{"id":1055,"date":"2026-06-03T07:54:43","date_gmt":"2026-06-03T07:54:43","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/03\/weedhack-ataca-a-los-usuarios-de-minecraft-countloader-alcanza-los-86-000-los-mineros-se-propagan-a-traves-de-contenido-pirateado\/"},"modified":"2026-06-03T07:54:43","modified_gmt":"2026-06-03T07:54:43","slug":"weedhack-ataca-a-los-usuarios-de-minecraft-countloader-alcanza-los-86-000-los-mineros-se-propagan-a-traves-de-contenido-pirateado","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/03\/weedhack-ataca-a-los-usuarios-de-minecraft-countloader-alcanza-los-86-000-los-mineros-se-propagan-a-traves-de-contenido-pirateado\/","title":{"rendered":"Weedhack ataca a los usuarios de Minecraft, CountLoader alcanza los 86.000, los mineros se propagan a trav\u00e9s de contenido pirateado"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Los investigadores de ciberseguridad han detectado una nueva campa\u00f1a dirigida a los jugadores de Minecraft a trav\u00e9s de YouTube para difundir malware capaz de hacerse con el control de los sistemas de las v\u00edctimas.<\/p>\n<p>La campa\u00f1a de malware como servicio (MaaS) centrada en Minecraft ha recibido el nombre en c\u00f3digo <b>Weedhack<\/b> por McAfee Labs, indicando que la actividad ha estado activa desde enero de 2026 y se hace pasar por clientes y mods de Minecraft para infectar a los usuarios. En total, se han identificado 3.820 archivos JAR maliciosos \u00fanicos y m\u00e1s de 240 URL responsables de distribuir el malware.<\/p>\n<p>\u00abEsta campa\u00f1a utiliza el envenenamiento de SEO y YouTube para generar tr\u00e1fico a estas URL maliciosas\u00bb, dijo el investigador de seguridad Aayush Tyagi. <a href=\"https:\/\/www.mcafee.com\/blogs\/other-blogs\/mcafee-labs\/weedhack-minecraft-malware-as-a-service-campaign-research\/\">dicho<\/a>. \u00abTambi\u00e9n encontramos dos canales de YouTube y varios videos que demuestran los mods y clientes de Minecraft y redirigen a los espectadores a estas URL\u00bb.<\/p>\n<p>Un elemento central de la campa\u00f1a es un panel de nivel empresarial (\u00abweedhack[.]a\u00bb) que permite a los clientes ver las credenciales robadas y la informaci\u00f3n del sistema, as\u00ed como controlar de forma remota los sistemas comprometidos. Adem\u00e1s, permite a los delincuentes crear cargas \u00fatiles personalizadas que pueden apuntar a las versiones de Minecraft 1.21.0 a 1.21.11, sin mencionar inyectar el malware en mods leg\u00edtimos de Minecraft.<\/p>\n<p>El punto de partida del ataque es un archivo JAR malicioso (\u00abDonutDupe.jar\u00bb) descargado de sitios web maliciosos. Luego, el archivo recupera detalles del dominio del servidor de comando y control (C2) utilizando una t\u00e9cnica conocida llamada EtherHiding, que emplea la cadena de bloques Ethereum como un solucionador de ca\u00eddas muertas.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>En la siguiente etapa, el malware se pone en contacto con el servidor C2 para recuperar otra carga \u00fatil JAR basada en Java (\u00abElevator.jar\u00bb) que recopila informaci\u00f3n del sistema, configura las exclusiones de Microsoft Defender y sirve como conducto para eliminar dos cargas \u00fatiles JAR adicionales. La tercera carga \u00fatil JAR (\u00abSecurityManager.jar\u00bb) establece la persistencia y act\u00faa como preparador para el componente final (\u00abComponent.jar\u00bb) que implementa las funciones de acceso remoto.