Sites falsos de Minecraft espalham malware Weedhack e aparecem no topo das buscas
- Cyber Security Brazil
- há 27 minutos
- 3 min de leitura

Pesquisadores da McAfee Labs identificaram vários sites que continuam distribuindo o malware Weedhack para jogadores ao se passarem por clientes, mods e outras ferramentas relacionadas ao Minecraft. A campanha utiliza técnicas de SEO poisoning para posicionar páginas falsas nos mecanismos de busca e induzir usuários a instalar arquivos maliciosos.
A McAfee afirma ter detectado e bloqueado mais de 6.300 tentativas de acesso aos sites envolvidos. As páginas são desenvolvidas para reproduzir projetos legítimos, incluindo identidade visual, listas de recursos, perguntas frequentes, instruções de instalação, créditos de desenvolvedores e até links para repositórios reais no GitHub.
Um dos sites identificados foi construído com o Lovable, ferramenta de criação de sites baseada em inteligência artificial. Segundo os pesquisadores, o caso demonstra como ferramentas amplamente disponíveis podem reduzir o esforço necessário para produzir rapidamente páginas falsas com aparência convincente.
Weedhack rouba dados e altera configurações do Microsoft Defender
O Weedhack foi documentado inicialmente pela McAfee em junho de 2026. A campanha combina SEO poisoning e vídeos no YouTube para direcionar potenciais vítimas a domínios fraudulentos.
Quando o usuário instala o suposto cliente ou mod, uma cadeia de ataque em vários estágios termina na execução de arquivos JAR maliciosos. Os payloads podem coletar informações do sistema, criar exclusões no Microsoft Defender e roubar dados sensíveis do computador comprometido.
A distribuição não depende apenas dos sites falsificados. De acordo com a análise, 49,6% das URLs maliciosas identificadas apontavam para o Discord, enquanto 23,4% estavam relacionadas ao MediaFire e 8,2% ao GitHub.
Os invasores também utilizam links divulgados por Discord, Reddit e outros canais de comunicação. Arquivos JAR relacionados à campanha foram encontrados ainda no Planet Minecraft e EndMods, plataformas legítimas utilizadas pela comunidade para distribuir ferramentas e modificações do jogo.
Sites falsos aparecem antes das fontes oficiais nas buscas
Entre os domínios identificados estão páginas que imitam projetos como Glazed Client, Radium Client, SeedCrackerX, Meteor Client, Krypton Client, Nova Client e Xenon Client. Algumas reproduzem projetos gratuitos e de código aberto, enquanto outras oferecem versões supostamente gratuitas ou modificadas de ferramentas originalmente pagas.
Um dos pontos mais preocupantes da campanha é a capacidade de páginas fraudulentas aparecerem em posições de destaque nos resultados de busca. Segundo a McAfee, sites falsos relacionados ao Xenon Client e Nova Client foram encontrados no topo das pesquisas em mecanismos como Google, Microsoft Bing, Brave Search e DuckDuckGo.
No caso analisado, o cliente legítimo estava disponível no GitHub e no Modrinth, mas os responsáveis pela campanha criaram um site falsificado e utilizaram SEO poisoning para superar as fontes oficiais nos resultados de pesquisa.
Essa técnica manipula mecanismos de otimização para mecanismos de busca (SEO) para aumentar artificialmente a visibilidade de páginas controladas pelos invasores. Dessa forma, uma vítima que procura por uma ferramenta legítima pode acessar primeiro o site malicioso e acreditar que está diante da página oficial.
Plataformas legítimas também são usadas na distribuição
A campanha mostra que verificar apenas a aparência do site ou reconhecer a plataforma utilizada para hospedar um arquivo não é suficiente para determinar se um download é confiável. Serviços populares como Discord, GitHub e MediaFire aparecem na infraestrutura utilizada para distribuir ou direcionar usuários aos arquivos maliciosos.
A McAfee recomenda manter os dispositivos atualizados, obter mods e clientes somente de fontes confiáveis e verificar os arquivos antes da execução. Usuários também devem desconfiar de ferramentas que solicitem a desativação do antivírus ou de outras proteções antes da instalação.
Campanhas de SEO poisoning para distribuição de malware não estão restritas ao ecossistema do Minecraft. Em junho de 2026, a Check Point identificou uma operação em larga escala que imitava projetos de código aberto e softwares gratuitos para direcionar usuários por meio de um Traffic Distribution System (TDS) e distribuir ameaças como Remus Stealer, AnimateClipper e o framework SessionGate.



