McAfee Labs’in son incelemesine göre Weedhack adlı zararlı yazılım, sahte Minecraft istemcileri ve arama motoru zehirleme teknikleriyle oyunculara ulaştırılıyor. Kampanya, resmi projeleri taklit eden web siteleri, Discord ve dosya paylaşım servisleri üzerinden yayılıyor; araştırmacılar bugüne kadar 6.300’den fazla kötü amaçlı site erişim girişimini engellediklerini açıkladı. Şirket, kopya sitelerin arayüzlerinde marka öğeleri, özellik listeleri, sık sorulan sorular, kurulum rehberleri, geliştirici bilgileri ve gerçek GitHub depolarına bağlantılar bulunduğunu da belirtti.
Hedefte Minecraft topluluğu var. Saldırganlar, meşru gibi görünen mod ve istemci siteleri kurarak kullanıcıları sahte indirme sayfalarına çekiyor. Bu sayfalarda gerçek projelerin adları ve tasarımları birebir taklit ediliyor. İncelemeye göre bu kopya sitelerden biri, yapay zeka destekli web sitesi kurucusu Lovable ile hazırlanmış. McAfee Labs, hazır araçların ikna edici sahte siteler kurmayı daha da kolaylaştırdığını vurguladı.
Arama sonuçlarının üstüne çıkarılan sahte sayfalar
Weedhack ilk kez Haziran 2026’da belgelenmişti. O dönem yapılan analizler, saldırganların trafik yönlendirmek için SEO poisoning ile YouTube içeriklerini birlikte kullandığını ortaya koymuştu. Bugün kullanılan zincir ise çok aşamalı ilerliyor ve sonunda JAR dosyaları çalıştırılıyor. Bu dosyalar sistem bilgisi topluyor, Microsoft Defender için istisnalar ekliyor ve ele geçirilen makinelerden hassas verileri çekebiliyor. McAfee Labs’e göre kampanya, sahte web sitelerinin ötesine geçerek farklı dağıtım kanallarını da kullanıyor.
McAfee Labs araştırmacısı Aayush Tyagi, tespit edilen kötü amaçlı bağlantıların yaklaşık yarısının Discord linklerinden oluştuğunu söyledi. Zararlı URL’lerin yüzde 49,6’sı Discord, yüzde 23,4’ü MediaFire ve yüzde 8,2’si GitHub bağlantılarından geldi. Tyagi, saldırganların sahte sitelerin yanında kullanıcıların aşina olduğu meşru platformları da dağıtım kanalı olarak kullandığını aktardı. Bu yöntem, zararlı yazılımın görünürde güvenilir kaynaklar üzerinden dolaşıma girmesine yol açıyor.
Şirketin paylaştığı örnek alan adları arasında glazed-client[.]com, radium-client[.]com, seedcrackerx.github[.]io, cheatlib[.]xyz, meteorclients[.]com, 22qq-client[.]com, kryptonclientcrack.lovable[.]app, nova-client[.]com, xenoclient[.]lol ve xenonclient[.]com yer alıyor. Bu alan adları; glazedclient[.]com, radiumclient[.]com, seedcrackerx[.]com, meteorclient[.]com, kryptonclient[.]org ve Xenon Client gibi gerçek projeleri taklit ediyor. Cheatlib[.]xyz ise kendisini 1,6 milyondan fazla indirmeye sahip “modern Minecraft mod library” olarak tanıtıyor.
McAfee Labs, Xenon Client ve Nova Client için hazırlanan sahte sitelerin Google, Microsoft Bing, Brave Search ve DuckDuckGo gibi arama motorlarında üst sıralarda göründüğünü de aktardı. Bu durum, resmi kaynağı arayan kullanıcıların Weedhack bulaşmış istemcileri indirme riskini artırıyor. Şirketin açıklamasına göre meşru istemci GitHub ve Modrinth üzerinde barındırılıyor, ancak saldırganlar sahte bir site kurup SEO poisoning teknikleriyle resmi kaynakların önüne geçiyor.
Weedhack’in dolaşım ağı: Discord, Reddit, GitHub ve dosya servisleri
Yayılım yalnızca sahte alan adlarıyla sınırlı değil. Dosya barındırma servisleri ve GitHub depoları üzerinden de Weedhack dağıtıldığı görülüyor. Bu bağlantılar Discord, Reddit ve benzeri iletişim kanallarıyla paylaşılıyor. Bir başka dağıtım yöntemi de JAR dosyalarını Planet Minecart ve EndMods üzerinde barındırmak; her iki platform da Minecraft araçları ve geliştirmeleri için kullanılan meşru hedefler arasında yer alıyor. McAfee Labs, bu kanalların bilinen platformlarla sahte siteleri yan yana kullanarak zararlı yazılım dağıtımını kolaylaştırdığını söyledi.
McAfee Labs, kötü amaçlı mod ya da cheat paketlerinin kurulum öncesinde güvenlik korumalarını kapatmayı istemesi halinde dikkatli olunması gerektiğini vurguladı. Şirketin önerdiği temel savunma adımları; cihazları güncel tutmak, güvenilir kaynaklardan indirilen dosyaları tercih etmek ve açmadan önce tarama yapmak. Minecraft ekosistemini hedefleyen bu kampanya, güvenilir görünen paylaşım kanallarının saldırganlar için nasıl bir dağıtım hattına dönüşebildiğini gösteriyor. Aynı zamanda, meşru projeleri taklit eden sitelerin arama sonuçlarında üst sıralara çıkabildiğini de ortaya koyuyor.
Bu tür SEO poisoning kampanyaları yeni değil. Haziran 2026’da Check Point, açık kaynak ve ücretsiz yazılım projelerini taklit eden geniş ölçekli başka bir operasyonu duyurmuş, saldırganların Traffic Distribution System (TDS) üzerinden kullanıcıları yönlendirdiğini ve Remus Stealer, AnimateClipper ile SessionGate framework gibi zararlı yükleri dağıttığını açıklamıştı.