<\/p>\n<p>Los actores de amenazas detr\u00e1s de las herramientas aprovechan un canal de Telegram para anunciar su warez, transmitir actualizaciones y brindar atenci\u00f3n al cliente. El canal tiene m\u00e1s de 850 miembros. La herramienta, por su parte, viene en dos niveles:<\/p>\n<ul>\n<li>Gratis, que incluye un completo robo de informaci\u00f3n que puede apuntar a ID de sesi\u00f3n de Minecraft y cuatro lanzadores de Minecraft; capturar capturas de pantalla; y recopilar archivos, informaci\u00f3n del sistema, cookies y contrase\u00f1as de 36 navegadores web diferentes, datos de 56 billeteras de criptomonedas basadas en navegador y 12 aplicaciones de billetera de escritorio, y credenciales para Discord, Steam y Telegram.<\/li>\n<li>Premium, que comienza en $4,99 por mes (o $24,99 por una licencia de por vida) y ofrece capacidades adicionales de acceso remoto, como acceso a c\u00e1mara web, registro de teclas, ejecuci\u00f3n de shell inverso, uso compartido de pantalla con acceso de teclado y mouse, y carga y descarga de archivos.<\/li>\n<\/ul>\n<p>Las cadenas de ataques giran en torno al envenenamiento de SEO y videos de YouTube que contienen descripciones que incorporan enlaces a clientes de Minecraft maliciosos para apuntar a usuarios desprevenidos. La mayor\u00eda de las infecciones por Weedhack se han identificado en Estados Unidos, seguido de Alemania, India, Reino Unido, Italia, Vietnam, Canad\u00e1, Noruega, Suecia, Finlandia y Espa\u00f1a.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiOwo-ydexLj40xeol3IglcoxymCjOpQLqMfiN0HJIIJ1uDqfdrWAU8ovf5ymf-3G1dFIdETB7PPvDkhFeAesAX2Koa1KiNUsvWhun7-Zy5aQpqAvu9fPVGQpo4Zx-Bex_wy2Ag5g1e0-nEkH7jfn3gG-8TgXCoqAkt4Qn43nHrGLOKD6wKGUirFYma7_dw\/s1700-e365\/yb.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiOwo-ydexLj40xeol3IglcoxymCjOpQLqMfiN0HJIIJ1uDqfdrWAU8ovf5ymf-3G1dFIdETB7PPvDkhFeAesAX2Koa1KiNUsvWhun7-Zy5aQpqAvu9fPVGQpo4Zx-Bex_wy2Ag5g1e0-nEkH7jfn3gG-8TgXCoqAkt4Qn43nHrGLOKD6wKGUirFYma7_dw\/s1700-e365\/yb.png\" alt=\"\" border=\"0\" data-original-height=\"581\" data-original-width=\"1024\"\/><\/a><\/div>\n<p>\u00abUna de las caracter\u00edsticas clave que hace que Weedhack sea \u00fanico es que est\u00e1 alojado en una red transparente y proporciona acceso a malware sofisticado de forma gratuita\u00bb, afirm\u00f3 Tyagi. \u00abEsta diferencia en costo y facilidad de acceso con tutoriales detallados sobre c\u00f3mo usar el malware reduce significativamente la barrera de entrada para clientes potenciales. Adem\u00e1s, su capacidad para robar cuentas de Minecraft atrae a una audiencia m\u00e1s joven. Ambos factores se complementan y hacen que la campa\u00f1a sea mucho m\u00e1s letal\u00bb.<\/p>\n<p>McAfee Labs dijo que tambi\u00e9n observ\u00f3 que el malware act\u00faa como un desencadenante del ciberacoso, donde los clientes, que parecen ser adolescentes y adultos j\u00f3venes, est\u00e1n utilizando sus capacidades de acceso remoto como arma para amenazar, acosar y monitorear a sus v\u00edctimas. Encontraron una manera de grabar a las v\u00edctimas a trav\u00e9s de sus c\u00e1maras web y compartieron los videos en el canal Telegram como \u00abtrofeos\u00bb.<\/p>\n<h3>CountLoader ofrece Crypto Clipper<\/h3>\n<p>La divulgaci\u00f3n se produce cuando la empresa de ciberseguridad arroja luz sobre una campa\u00f1a CountLoader a gran escala que se estima que ha comprometido 86.000 m\u00e1quinas \u00fanicas. CountLoader es un cargador de JavaScript que normalmente se distribuye a trav\u00e9s de sitios de distribuci\u00f3n de software pirateados. Se sabe que implementa varias cargas \u00fatiles como Cobalt Strike, AdaptixC2, PureHVNC RAT, Amatera Stealer y PureMiner.