Siber Güvenlik

Weedhack Zararlı Yazılımı Sahte Minecraft İstemcileri ve SEO Zehirlemesiyle Yayılıyor

Weedhack Zararlı Yazılımı Sahte Minecraft İstemcileri ve SEO Zehirlemesiyle Yayılıyor
Malta Mavi Lagün'de İngilizce

Weedhack Zararlı Yazılımı Sahte Minecraft İstemcileri ve SEO Zehirlemesiyle Yayılıyor

Ravie Lakshmanan 24 Ağu 2026 Zararlı Yazılım / SEO Zehirlemesi

mine.jpg

Siber güvenlik araştırmacıları, birkaç web sitesinin hâlâ aktif olarak Weedhack adlı zararlı yazılım ailesini oyunculara Minecraft istemcisi gibi göstererek dağıttığını tespit etti.

McAfee Labs, 6.300'den fazla kötü amaçlı site erişim girişimi tespit edip engellediğini açıkladı. Kurum, meşru projelere benzemek için marka, özellik listesi, SSS, kurulum kılavuzu, geliştirici kredileri ve gerçek GitHub depolarına bağlantılar içeren benzer oyun siteleri bulduğunu belirtti.

Özellikle sitelerden biri yapay zekâ destekli web sitesi oluşturucu Lovable kullanılarak inşa edildi. Bu durum, hazır araçların ikna edici yeni kötü amaçlı siteler başlatmayı daha kolay hâle getirdiğini gösteriyor.

Weedhack, ilk olarak Haziran 2026'da siber güvenlik şirketi tarafından belgelendi. Zararlı yazılımın SEO zehirlemesi ve YouTube üzerinden sahte alanlara trafik yönlendirdiği anlatıldı. Saldırı, sistem bilgisi toplayabilen, Microsoft Defender hariç tutmaları oluşturabilen ve ele geçirilen bilgisayardan hassas verileri çalabilen JAR yüklerinin dağıtılmasıyla sonuçlanan çok aşamalı bir dizi tetikliyor.

tl-d.jpg

McAfee Labs araştırmacısı Aayush Tyagi, "Tespit edilen kötü amaçlı URL'lerin neredeyse yarısı %49,6'sıyla Discord bağlantılarıydı. Ardından MediaFire %23,4 ve GitHub %8,2 ile geldi. Bu durum saldırganların tanıdık platformları sahte web siteleriyle birlikte kullanarak zararlı yazılım dağıtabildiğini gösteriyor" dedi.

Bazı sahte alan adları aşağıda listeleniyor.

glazed-client[.]com, aynı adlı ücretsiz ve açık kaynaklı bir Minecraft eklentisi olan glazedclient[.]com'u taklit ediyor

radium-client[.]com, ücretli bir Minecraft istemcisi olan radiumclient[.]com'u taklit ediyor

seedcrackerx.github[.]io, bir Minecraft tohum kırma yazılımı olan seedcrackerx[.]com'u taklit ediyor

cheatlib[.]xyz, "modern bir Minecraft mod kütüphanesi" olduğunu iddia ediyor ve 1,6 milyondan fazla indirme olduğunu belirtiyor

meteorclients[.]com, meteorclient[.]com'u taklit ediyor

22qq-client[.]com, Crystal PvP sunucuları için aynı adlı bir Minecraft modunu taklit ediyor

kryptonclientcrack.lovable[.]app, DonutSMP sunucusu için ücretli bir Minecraft aracı olan kryptonclient[.]org'u taklit ediyor

nova-client[.]com, açık kaynaklı bir Minecraft istemcisini taklit ediyor

xenoclient[.]lol ve xenonclient[.]com, Xenon istemcisini taklit ediyor

Xenon Client ve Nova Client sitelerinin her ikisi de Google, Microsoft Bing, Brave Search ve DuckDuckGo gibi çeşitli arama motorlarında arama sonuçlarının en üstünde yer alıyor. Bu durum habersiz kullanıcıların Weedhack bulaşmış istemcileri indirmesine yol açıyor.

McAfee Labs, "Meşru istemci GitHub ve Modrinth'te barındırılıyor; ancak saldırganlar sahte bir web sitesi oluşturdu ve SEO zehirlemesi tekniklerini kullanarak resmi kaynakların önünde çıkmasını sağladı" dedi.

Shai-Hulud-d.jpg

Sahte alanların yanı sıra dosya barındırma hizmetleri ve GitHub depolarının da Weedhack'i yaydığı görüldü. Bu web sitelerine olan bağlantılar Discord, Reddit ve diğer iletişim kanalları üzerinden dağıtılıyor. Bir diğer yayılma kanalı ise JAR dosyalarının Planet Minecart ve EndMods üzerinde barındırılması; her ikisi de Minecraft araçları ve geliştirmeleri için meşru destinasyonlar.

Tehdide karşı cihazların güncel tutulması, güvenilir kaynaklara sadık kalınması, dosyalar açılmadan önce taranması ve herhangi bir mod veya hile güvenlik korumalarını devre dışı bırakmaya teşvik ettiğinde temkinli olunması öneriliyor.

Bu, popüler araçlar için SEO zehirlemesi kampanyalarının zararlı yazılım bırakmak için kullanıldığı ilk kez yaşanmıyor. Haziran 2026'da Check Point, açık kaynaklı ve ücretsiz projeleri taklit ederek kullanıcıları bir Trafik Dağıtım Sistemi üzerinden yönlendiren ve Remus Stealer, AnimateClipper ve SessionGate çerçevesi gibi zararlı yazılım ailelerini dağıtan büyük ölçekli bir operasyonu işaret etti.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News