Die Störung der Command-and-Control-Infrastruktur von WeedHack stoppte dessen Verbreitung nicht. Gefälschte Minecraft-Client-Seiten und vertrauenswürdige Hosting-Dienste lieferten die Malware weiterhin aus, nachdem das ursprüngliche Backend abgeschaltet worden war.
McAfees Nachuntersuchung vom 20. August ergab während eines einmonatigen Beobachtungszeitraums mehr als 6.300 Versuche, bösartige WeedHack-Seiten aufzurufen. ThaiCERT warnte am 26. August ebenfalls vor derselben Kampagne, die SEO-Poisoning und geklonte Projektseiten nutzt, um Nutzer zu bösartigen JAR-Dateien zu leiten.
McAfees Untersuchung vom 2. Juni dokumentierte WeedHack erstmals als Malware-as-a-Service-(MaaS-)Operation mit mehr als 3.820 bösartigen JAR-Dateien über 240 Verteilungs-URLs. Die Operation verbreitet Malware zum Diebstahl von Zugangsdaten und für den Fernzugriff über gefälschte Minecraft-Mods, -Clients und andere Downloads.
Gefälschte Minecraft-Seiten verbreiten WeedHack weiterhin
Zum Zeitpunkt des Nachfassberichts vom 20. August, waren die ursprüngliche C2-Infrastruktur und das Malware-Dashboard von WeedHack nicht mehr aktiv. McAfee erklärte, die Kampagne sei gestört worden, doch die Forscher fanden weiterhin aktive Websites, die bösartige JAR-Dateien auslieferten. Die Untersuchung belegt nicht genau, wann die C2-Infrastruktur ihren Betrieb einstellte.
Die Warnung von ThaiCERT vom 26. August forderte Nutzer separat auf, sich beim Herunterladen von Minecraft-Add-ons oder -Clients nicht allein auf Suchrankings zu verlassen.
SEO-Poisoning ist eine zentrale Verbreitungsmethode. Die beiden obersten von McAfee beobachteten Google-Ergebnisse für Xenon Client führten zu Websites, die WeedHack verbreiteten, während andere bösartige Websites das Branding, die Installationsanweisungen, FAQs, Entwicklerinformationen und Links zu echten GitHub-Repositories legitimer Projekte kopierten.
Die Angreifer setzten außerdem auf legitime Plattformen. Unter den untersuchten bösartigen URLs entfielen 49,6 % auf Discord-Links, 23,4 % auf MediaFire, 8,2 % auf GitHub und 4,6 % auf Dropbox. Ein ähnlicher Missbrauch von Vertrauen zeigte sich in einer RMM-Phishing-Kampagne in 46 Ländern, bei der die Angreifer legitime Fernzugriffssoftware nutzten, um bösartige Aktivitäten in normale IT-Abläufe einzubetten.
McAfee stellte fest, dass WeedHack Minecraft-Sitzungs-IDs, Browserpasswörter und Cookies, Messaging- und Gaming-Zugangsdaten, Daten aus Kryptowährungs-Wallets, Screenshots und Systeminformationen stehlen kann. Die ab 5 US-Dollar pro Monat beworbene Premium-Stufe bietet zusätzlich Zugriff auf die Webcam, Keylogging, die Ausführung einer Reverse Shell, Bildschirmsteuerung und Funktionen zur Dateiverwaltung.
WeedHack nutzt außerdem EtherHiding, um seine aktuelle C2-Domain über einen Ethereum-Smart-Contract abzurufen. McAfee beobachtete in späteren Phasen das Hinzufügen von Ausschlüssen für Microsoft Defender, geplanten Tasks, Persistenz in der Registry und Fernzugriffskomponenten. Rotierende Infrastrukturen sind auch in anderen Infostealer-Kampagnen aufgetaucht; Microsoft brachte kürzlich mehr als 30 Domains mit MacSync Stealer in Verbindung , indem Endpoint- und Netzwerkverhalten korreliert wurden, statt sich allein auf Domains zu verlassen.
Mehrschichtige Abwehrmaßnahmen zielen auf die Angriffskette von WeedHack
Die Abwehr sollte Ausführungskontrolle, Endpoint-Verhalten, die Gefährdung von Identitäten und die Bereitschaft zur Reaktion abdecken, statt sich nur auf Blocklisten für bekannte Domains zu verlassen.
- Die Ausführung nicht genehmigter JARs beschränken. Verwenden Sie Anwendungskontrolle oder Allowlisting, um nicht autorisierte Java-Archive an von Nutzern beschreibbaren Speicherorten zu blockieren.
- Unnötige Java-Software begrenzen. Entfernen Sie nicht benötigte Laufzeitumgebungen und verhindern Sie nicht genehmigte Spiele-Clients oder Mods auf verwalteten Systemen.
- Web- und Download-Filterung verstärken. Wenden Sie Reputationsprüfungen, Sandboxing und Dateikontrollen auf verdächtige Downloads von legitimen Hosting-Diensten an.
- Endpoint-Änderungen überwachen. Suchen Sie nach ungewöhnlichen Java-Aktivitäten, Defender-Ausschlüssen, geplanten Tasks, Registry-Persistenz und verdächtigen ausgehenden Verbindungen.
- Zugangsdaten und Sitzungen überwachen. Achten Sie auf ungewöhnliche Token- und Authentifizierungsaktivitäten, da der Diebstahl von Sitzungstokens eine Kompromittierung verlängern kann über gestohlene Passwörter hinaus.
- Vermutete Infektionen schnell isolieren. Sichern Sie Telemetriedaten, setzen Sie offengelegte Zugangsdaten zurück, widerrufen Sie Sitzungen und untersuchen Sie Konten, auf die vom Gerät aus zugegriffen werden kann.
- Pläne zur Reaktion auf Vorfälle testen. Die Übungen sollten die Eindämmung auf Endpoints, den Widerruf von Zugangsdaten, die Suche in der gesamten Umgebung und Wiederherstellungsverfahren überprüfen.
Die 6.300 WebAdvisor-Sperren stehen für Versuche, bösartige Websites aufzurufen, nicht für bestätigte Infektionen. Das Verbreitungsmodell von WeedHack zeigt, warum die Störung der C2-Infrastruktur allein SEO-Poisoning, Software-Imitation oder den Missbrauch vertrauenswürdiger Dienste nicht beseitigt.
Mehr dazu: Browser-Fingerprinting kann auch bösartige Download-Infrastrukturen vor Scannern verbergen, wie bei einer aktuellen ClickFix-Kampagne mit mehr als 250 Domains.
.