<\/p>\n<p>De estos compromisos, se dice que aproximadamente 9.000 infecciones fueron el resultado de la propagaci\u00f3n del malware a trav\u00e9s de unidades USB y medios extra\u00edbles. McAfee Labs dijo que el mayor n\u00famero de infecciones se observ\u00f3 en India, seguida de Indonesia, EE. UU. y varios pa\u00edses del sudeste asi\u00e1tico, y agreg\u00f3 que pudo hundir con \u00e9xito la infraestructura de comunicaci\u00f3n de malware al registrar un dominio C2 falso.<\/p>\n<p>\u00abLa infecci\u00f3n comienza cuando se ejecuta un archivo EXE\u00bb, afirma la empresa. <a href=\"https:\/\/www.mcafee.com\/blogs\/other-blogs\/mcafee-labs\/sinkholing-countloader-insights-into-its-recent-campaign\/\">dicho<\/a>. \u00abEste archivo inicia un comando de PowerShell, que descarga y ejecuta un cargador de JavaScript ofuscado conocido como CountLoader. El cargador se ejecuta usando &#8216;mshta.exe&#8217;\u00bb.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhopRw06hw_HpxH6-WuTZmcKH9Py5OoruEiY9AtKhFgN7AOu8SSwjYsPYId3d_aH9OYYIFLn085jleqj43VcEpKGLugRPJXgn8BbU-MIJM7TiIVnYRxrmUdFvjqVC2qFBSljpEjTF6rUaFgLxCRkDRbyW8jNylHQD-PnrD2QpT2_bOFSFAtMeRBuNkZ-4nA\/s1700-e365\/CountLoader.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhopRw06hw_HpxH6-WuTZmcKH9Py5OoruEiY9AtKhFgN7AOu8SSwjYsPYId3d_aH9OYYIFLn085jleqj43VcEpKGLugRPJXgn8BbU-MIJM7TiIVnYRxrmUdFvjqVC2qFBSljpEjTF6rUaFgLxCRkDRbyW8jNylHQD-PnrD2QpT2_bOFSFAtMeRBuNkZ-4nA\/s1700-e365\/CountLoader.png\" alt=\"\" border=\"0\" data-original-height=\"543\" data-original-width=\"1024\"\/><\/a><\/div>\n<p>Una vez ejecutado, CountLoader configura la persistencia, se comunica con el servidor C2, intenta propagarse a trav\u00e9s de unidades USB y espera m\u00e1s instrucciones del servidor C2 para descargar y ejecutar cargas \u00fatiles. La carga \u00fatil final implementada en el \u00faltimo conjunto de ataques es un malware cortapelos de criptomonedas que secuestra el contenido del portapapeles para redirigir las transacciones de criptomonedas.<\/p>\n<h3>El contenido pirateado conduce a los mineros de criptomonedas<\/h3>\n<p>Los hallazgos tambi\u00e9n siguen al descubrimiento de un <a href=\"https:\/\/www.f6.ru\/blog\/miners-free-libraries\/\">campa\u00f1a de a\u00f1os<\/a> que ha utilizado sitios ilegales de transmisi\u00f3n de pel\u00edculas y programas de televisi\u00f3n para distribuir un minero de criptomonedas bajo la apariencia de una actualizaci\u00f3n falsa para un complemento de reproductor de video. La actualizaci\u00f3n falsa descarga un archivo ZIP, que luego utiliza la carga lateral de DLL para soltar una bifurcaci\u00f3n de SilentCryptoMiner.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El malware est\u00e1 equipado con una amplia gama de capacidades:<\/p>\n<ul>\n<li>Configure las exclusiones de Defender, finalice la herramienta de eliminaci\u00f3n de software malicioso de Microsoft y desactive la hibernaci\u00f3n y el modo de suspensi\u00f3n autom\u00e1ticos para maximizar el tiempo de ejecuci\u00f3n potencial del minero en el dispositivo.<\/li>\n<li>Active repetidamente las indicaciones del Control de cuentas de usuario (UAC) hasta que el proceso se ejecute correctamente con privilegios elevados.<\/li>\n<li>Iniciar un componente de vigilancia que garantice el funcionamiento ininterrumpido del minero.