemento central de la campaña es un panel de nivel empresarial («weedhack[.]a») que permite a los clientes ver las credenciales robadas y la información del sistema, así como controlar de forma remota los sistemas comprometidos. Además, permite a los delincuentes crear cargas útiles personalizadas que pueden apuntar a las versiones de Minecraft 1.21.0 a 1.21.11, sin mencionar inyectar el malware en mods legítimos de Minecraft.

El punto de partida del ataque es un archivo JAR malicioso («DonutDupe.jar») descargado de sitios web maliciosos. Luego, el archivo recupera detalles del dominio del servidor de comando y control (C2) utilizando una técnica conocida llamada EtherHiding, que emplea la cadena de bloques Ethereum como un solucionador de caídas muertas.

Ciberseguridad

En la siguiente etapa, el malware se pone en contacto con el servidor C2 para recuperar otra carga útil JAR basada en Java («Elevator.jar») que recopila información del sistema, configura las exclusiones de Microsoft Defender y sirve como conducto para eliminar dos cargas útiles JAR adicionales. La tercera carga útil JAR («SecurityManager.jar») establece la persistencia y actúa como preparador para el componente final («Component.jar») que implementa las funciones de acceso remoto.

Los actores de amenazas detrás de las herramientas aprovechan un canal de Telegram para anunciar su warez, transmitir actualizaciones y brindar atención al cliente. El canal tiene más de 850 miembros. La herramienta, por su parte, viene en dos niveles:

  • Gratis, que incluye un completo robo de información que puede apuntar a ID de sesión de Minecraft y cuatro lanzadores de Minecraft; capturar capturas de pantalla; y recopilar archivos, información del sistema, cookies y contraseñas de 36 navegadores web diferentes, datos de 56 billeteras de criptomonedas basadas en navegador y 12 aplicaciones de billetera de escritorio, y credenciales para Discord, Steam y Telegram.
  • Premium, que comienza en $4,99 por mes (o $24,99 por una licencia de por vida) y ofrece capacidades adicionales de acceso remoto, como acceso a cámara web, registro de teclas, ejecución de shell inverso, uso compartido de pantalla con acceso de teclado y mouse, y carga y descarga de archivos.

Las cadenas de ataques giran en torno al envenenamiento de SEO y videos de YouTube que contienen descripciones que incorporan enlaces a clientes de Minecraft maliciosos para apuntar a usuarios desprevenidos. La mayoría de las infecciones por Weedhack se han identificado en Estados Unidos, seguido de Alemania, India, Reino Unido, Italia, Vietnam, Canadá, Noruega, Suecia, Finlandia y España.

«Una de las características clave que hace que Weedhack sea único es que está alojado en una red transparente y proporciona acceso a malware sofisticado de forma gratuita», afirmó Tyagi. «Esta diferencia en costo y facilidad de acceso con tutoriales detallados sobre cómo usar el malware reduce significativamente la barrera de entrada para clientes potenciales. Además, su capacidad para robar cuentas de Minecraft atrae a una audiencia más joven. Ambos factores se complementan y hacen que la campaña sea mucho más letal».

McAfee Labs dijo que también observó que el malware actúa como un desencadenante del ciberacoso, donde los clientes, que parecen ser adolescentes y adultos jóvenes, están utilizando sus capacidades de acceso remoto como arma para amenazar, acosar y monitorear a sus víctimas. Encontraron una manera de grabar a las víctimas a través de sus cámaras web y compartieron los videos en el canal Telegram como «trofeos».

CountLoader ofrece Crypto Clipper

La divulgación se produce cuando la empresa de ciberseguridad arroja luz sobre una campaña CountLoader a gran escala que se estima que ha comprometido 86.000 máquinas únicas. CountLoader es un cargador de JavaScript que normalmente se distribuye a través de sitios de distribución de software pirateados. Se sabe que implementa varias cargas útiles como Cobalt Strike, AdaptixC2, PureHVNC RAT, Amatera Stealer y PureMiner.

De estos compromisos, se dice que aproximadamente 9.000 infecciones fueron el resultado de la propagación del malware a través de unidades USB y medios extraíbles. McAfee Labs dijo que el mayor número de infecciones se observó en India, seguida de Indonesia, EE. UU. y varios países del sudeste asiático, y agregó que pudo hundir con éxito la infraestructura de comunicación de malware al registrar un dominio C2 falso.

