WeedHack: 800-Yen-Malware-Kit in Minecraft-Mod infiziert 116.000 Geräte

Eine in Minecraft-Mods versteckte Schadsoftware namens WeedHack hat bereits mehr als 116.000 Geräte infiziert und wird für nur fünf Euro im Monat vermietet.

WeedHack wird als Malware-as-a-Service für umgerechnet fünf Euro monatlich angeboten und zielt vor allem auf junge Minecraft-Spieler ab.
Highlights
  • WeedHack infizierte über 116.000 Geräte, hauptsächlich über gefälschte Minecraft-Mod-Websites und YouTube-Videos.
  • Die Malware ist schon für umgerechnet fünf Euro monatlich mietbar und richtet sich gezielt an Jugendliche.
  • McAfee Labs identifizierte über 3.820 bösartige JAR-Dateien und mehr als 240 Verteilungs-URLs.

Eine in Minecraft-Mods versteckte Schadsoftware namens WeedHack hat nach Erkenntnissen von McAfee Labs bereits mehr als 116.000 Geräte infiziert. Die Malware wird als „Malware-as-a-Service“ (MaaS) vermarktet und ist schon für umgerechnet rund 800 Yen (knapp fünf Euro) im Monat zu mieten. Besonders brisant: Täter und Opfer sind mehrheitlich Jugendliche.

Wie WeedHack auf die Geräte der Opfer gelangt

Der Infektionsweg ist alltäglich und unspektakulär. Nutzer suchen nach Mods oder benutzerdefinierten Clients für die Java-Edition von Minecraft und laden diese herunter. Genau hier setzt die Kampagne an. Die Angreifer haben es gezielt auf Clients abgesehen, die keine offizielle Website besitzen und nur über GitHub vertrieben werden – darunter Meteor Client, Radium Client, Wurst Client, LiquidBounce, Impact Client und Future Client. Mittels SEO-Poisoning platzieren die Täter täuschend echte Nachbauten dieser Projekte weit oben in den Suchergebnissen. Einige dieser gefälschten Seiten enthielten sogar Sicherheitshinweise und Links zu den echten Discord-Servern oder GitHub-Repositories der nachgeahmten Projekte. Wer dort herunterlädt, installiert jedoch keine hilfreiche Mod, sondern die Schadsoftware.

Ein weiterer Verbreitungsweg ist YouTube. Das Dashboard von WeedHack enthält ein detailliertes Tutorial zur Erstellung von Werbevideos. Die Anleitung ist präzise: „Produziert gut geschnittene Videos, verwendet keine KI-Inhalte, hochwertige Clips generieren über Monate Traffic.“ Die Täter platzieren Download-Links sowohl in der Videobeschreibung als auch im Kommentarbereich und versehen diese mit eigenen Kommentaren, die die angebliche Sicherheit der Datei beteuern. Laut McAfee wurden mehrere solcher Videos bereits tausendfach abgerufen. Insgesamt identifizierten die Sicherheitsexperten über 3.820 bösartige JAR-Dateien und mehr als 240 dazugehörige Verteilungs-URLs. Die tägliche Infektionsrate liegt zwischen 2.000 und 3.000 neuen Fällen, wobei die meisten Opfer in den USA, gefolgt von Deutschland, Indien, Großbritannien, Italien, Vietnam und Kanada gemeldet wurden.

Ein Preismodell, das die Einstiegshürde radikal senkt

Was WeedHack von anderen MaaS-Angeboten fundamental unterscheidet, ist die Preisgestaltung. Während Lumma Stealer monatlich zwischen 250 und 500 US-Dollar kostet und X-Worm mit einer Lizenzgebühr von 300 bis 500 Dollar gehandelt wird – beides nur über Darkweb-Kanäle zugänglich –, setzt WeedHack auf eine völlig andere Strategie. Es gibt einen kostenlosen Tarif, und die Premium-Version ist für umgerechnet etwa fünf Euro im Monat oder einmalig 25 Euro für eine lebenslange Lizenz zu haben. Bezahlt wird nicht über anonyme Kryptowährungsnetzwerke, sondern über eine konventionelle Web-Dashboard-Oberfläche, die mit jedem handelsüblichen Browser erreichbar ist.

Selbst der kostenlose Tarif ist bereits erschreckend leistungsfähig. Er umfasst den Diebstahl von Minecraft-Sitzungs-IDs, das Sammeln von Anmeldedaten aus vier Launchern, den Abgriff von Cookies und Passwörtern aus 36 verschiedenen Browsern, die Extraktion von Authentifizierungsdaten aus 56 kryptobasierten Browser-Wallets und zwölf Desktop-Wallets, den Diebstahl von Zugangsdaten zu Discord, Steam und Telegram, eine dateibasierte Suche anhand von 24 vorgegebenen Schlüsselwörtern sowie die Fähigkeit, Screenshots anzufertigen. Wer den Premium-Tarif bucht, erhält zusätzlich Fernzugriff auf die Webcam des Opfers, einen Keylogger, eine Reverse-Shell, Bildschirmfreigabe mit Tastatur- und Maussteuerung sowie die Möglichkeit, Dateien hoch- und herunterzuladen. All das für einen Preis, der unter dem eines durchschnittlichen Streaming-Abonnements liegt. Die Frage, warum gerade junge Spieler zur Zielgruppe werden, beantwortet sich damit von selbst: Die Hemmschwelle ist nicht nur technisch, sondern auch finanziell nahezu null.