<\/li>\n<li>Ejecute un agente RAT que proporcione capacidades de control remoto, incluida la ejecuci\u00f3n de comandos arbitrarios, el inicio de archivos EXE usando \u00abexplorer.exe\u00bb y la ejecuci\u00f3n de shellcode.<\/li>\n<li>Inicie una CPU basada en XMRig y un minero de GPU.<\/li>\n<\/ul>\n<p>\u00abEl archivo conten\u00eda un ejecutable leg\u00edtimo, HLS Installer.874.exe, junto con una DLL maliciosa. Al iniciar el EXE se activaba un mecanismo de carga lateral de DLL, que inyectaba el m\u00f3dulo malicioso en un proceso de programa leg\u00edtimo y ejecutaba c\u00f3digo dentro de su contexto\u00bb, Kaspersky <a href=\"https:\/\/securelist.com\/video-books-pirates-miners-rat\/119943\/\">dicho<\/a>. \u00abLa biblioteca conten\u00eda la l\u00f3gica para implementar el minero y establecer la persistencia en el dispositivo\u00bb.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjeJASUHwrVw3aWKTiIf_WcdcajsSMSncXEj1CP6YFszp_Z8g_VewhoTJQ7yJu3uBBKQemyN5oJYPVR4TuihsrSNLpmtYk4Lhwqhj-5LOcfGqyLkL1PGQcBDMTbFKrmhNwL9qdguKUvpZFy6jXYIHSyxe5TWBqHCcoKZoj-FXXfX1J3N5iUG_I1dPm1s4c0\/s1700-e365\/pirate.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjeJASUHwrVw3aWKTiIf_WcdcajsSMSncXEj1CP6YFszp_Z8g_VewhoTJQ7yJu3uBBKQemyN5oJYPVR4TuihsrSNLpmtYk4Lhwqhj-5LOcfGqyLkL1PGQcBDMTbFKrmhNwL9qdguKUvpZFy6jXYIHSyxe5TWBqHCcoKZoj-FXXfX1J3N5iUG_I1dPm1s4c0\/s1700-e365\/pirate.png\" alt=\"\" border=\"0\" data-original-height=\"597\" data-original-width=\"1158\"\/><\/a><\/div>\n<p>Se valora que la actividad es continuaci\u00f3n de una campa\u00f1a que se realiz\u00f3 <a href=\"https:\/\/jp.security.ntt\/insights_resources\/tech_blog\/102icvb\/\">documentado<\/a> por NTT Security en abril de 2023, que utiliz\u00f3 falsas advertencias de fallas del navegador para desactivar el minero.<\/p>\n<p>\u00abLos actores de amenazas aprovechan una variedad de sitios, que van desde bibliotecas en l\u00ednea hasta plataformas de transmisi\u00f3n de pel\u00edculas y programas de televisi\u00f3n\u00bb, dijo Kaspersky. \u00abNo se sabe qu\u00e9 canales utilizar\u00e1n para distribuir el archivo malicioso en el futuro. Sin embargo, el caso actual muestra que los usuarios que visitan sitios web pirateados siguen asumiendo un grave riesgo\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Los investigadores de ciberseguridad han detectado una nueva campa\u00f1a dirigida a los jugadores de Minecraft a trav\u00e9s de YouTube para difundir malware capaz de hacerse con el control de los sistemas de las v\u00edctimas. La campa\u00f1a de malware como servicio (MaaS) centrada en Minecraft ha recibido el nombre en c\u00f3digo Weedhack por McAfee Labs, indicando [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[2397,347,2864,2861,52,2171,2862,2865,2863,76,1115,2860],"class_list":["post-1055","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-alcanza","tag-ataca","tag-contenido","tag-countloader","tag-los","tag-minecraft","tag-mineros","tag-pirateado","tag-propagan","tag-traves","tag-usuarios","tag-weedhack"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1055","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1055"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1055\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1055"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1055"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1055"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}