«La infección comienza cuando se ejecuta un archivo EXE», afirma la empresa. dicho. «Este archivo inicia un comando de PowerShell, que descarga y ejecuta un cargador de JavaScript ofuscado conocido como CountLoader. El cargador se ejecuta usando ‘mshta.exe’».

Una vez ejecutado, CountLoader configura la persistencia, se comunica con el servidor C2, intenta propagarse a través de unidades USB y espera más instrucciones del servidor C2 para descargar y ejecutar cargas útiles. La carga útil final implementada en el último conjunto de ataques es un malware cortapelos de criptomonedas que secuestra el contenido del portapapeles para redirigir las transacciones de criptomonedas.

El contenido pirateado conduce a los mineros de criptomonedas

Los hallazgos también siguen al descubrimiento de un campaña de años que ha utilizado sitios ilegales de transmisión de películas y programas de televisión para distribuir un minero de criptomonedas bajo la apariencia de una actualización falsa para un complemento de reproductor de video. La actualización falsa descarga un archivo ZIP, que luego utiliza la carga lateral de DLL para soltar una bifurcación de SilentCryptoMiner.

Ciberseguridad

El malware está equipado con una amplia gama de capacidades:

  • Configure las exclusiones de Defender, finalice la herramienta de eliminación de software malicioso de Microsoft y desactive la hibernación y el modo de suspensión automáticos para maximizar el tiempo de ejecución potencial del minero en el dispositivo.
  • Active repetidamente las indicaciones del Control de cuentas de usuario (UAC) hasta que el proceso se ejecute correctamente con privilegios elevados.
  • Iniciar un componente de vigilancia que garantice el funcionamiento ininterrumpido del minero.
  • Ejecute un agente RAT que proporcione capacidades de control remoto, incluida la ejecución de comandos arbitrarios, el inicio de archivos EXE usando «explorer.exe» y la ejecución de shellcode.
  • Inicie una CPU basada en XMRig y un minero de GPU.

«El archivo contenía un ejecutable legítimo, HLS Installer.874.exe, junto con una DLL maliciosa. Al iniciar el EXE se activaba un mecanismo de carga lateral de DLL, que inyectaba el módulo malicioso en un proceso de programa legítimo y ejecutaba código dentro de su contexto», Kaspersky dicho. «La biblioteca contenía la lógica para implementar el minero y establecer la persistencia en el dispositivo».

Se valora que la actividad es continuación de una campaña que se realizó documentado por NTT Security en abril de 2023, que utilizó falsas advertencias de fallas del navegador para desactivar el minero.

«Los actores de amenazas aprovechan una variedad de sitios, que van desde bibliotecas en línea hasta plataformas de transmisión de películas y programas de televisión», dijo Kaspersky. «No se sabe qué canales utilizarán para distribuir el archivo malicioso en el futuro. Sin embargo, el caso actual muestra que los usuarios que visitan sitios web pirateados siguen asumiendo un grave riesgo».

El repositorio falso de filtros de privacidad OpenAI alcanza el puesto número 1 en abrazar la cara y atrae 244.000 descargas – CYBERDEFENSA.MX

Un repositorio malicioso de Hugging Face logró ocupar un lugar en la lista de tendencias de la plataforma al hacerse pasar por el modelo de peso abierto del filtro de privacidad de OpenAI para ofrecer un ladrón de información basado en Rust a los usuarios de Windows.

El proyecto, denominado Open-OSS/filtro de privacidaddisfrazado de su contraparte legítima, lanzado por OpenAI a fines del mes pasado (openai/filtro de privacidad), incluida la copia literal de la descripción completa para engañar a los usuarios desprevenidos para que la descarguen. Desde entonces, Hugging Face ha desactivado el acceso al modelo malicioso.

El filtro de privacidad era desvelado en abril de 2026 por la empresa de inteligencia artificial (IA) como una forma de detectar y redactar información de identificación personal (PII) en texto no estructurado con el objetivo de incorporar sólidas protecciones de privacidad y seguridad en las aplicaciones.

«El repositorio había escrito errores tipográficos en la versión legítima del filtro de privacidad de OpenAI, copió su tarjeta modelo casi palabra por palabra y envió un archivo loader.py que recupera y ejecuta malware de robo de información en máquinas con Windows», dijo el equipo de investigación de HiddenLayer. dicho en un informe publicado la semana pasada.

Ciberseguridad

El proyecto malicioso indica a los usuarios que clonen el repositorio y ejecuten un script por lotes («start.bat») para Windows o un script Python («loader.py») para sistemas Linux o macOS para configurar todas las dependencias necesarias e iniciar el modelo.

