Cybersecurity-onderzoekers hebben ontdekt dat verschillende websites nog steeds actief een malwarefamilie verspreiden die bekend staat als Onkruidhack voor gamers door zich voor te doen als Minecraft-clients.
McAfee Labs zei dat het meer dan 6.300 pogingen om toegang te krijgen tot kwaadaardige sites heeft gedetecteerd en geblokkeerd, en voegde eraan toe dat het vergelijkbare gamingwebsites heeft gevonden die zijn ontworpen om legitieme projecten na te bootsen, waaronder branding, functielijsten, veelgestelde vragen, installatiehandleidingen, ontwikkelaarscredits en links naar echte GitHub-repository’s.
Eén van de sites is met name gebouwd met behulp van Lovable, een door kunstmatige intelligentie (AI) aangedreven websitebouwer, die benadrukt hoe direct beschikbare tools de barrière verder kunnen verlagen en het gemakkelijker kunnen maken om overtuigende nieuwe kwaadaardige sites te lanceren.
Weedhack werd voor het eerst gedocumenteerd door het cyberbeveiligingsbedrijf in juni 2026, waarin het gebruik van SEO-vergiftiging en YouTube werd beschreven om verkeer om te leiden naar de nepdomeinen. De aanval activeert een reeks van meerdere fasen die culmineert in de inzet van JAR-payloads die systeeminformatie kunnen verzamelen, Microsoft Defender-uitsluitingen kunnen instellen en gevoelige gegevens van de getroffen host kunnen stelen.
“Bijna de helft van de geïdentificeerde kwaadaardige URL’s waren Discord-links (49,6%), gevolgd door MediaFire (23,4%) en GitHub (8,2%), wat laat zien hoe aanvallers naast valse websites bekende platforms kunnen gebruiken om malware te verspreiden”, aldus McAfee Labs-onderzoeker Aayush Tyagi.
Enkele van de nepdomeinen die de malware verspreiden, worden hieronder vermeld:
- glassed-client(.)com, die glassclient(.)com repliceert, een gratis en open-source Minecraft-add-on met dezelfde naam
- radium-client(.)com, die radiumclient(.)com repliceert, een betaalde Minecraft-client
- Seedcrackerx.github(.)io, dat Seedcrackerx(.)com repliceert, een Minecraft-software voor het kraken van zaden
- cheatlib(.)xyz, dat beweert een “moderne Minecraft mod-bibliotheek” te zijn met meer dan 1,6 miljoen downloads
- meteorclients(.)com, die meteorclient(.)com repliceert
- 22qq-client(.)com, die een Minecraft-mod met dezelfde naam nabootst voor Crystal PvP-servers
- kryptonclientcrack.lovable(.)app, die kryptonclient(.)org repliceert, een betaalde Minecraft-tool voor de DonutSMP-server
- nova-client(.)com, die een open-source Minecraft-client nabootst
- xenoclient(.)lol en xenonclient(.)com, die de Xenon-client nabootsen
Het is vermeldenswaard dat zowel de websites voor Xenon Client als Nova Client bovenaan de zoekresultaten van verschillende zoekmachines zoals Google, Microsoft Bing, Brave Search en DuckDuckGo staan, waardoor nietsvermoedende gebruikers Weedhack-geregen clients kunnen downloaden.
“De legitieme client wordt gehost op GitHub en Modrinth, maar aanvallers hebben een vervalste website gemaakt en SEO-vergiftigingstechnieken gebruikt om de officiële bronnen in de zoekresultaten te overtreffen”, aldus McAfee Labs.
Naast valse domeinen is waargenomen dat bestandshostingdiensten en GitHub-opslagplaatsen Weedhack verspreiden, met links naar deze websites die worden verspreid via Discord, Reddit en andere communicatiekanalen. Een ander verspreidingskanaal betreft het hosten van de JAR-bestanden op Planet Minecart en EndMods, die beide legitieme bestemmingen zijn voor Minecraft-tools en -verbeteringen.
Om de dreiging tegen te gaan, wordt geadviseerd om apparaten up-to-date te houden, vertrouwde bronnen te gebruiken, bestanden te scannen voordat u ze opent, en voorzichtig te zijn wanneer een mod of cheat vraagt om de beveiligingsbescherming uit te schakelen voordat u deze installeert.
Dit is niet de eerste keer dat SEO-vergiftigingscampagnes voor populaire tools worden gebruikt om malware te droppen. In juni 2026 markeerde Check Point een grootschalige operatie die open-source- en freeware-projecten nabootst om nietsvermoedende gebruikers door een Traffic Distribution System (TDS) te leiden en malwarefamilies zoals Remus Stealer, AnimateClipper en het SessionGate-framework te leveren.