WeedHack-Malware bleibt im Umlauf: Gefälschte Minecraft-Seiten überstehen die C2-Störung

Gefälschte Minecraft-Seiten verbreiten weiterhin WeedHack-Malware über SEO-Poisoning und vertrauenswürdige Hosting-Plattformen, obwohl die ursprüngliche C2-Infrastruktur gestört wurde.

Sep 8, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die Störung der Command-and-Control-Infrastruktur von WeedHack stoppte dessen Verbreitung nicht. Gefälschte Minecraft-Client-Seiten und vertrauenswürdige Hosting-Dienste lieferten die Malware weiterhin aus, nachdem das ursprüngliche Backend abgeschaltet worden war.

McAfees Nachuntersuchung vom 20. August ergab während eines einmonatigen Beobachtungszeitraums mehr als 6.300 Versuche, bösartige WeedHack-Seiten aufzurufen. ThaiCERT warnte am 26. August ebenfalls vor derselben Kampagne, die SEO-Poisoning und geklonte Projektseiten nutzt, um Nutzer zu bösartigen JAR-Dateien zu leiten.

McAfees Untersuchung vom 2. Juni dokumentierte WeedHack erstmals als Malware-as-a-Service-(MaaS-)Operation mit mehr als 3.820 bösartigen JAR-Dateien über 240 Verteilungs-URLs. Die Operation verbreitet Malware zum Diebstahl von Zugangsdaten und für den Fernzugriff über gefälschte Minecraft-Mods, -Clients und andere Downloads.

Gefälschte Minecraft-Seiten verbreiten WeedHack weiterhin

Zum Zeitpunkt des Nachfassberichts vom 20. August, waren die ursprüngliche C2-Infrastruktur und das Malware-Dashboard von WeedHack nicht mehr aktiv. McAfee erklärte, die Kampagne sei gestört worden, doch die Forscher fanden weiterhin aktive Websites, die bösartige JAR-Dateien auslieferten. Die Untersuchung belegt nicht genau, wann die C2-Infrastruktur ihren Betrieb einstellte.

Die Warnung von ThaiCERT vom 26. August forderte Nutzer separat auf, sich beim Herunterladen von Minecraft-Add-ons oder -Clients nicht allein auf Suchrankings zu verlassen.

SEO-Poisoning ist eine zentrale Verbreitungsmethode. Die beiden obersten von McAfee beobachteten Google-Ergebnisse für Xenon Client führten zu Websites, die WeedHack verbreiteten, während andere bösartige Websites das Branding, die Installationsanweisungen, FAQs, Entwicklerinformationen und Links zu echten GitHub-Repositories legitimer Projekte kopierten.

Die Angreifer setzten außerdem auf legitime Plattformen. Unter den untersuchten bösartigen URLs entfielen 49,6 % auf Discord-Links, 23,4 % auf MediaFire, 8,2 % auf GitHub und 4,6 % auf Dropbox. Ein ähnlicher Missbrauch von Vertrauen zeigte sich in einer RMM-Phishing-Kampagne in 46 Ländern, bei der die Angreifer legitime Fernzugriffssoftware nutzten, um bösartige Aktivitäten in normale IT-Abläufe einzubetten.

Advertisement

McAfee stellte fest, dass WeedHack Minecraft-Sitzungs-IDs, Browserpasswörter und Cookies, Messaging- und Gaming-Zugangsdaten, Daten aus Kryptowährungs-Wallets, Screenshots und Systeminformationen stehlen kann. Die ab 5 US-Dollar pro Monat beworbene Premium-Stufe bietet zusätzlich Zugriff auf die Webcam, Keylogging, die Ausführung einer Reverse Shell, Bildschirmsteuerung und Funktionen zur Dateiverwaltung.

WeedHack nutzt außerdem EtherHiding, um seine aktuelle C2-Domain über einen Ethereum-Smart-Contract abzurufen. McAfee beobachtete in späteren Phasen das Hinzufügen von Ausschlüssen für Microsoft Defender, geplanten Tasks, Persistenz in der Registry und Fernzugriffskomponenten. Rotierende Infrastrukturen sind auch in anderen Infostealer-Kampagnen aufgetaucht; Microsoft brachte kürzlich mehr als 30 Domains mit MacSync Stealer in Verbindung , indem Endpoint- und Netzwerkverhalten korreliert wurden, statt sich allein auf Domains zu verlassen.

Mehrschichtige Abwehrmaßnahmen zielen auf die Angriffskette von WeedHack

Die Abwehr sollte Ausführungskontrolle, Endpoint-Verhalten, die Gefährdung von Identitäten und die Bereitschaft zur Reaktion abdecken, statt sich nur auf Blocklisten für bekannte Domains zu verlassen.

  • Die Ausführung nicht genehmigter JARs beschränken. Verwenden Sie Anwendungskontrolle oder Allowlisting, um nicht autorisierte Java-Archive an von Nutzern beschreibbaren Speicherorten zu blockieren.
  • Unnötige Java-Software begrenzen. Entfernen Sie nicht benötigte Laufzeitumgebungen und verhindern Sie nicht genehmigte Spiele-Clients oder Mods auf verwalteten Systemen.
  • Web- und Download-Filterung verstärken. Wenden Sie Reputationsprüfungen, Sandboxing und Dateikontrollen auf verdächtige Downloads von legitimen Hosting-Diensten an.
  • Endpoint-Änderungen überwachen. Suchen Sie nach ungewöhnlichen Java-Aktivitäten, Defender-Ausschlüssen, geplanten Tasks, Registry-Persistenz und verdächtigen ausgehenden Verbindungen.
  • Zugangsdaten und Sitzungen überwachen. Achten Sie auf ungewöhnliche Token- und Authentifizierungsaktivitäten, da der Diebstahl von Sitzungstokens eine Kompromittierung verlängern kann über gestohlene Passwörter hinaus.
  • Vermutete Infektionen schnell isolieren. Sichern Sie Telemetriedaten, setzen Sie offengelegte Zugangsdaten zurück, widerrufen Sie Sitzungen und untersuchen Sie Konten, auf die vom Gerät aus zugegriffen werden kann.
  • Pläne zur Reaktion auf Vorfälle testen. Die Übungen sollten die Eindämmung auf Endpoints, den Widerruf von Zugangsdaten, die Suche in der gesamten Umgebung und Wiederherstellungsverfahren überprüfen.

Die 6.300 WebAdvisor-Sperren stehen für Versuche, bösartige Websites aufzurufen, nicht für bestätigte Infektionen. Das Verbreitungsmodell von WeedHack zeigt, warum die Störung der C2-Infrastruktur allein SEO-Poisoning, Software-Imitation oder den Missbrauch vertrauenswürdiger Dienste nicht beseitigt.

Mehr dazu: Browser-Fingerprinting kann auch bösartige Download-Infrastrukturen vor Scannern verbergen, wie bei einer aktuellen ClickFix-Kampagne mit mehr als 250 Domains.

.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.