Una vez iniciado, el script Python activa un código malicioso responsable de deshabilitar la verificación SSL, decodificar una URL codificada en Base64 alojada en JSON Keeper y usarla para extraer un comando que se pasa a PowerShell para su posterior ejecución. El uso de JSON Keeper, un servicio público de pegado de JSON, como solucionador de entrega muerta permite a los atacantes cambiar cargas útiles sobre la marcha sin necesidad de modificar el repositorio.

El comando PowerShell se utiliza para descargar un script por lotes desde un servidor remoto («api.eth-fastscan[.]org») y ejecútelo usando «cmd.exe». El script por lotes funciona como un descargador de segunda etapa que prepara el entorno elevando sus privilegios mediante un mensaje de Control de cuentas de usuario (UAC), configurando exclusiones de Microsoft Defender Antivirus, descargando el binario de la siguiente etapa del mismo dominio y configurando una tarea programada que inicia un script de PowerShell para ejecutar el ejecutable.

Una vez que se inicia la tarea programada, el malware espera dos segundos antes de eliminarse. La etapa final es un ladrón de información diseñado para tomar capturas de pantalla y recopilar datos de Discord, billeteras y extensiones de criptomonedas, metadatos del sistema, archivos como configuraciones de FileZilla y frases iniciales de billetera, y navegadores web basados ​​en los motores de renderizado Chromium y Gecko.

«A pesar de utilizar una tarea programada, esta etapa no establece persistencia: la tarea se destruye antes de reiniciar. Se utiliza como un iniciador de contexto de SISTEMA de una sola vez», explicó HiddenLayer.

El ladrón también ejecuta comprobaciones para detectar depuradores y entornos sandbox, verifica que no se está ejecutando en una máquina virtual e intenta deshabilitar la interfaz de escaneo antimalware de Windows (AMSI) y el seguimiento de eventos para Windows (ETW) para evadir la detección de comportamiento. Los datos robados se exfiltran en formato JSON a la «recargapopular[.]dominio com».

Antes de ser desactivado, se dice que el modelo alcanzó la posición número 1 en tendencia en Hugging Face con aproximadamente 244.000 descargas y 667 me gusta en 18 horas. Se sospecha que estos números fueron inflados artificialmente para darle al repositorio una ilusión de confianza y lograr que los usuarios lo descargaran.

Un análisis más profundo de la actividad ha descubierto seis repositorios más que cuentan con un cargador de Python similar para implementar el ladrón:

  • anthfu/Bonsai-8B-gguf
  • anthfu/Qwen3.6-35B-A3B-APEX-GGUF
  • anthfu/DeepSeek-V4-Pro
  • anthfu/Qwopus-GLM-18B-Ferged-GGUF
  • anthfu/Qwen3.6-35B-A3B-Claude-4.6-Opus-Reasoning-Distilled-GGUF
  • anthfu/supergemma4-26b-sin censura-gguf-v2
Ciberseguridad

HiddenLayer dijo que también observó la «api[.]eth-fastscan[.]org» que se utiliza para servir un ejecutable de Windows diferente («o0q2l47f.exe«) que señala «welovechinatown[.]info», un servidor de comando y control (C2) que se utilizó anteriormente en una campaña que aprovechó un paquete npm malicioso llamado trevlo para entregar ValleyRAT (también conocido como Winos 4.0).

«El gancho postinstalación del paquete ejecuta silenciosamente un cargador de JavaScript ofuscado que genera un comando de PowerShell codificado en base64, que a su vez recupera y ejecuta un script de PowerShell de segunda etapa desde la infraestructura controlada por el atacante», Panther anotado mes pasado.

«Ese script descarga y ejecuta un binario stager de Winos 4.0 («CodeRun102.exe») con evasión completa, completo con ejecución de ventana oculta, eliminación del identificador de zona y separación de procesos».

El ataque es digno de mención por el hecho de que representa un nuevo vector de acceso inicial para ValleyRAT, un troyano modular de acceso remoto que se sabe que se distribuye a través de correos electrónicos de phishing y envenenamiento de optimización de motores de búsqueda (SEO). El uso de ValleyRAT se atribuye exclusivamente a un grupo de hackers chino llamado Silver Fox.

«La infraestructura compartida sugiere que estas campañas posiblemente estén vinculadas y probablemente formen parte de una operación de cadena de suministro más amplia dirigida a ecosistemas de código abierto», dijo HiddenLayer.