Le malware WeedHack persiste tandis que les faux sites Minecraft survivent à la perturbation de leur infrastructure C2

Les faux sites Minecraft continuent de diffuser le malware WeedHack grâce au référencement naturel empoisonné et à des plateformes d’hébergement fiables, malgré la perturbation de son infrastructure C2 d’origine.

Sep 8, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

La perturbation de l’infrastructure de commande et de contrôle de WeedHack n’a pas interrompu sa diffusion. De faux sites proposant des clients Minecraft et des services d’hébergement fiables ont continué à distribuer le malware après la mise hors service de l’infrastructure dorsale d’origine.

Le suivi de McAfee du 20 août a révélé plus de 6 300 tentatives d’accès à des sites WeedHack malveillants au cours d’une période d’observation d’un mois. ThaiCERT a ensuite publié, le 26 août, une alerte concernant la même campagne, qui utilise l’empoisonnement du référencement et des pages de projets clonées pour diriger les utilisateurs vers des fichiers JAR malveillants.

L’enquête menée par McAfee le 2 juin a été la première à documenter WeedHack comme une opération de malware-as-a-service (MaaS), avec plus de 3 820 fichiers JAR malveillants répartis sur 240 URL de diffusion. L’opération distribue des malwares voleurs d’identifiants et permettant l’accès à distance par l’intermédiaire de faux mods, clients et autres téléchargements Minecraft.

Les faux sites Minecraft continuent de distribuer WeedHack

Au moment du suivi du 20 août, l’infrastructure C2 d’origine de WeedHack et son tableau de bord de gestion du malware n’étaient plus actifs. McAfee a déclaré que la campagne avait été perturbée, mais les chercheurs ont tout de même trouvé des sites actifs distribuant des fichiers JAR malveillants. L’étude ne permet pas d’établir précisément quand l’infrastructure C2 a cessé de fonctionner.

Dans son alerte du 26 août, ThaiCERT a séparément exhorté les utilisateurs à ne pas se fier uniquement au classement des résultats de recherche lors du téléchargement d’extensions ou de clients Minecraft.

L’empoisonnement du référencement constitue un moyen de diffusion central. Les deux premiers résultats Google observés par McAfee pour Xenon Client renvoyaient vers des sites distribuant WeedHack, tandis que d’autres sites malveillants copiaient l’image de marque, les instructions d’installation, les FAQ, les informations sur les développeurs et les liens vers de véritables dépôts GitHub de projets légitimes.

Les attaquants se sont également appuyés sur des plateformes légitimes. Parmi les URL malveillantes examinées, 49,6 % étaient des liens Discord, 23,4 % renvoyaient vers MediaFire, 8,2 % vers GitHub et 4,6 % vers Dropbox. Un abus similaire de la confiance accordée aux services légitimes est apparu dans une campagne de phishing RMM couvrant 46 pays, au cours de laquelle les attaquants ont utilisé des logiciels légitimes d’accès à distance pour fondre leurs activités malveillantes dans les flux de travail informatiques habituels.

Advertisement

McAfee a constaté que WeedHack pouvait voler les identifiants de session Minecraft, les mots de passe et cookies des navigateurs, les identifiants de messagerie et de jeux, les données des portefeuilles de cryptomonnaies, des captures d’écran et des informations système. Son offre premium, proposée à partir de 5 dollars par mois, ajoute l’accès à la webcam, l’enregistrement des frappes, l’exécution d’un shell inversé, le contrôle de l’écran et des fonctions de gestion des fichiers.

WeedHack utilise également EtherHiding pour récupérer son dernier domaine C2 via un contrat intelligent Ethereum. McAfee a observé que les étapes ultérieures ajoutaient des exclusions de Defender, des tâches planifiées, une persistance dans le registre et des composants d’accès à distance. La rotation de l’infrastructure est apparue dans d’autres campagnes de voleurs d’informations ; Microsoft a récemment établi un lien entre plus de 30 domaines et MacSync Stealer en corrélant les comportements observés sur les terminaux et le réseau plutôt qu’en se fondant uniquement sur les domaines.

Une défense en profondeur cible la chaîne d’attaque de WeedHack

Les défenses doivent couvrir le contrôle de l’exécution, les comportements des terminaux, l’exposition des identités et la préparation à la réponse, plutôt que de reposer uniquement sur des listes de blocage de domaines connus.

  • Restreindre l’exécution des fichiers JAR non approuvés.Utilisez un contrôle des applications ou une liste d’autorisation pour bloquer les archives Java non autorisées dans les emplacements accessibles en écriture par les utilisateurs.
  • Limiter les logiciels et l’utilisation inutile de Java.Supprimez les environnements d’exécution inutilisés et empêchez l’installation de clients de jeux ou de mods non approuvés sur les systèmes gérés.
  • Renforcer le filtrage du Web et des téléchargements.Appliquez des contrôles de réputation, une mise en bac à sable et des contrôles de fichiers aux téléchargements suspects provenant de services d’hébergement légitimes.
  • Surveiller les modifications apportées aux terminaux.Recherchez toute activité Java inhabituelle, les exclusions de Defender, les tâches planifiées, la persistance dans le registre et les connexions sortantes suspectes.
  • Surveiller les identifiants et les sessions.Surveillez toute activité anormale liée aux jetons et à l’authentification, car le vol de jetons de session peut prolonger la compromission au-delà des mots de passe volés.
  • Isoler rapidement les infections présumées.Conservez la télémétrie, réinitialisez les identifiants exposés, révoquez les sessions et examinez les comptes accessibles depuis l’appareil.
  • Tester les plans de réponse aux incidents.Les exercices doivent valider le confinement des terminaux, la révocation des identifiants, la recherche de menaces à l’échelle de l’environnement et les procédures de reprise.

Les 6 300 blocages de WebAdvisor représentent des tentatives d’accès à des sites malveillants, et non des infections avérées. Le modèle de diffusion de WeedHack montre pourquoi la perturbation de la seule infrastructure C2 n’élimine ni l’empoisonnement du référencement, ni l’usurpation de logiciels, ni l’abus de services fiables.

À lire aussi : l’empreinte du navigateur peut également dissimuler l’infrastructure de téléchargement malveillante aux scanners, comme l’a montré une récente campagne ClickFix couvrant plus de 250 domaines.

.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.