💀 Поддельные сайты Minecraft продолжают распространять WeedHack после отключения C2 C2-инфраструктуру WeedHack отключили в начале июля после публикации McAfee. Панель перестала работать. А десять поддельных сайтов и учётные записи на файлообменниках — нет. За последний месяц McAfee WebAdvisor заблокировал больше 6 300 попыток перейти на эти ресурсы. По данным securityaffairs, операция, работавшая с января, к началу июля накопила 116 464 заражённые системы и прибавляла по 2–3 тысячи жертв в день. Схема не изменилась: поддельные сайты популярных Minecraft-клиентов, видеоролики на YouTube, манипуляции поисковой выдачей. Первые две ссылки Google по запросу «Xenon Client» вели на подделки. Сайты копируют раздел вопросов и ответов, инструкции, список команды и даже ссылки на настоящий GitHub. Один из них собрали через lovable.app — законный конструктор сайтов с ИИ. Стоимость новой убедительной подделки теперь стремится к нулю. Полезная нагрузка — программа для кражи данных: сеансовые файлы cookie, пароли, данные браузера, криптокошельки. Бесплатная версия доступна любому пользователю Discord, платная со слежкой через веб-камеру — $5 в месяц. Управление C2 построено на EtherHiding: адрес активного сервера получают из блокчейна Ethereum, поэтому отключение одной панели не останавливает кампанию. Каналы распространения: Discord 49,6%, MediaFire 23,4%, GitHub 8,2%, Dropbox 4,6%. Считать кампанию закрытой после отключения C2 — ошибка. Инфраструктура доставки отделена от панели управления. Я бы в такой схеме искал не новые домены, а DNS/RPC-запросы к провайдерам Ethereum из процессов, которым это не положено. Если адрес C2 получают через блокчейн, доменные блокировки опоздали ещё до атаки. #WeedHack #MaaS #инфостилер #EtherHiding #Minecraft