חיפשתם בגוגל מוד למיינקראפט? שתי התוצאות הראשונות הובילו לנוזקה שגונבת סיסמאות
האתר נראה בדיוק כמו של המפתחים האמיתיים. אותו לוגו, אותה רשימת יכולות, שאלות ותשובות, קרדיטים למפתחים וקישור למאגר הקוד המקורי ב-GitHub. ההבדל היחיד מסתתר בכפתור ההורדה: במקום התוספת המבוקשת יורד קובץ JAR נגוע.
מה קרה
חוקרי חברת האבטחה McAfee פרסמו ב-20 באוגוסט מחקר על קמפיין שהם מכנים Weedhack, שפועל לפי ממצאיהם מאז ינואר 2026 ומתחזה למודים ולקליינטים של מיינקראפט (תוכנות שמחליפות את המשחק המקורי ומוסיפות לו יכולות). ברשימת הפרויקטים שחוקו נמצאים בין השאר Glazed Client, Radium Client, Nova Client, Meteor Client ו-Krypton Client.
התוקפים בונים אתרים שנראים כמו האתרים של הפרויקטים האמיתיים, ואז דוחפים אותם למעלה בתוצאות החיפוש. בבדיקה של McAfee, שתי התוצאות הראשונות בגוגל עבור החיפוש "Xenon Client" הובילו לאתרים נגועים. לשיטה הזאת קוראים SEO poisoning. במקביל מופצים אותם קישורים גם בסרטוני יוטיוב ובשרתי דיסקורד.
הקבצים עצמם כמעט אף פעם לא יושבים על האתר המזויף. כמעט מחצית מהכתובות הזדוניות שנספרו, 49.6 אחוז, היו קישורים לדיסקורד, 23.4 אחוז הובילו ל-MediaFire ו-8.2 אחוז ל-GitHub. חלק מהקבצים הועלו גם לאתרי הקהילה הלגיטימיים Planet Minecraft ו-EndMods. McAfee מדווחת שחסמה בחודש האחרון יותר מ-6,300 ניסיונות גישה לאתרים האלה, וכי הגל הקודם של אותו קמפיין הדביק לפי ספירתה 116,464 שחקנים לפני שתשתית השליטה שלו הופלה. מאחורי הפעילות עומדת תשתית מסחרית לכל דבר: לקוחות משלמים ומקבלים לוח בקרה שבו הם רואים את פרטי האימות שנגנבו מהמחשבים הנגועים ושולטים בהם מרחוק.
למה זה חשוב לכם
מיינקראפט הוא אחד המשחקים הפופולריים ביותר בקרב ילדים בישראל, והתקנת מודים היא חלק שגרתי מהמשחק ולא משהו חריג. הילד הוא זה שמחפש בגוגל, הוא זה שמוריד, והוא גם זה שנתקל בהוראת התקנה שמבקשת לכבות לרגע את האנטי-וירוס. בקהילה הזאת בקשה כזאת נשמעת סבירה, כי תוכנות אבטחה באמת מסמנות לפעמים מודים לגיטימיים.
הבעיה היא שמה שנכנס למחשב אחר כך הוא נוזקת גניבת מידע רגילה לגמרי, והמחשב המשפחתי הזה מחזיק גם את הסיסמאות ששמורות בדפדפן של ההורים. על פי הדיווח ב-The Hacker News, שמסתמך על ממצאי McAfee, הקובץ גם מוסיף לעצמו החרגה ב-Windows Defender כדי שהסריקה תדלג עליו.
מה עושים?
הורידו מודים רק מהאתר הרשמי של הפרויקט או ממאגר הקוד שלו, ואל תגיעו אליהם דרך תוצאת חיפוש או קישור בתיאור של סרטון ביוטיוב. אלה בדיוק הנתיבים שהתוקפים קונים.
אל תכבו את האנטי-וירוס בשביל התקנה, לא משנה מה כתוב במדריך. הוראה כזאת היא סימן האזהרה החזק ביותר שיש.
פתחו לילד חשבון משתמש נפרד במחשב, בלי הרשאות מנהל. התקנה שדורשת שינוי בהגדרות המערכת פשוט לא תצליח.
אם כבר הותקן מוד ממקור לא ברור, החליפו ממכשיר אחר את הסיסמאות ששמורות בדפדפן והריצו סריקה מלאה.
ילד בן 12 שמחפש "Xenon Client download" עושה בדיוק את מה שכל שאר השחקנים עושים, ובדיוק בגלל זה החיפוש הזה שווה לתוקפים כסף.
תגובות