Eine Generation hackt gegen eine Generation

Der wohl beunruhigendste Aspekt dieser Kampagne ist das Profil der Beteiligten. McAfee überwachte den Telegram-Kanal von WeedHack, der zum Zeitpunkt der Untersuchung mehr als 850 Mitglieder zählte. Die Auswertung ergab, dass die überwiegende Mehrheit der Nutzer zwischen 13 und 19 Jahre alt ist. Und anders als bei professioneller Cyberkriminalität geht es diesen jungen Tätern nicht primär um finanzielle Bereicherung. Sie nutzen die Fernzugriffsfunktion, um Gleichaltrige zu schikanieren. Die Sicherheitsforscher dokumentierten mehrere Fälle, in denen Angreifer die Webcam ihrer Opfer ohne deren Wissen aktivierten, heimlich Aufnahmen machten und diese als „Trophäen“ im Telegram-Kanal teilten. In anderen Fällen wurden IP-Adressen und Systemzugriffe genutzt, um die Opfer einzuschüchtern und zu erpressen. Die Möglichkeit, Minecraft-Konten zu stehlen, wirkt dabei als zusätzlicher Anreiz für die junge Zielgruppe. Der beobachtete Telegram-Kanal wurde inzwischen geschlossen, doch McAfee zufolge überwachen die Ermittler weiterhin nachfolgende Kanäle. Die Behörde hat aus Gründen des Opferschutzes bislang auf die Veröffentlichung der gesammelten Beweise aus dem Chatverlauf verzichtet.

EtherHiding und JNIC – die technische Infrastruktur

Technisch gesehen setzt WeedHack auf bemerkenswert ausgefeilte Methoden. Die Schadsoftware verwendet ein Verfahren namens EtherHiding, bei dem die Adresse des Command-and-Control-Servers (C2) in einem Smart Contract auf der Ethereum-Blockchain hinterlegt ist. Das Malware-Programm ruft diesen Vertrag auf, extrahiert die aktuell gültige C2-Domain und validiert sie mittels einer RSA-Signatur. Selbst wenn Sicherheitsbehörden eine Infrastruktur abschalten, können die Betreiber durch ein schlichtes Update des Smart Contracts blitzschnell auf eine neue Domain wechseln. Eine Übernahme der Kampagne durch Dritte ist aufgrund der kryptografischen Absicherung praktisch ausgeschlossen.

Ab der zweiten Version des Schädlings kommt zudem ein Tool namens JNIC (Java Native Interface Compiler) zum Einsatz, dessen Lizenz zwischen 150 und 300 Pond kostet. Dabei wird kompilierter Java-Bytecode in nativen C-Code umgewandelt und über die JNI-Schnittstelle zurück an die ursprüngliche Anwendung gebunden. Das Ergebnis ist eine drastische Erhöhung der Analyseerschwernis – ein erstaunlicher Aufwand für ein Produkt, das monatlich nur fünf Euro kostet. Unabhängige Analysen deuten darauf hin, dass WeedHack aus einer älteren Malware namens „Majanito“ hervorgegangen ist und mehrere Besitzer- sowie Relaunch-Phasen durchlaufen hat.

Die Lehren aus 2023 wurden nicht gezogen

Der Fall WeedHack ist kein Einzelfall, sondern die konsequente Weiterentwicklung eines Trends. Bereits im Juni 2023 wurde mit Fractureiser eine Schadsoftware entdeckt, die sich über die Mod-Plattformen CurseForge und Bukkit verbreitete und mehrere tausend Downloads verzeichnete. Der entscheidende Unterschied: Fractureiser nutzte eine Sicherheitslücke innerhalb der offiziellen Plattformen. WeedHack hingegen operiert vollständig außerhalb dieser Strukturen – über gefälschte Websites, SEO-manipulierte Suchergebnisse und YouTube-Videos. Plattformbetreiber können hier kaum noch eingreifen, weil die Infektion außerhalb ihrer Kontrollbereiche stattfindet.

Minecraft ist mit über 350 Millionen verkauften Einheiten das erfolgreichste Spiel der Welt, und sein inoffizielles Mod-Ökosystem ist gigantisch und weitgehend unreguliert. Die meisten Mods werden als JAR-Dateien ausgeliefert – ausführbare Java-Archive, die beim Öffnen sofort als Programm启动en. Wer eine Mod installiert, führt im Grunde Code einer unbekannten Person auf dem eigenen Rechner aus. Der sicherste Weg bleibt der Bezug über vertrauenswürdige Quellen wie die offiziellen Projektseiten oder Plattformen wie Modrinth. Websites, die dazu auffordern, das Antivirenprogramm zu deaktivieren, sind per Definition gefährlich. Und wer Kinder beim Herunterladen von Minecraft-Mods beobachtet, sollte sie für die grundlegenden Risiken sensibilisieren: Der günstigste Marktplatz des Spiels ist nach wie vor der sicherste.

Quelle: McAfee Labs – WeedHack-Forschungsbericht

Verwandte Beiträge

Diesen Artikel teilen