Verschillende websites verspreiden nog steeds actief een malwarefamilie genaamd Weedhack door zich voor te doen als populaire Minecraft-clients, zo melden onderzoekers. McAfee Labs, dat de malware al in juni 2026 voor het eerst documenteerde, zegt inmiddels meer dan 6.300 pogingen om de kwaadaardige sites te bezoeken te hebben gedetecteerd en geblokkeerd.
De aanval draait om nagemaakte websites die bekende Minecraft-modificatietools imiteren, compleet met eigen branding, functielijsten en FAQ-pagina’s. Domeinen als glazed-client[.]com, radium-client[.]com en seedcrackerx.github[.]io doen zich voor als de legitieme Glazed Client, Radium Client en SeedCrackerX. Wie zo’n nepclient downloadt, krijgt een JAR-bestand binnen dat systeeminformatie verzamelt, uitzonderingen instelt in Microsoft Defender om onopgemerkt te blijven, en vervolgens gevoelige gegevens buitmaakt.
Opvallend is hoe de malware wordt verspreid: bijna de helft van de kwaadaardige links (49,6 procent) loopt via Discord, gevolgd door MediaFire (23,4 procent) en GitHub (8,2 procent), aangevuld met bestanden op platforms als Planet Minecraft en EndMods. Eén van de nagebouwde sites bleek te zijn gemaakt met Lovable, een AI-gestuurde websitebouwer — een voorbeeld van hoe laagdrempelig het inmiddels is geworden om een overtuigende kwaadaardige website in elkaar te zetten.
Wat de campagne extra hardnekkig maakt, is de zoekmachineoptimalisatie erachter: nepversies van Nova Client en Xenon Client scoren hoog in de resultaten van Google, Bing, Brave Search en DuckDuckGo, en verdringen daarmee de echte pagina’s op GitHub en Modrinth. Gebruikers die simpelweg de naam van een mod-client googelen, lopen zo een reële kans op de valse variant te klikken in plaats van de legitieme bron.
De onderzoekers wijzen erop dat dit patroon aansluit bij eerdere campagnes van juni 2026, waarin vergelijkbare trucs werden gebruikt om open-sourcetools na te bootsen en malware als Remus Stealer en AnimateClipper te verspreiden via traffic distribution-systemen.
Voor ouders van gamende kinderen en voor beheerders van schoolcomputers is het advies simpel maar hardnekkig genegeerd: download mods en clients alleen via de officiële GitHub-pagina of Modrinth, laat een virusscanner altijd over gedownloade bestanden lopen voordat ze worden uitgevoerd, en wees achterdochtig zodra een programma vraagt om beveiligingssoftware uit te schakelen — dat is nooit een normale stap bij een legitieme game-mod.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.