Autor: Aayush Tyagi
Lo que ha descubierto McAfee Labs
Según la última investigación de McAfee Labs sobre la campaña de malware WeedHack, esta amenaza ha seguido evolucionando incluso después de que McAfee desarticulara su infraestructura original de mando y control. Los investigadores han identificado varios sitios web activos que siguen distribuyendo WeedHack entre los jugadores, normalmente haciéndose pasar por clientes legítimos de Minecraft, ofreciendo gratis herramientas de pago o utilizando plataformas de confianza para que las descargas maliciosas parezcan fiables. Entre los resultados de la investigación:
→ Durante el último mes, McAfee WebAdvisor ha bloqueado más de 6300 intentos de acceder a sitios maliciosos.
→ Los investigadores han encontrado sitios web de videojuegos que imitan a los originales diseñados para replicar los proyectos legítimos, con la imagen de marca, listas de funciones, preguntas frecuentes, guías de instalación, créditos de los desarrolladores y enlaces a repositorios auténticos de GitHub.
→ En un caso, los investigadores constataron que, al buscar un cliente popular de Minecraft en Google, los dos primeros resultados conducían a páginas que distribuían WeedHack, lo que demuestra que el envenenamiento SEO puede poner las descargas maliciosas a tiro de los jugadores.
→ Casi la mitad de las URL maliciosas identificadas eran enlaces de Discord (49,6 %), seguidas por MediaFire (23,4 %) y GitHub (8,2 %), lo que indica que, para distribuir malware, los atacantes pueden utilizar plataformas conocidas, además de sitios web falsos.
→ Los investigadores también hallaron un sitio malicioso desarrollado con una plataforma de creación de sitios web con IA, lo que evidencia que, con herramientas a disposición de cualquiera, es fácil lanzar sitios web maliciosos convincentes.
Amenazas como estas ponen de manifiesto la necesidad de contar con protección antes de que una descarga maliciosa llegue a tu dispositivo. McAfee te ayuda a bloquear descargas y sitios web peligrosos antes de que el malware tenga ocasión de instalarse, para que puedas seguir concentrado en el juego.
Contexto
Las tácticas del malware han cambiado considerablemente en 2026: las técnicas tradicionales de violación del perímetro están dando paso a métodos más difíciles de detectar, como el phishing impulsado por IA y el uso generalizado de malware infostealer, especializado en el robo de información. Cada día se detectan más de 560 000 nuevas variantes de malware, pero los infostealers son la categoría más activa.
McAfee Labs también ha observado un incremento importante de las campañas de malware como servicio (MaaS), que ofrecen a sus clientes acceso a sofisticados infostealers y muestras de malware de acceso por puerta trasera a un coste mínimo. Estas campañas proporcionan a sus clientes tutoriales detallados que enseñan cómo atacar software de videojuegos populares, crear sitios web que parezcan auténticos y aplicar técnicas de envenenamiento SEO para embaucar a los jugadores e infectar sus sistemas.
Introducción
McAfee Labs ha informado recientemente sobre una campaña de malware como servicio denominada Weedhack que infectó a una base de más de 116 464 jugadores con técnicas de envenenamiento SEO.
Lee el artículo original aquí: Game Over: WeedHack – The Rise of Minecraft Malware-as-a-Service Campaigns.
Al investigar a fondo esta campaña, nos hemos topado con múltiples sitios web y servicios de alojamiento de archivos que siguen activos distribuyendo el malware WeedHack. En este artículo, repasamos algunos de los ejemplos más destacados que hemos encontrado en Internet para ilustrar a nuestros lectores y aconsejarles las mejores maneras de identificar y evitar este tipo de sitios web maliciosos.
Nota: esta lista no es exhaustiva y puede que haya otras páginas web no mencionadas en este artículo.
Sitios web maliciosos que distribuyen WeedHack
Durante nuestra investigación sobre esta campaña, nos dimos cuenta de que la mayoría de estos sitios web parecen legítimos, ya que están muy bien diseñados y a menudo imitan perfectamente los sitios auténticos. Hemos observado varios ataques específicos de suplantación de marca dirigidos a varios clientes populares de Minecraft.
Publicamos el artículo original la primera semana de julio y, como consecuencia, hemos advertido que la campaña de WeedHack se ha interrumpido: su servidor C2 ya no está activo. Como resultado, hemos percibido un cambio en las tácticas de estos atacantes.
El panel de control de WeedHack ya no está disponible, pero hemos descubierto sitios web que siguen difundiendo activamente el malware.
De todas estas URL, la mayoría pertenecían a servicios de alojamiento de archivos:
- El 49,6 % eran enlaces de Discord
- El 23,4 % eran enlaces de MediaFire
- El 8,2 % eran enlaces de GitHub
- El 4,6 % eran enlaces de Dropbox
Las URL restantes eran de sitios web para clientes diseñados para engañar a los usuarios.
En el último mes, McAfee WebAdvisor ha impedido que más de 6300 usuarios accedieran a estos sitios web maliciosos. En el momento de redactar este blog, el malware WeedHack se seguía distribuyendo en los siguientes sitios web.

Este sitio web, “glazed-client.com“, es una réplica del sitio web original denominado “glazedclient.com“. Ofrece un complemento gratuito de código abierto para Minecraft llamado “Glazed Client” diseñado específicamente para el servidor DonutSMP.
El sitio contiene una lista de funcionalidades, además de las secciones de archivo, créditos y preguntas frecuentes, que son idénticas a las del sitio web original.

En la sección de descargas, el sitio ofrece tres opciones, todas ellas infectadas con WeedHack.

Este sitio web incluye un enlace de GitHub que conduce a un repositorio legítimo de GitHub para ganarse la confianza de los visitantes.
Ejemplo 2: radium-client.com

El sitio web “radium-client.com” es una réplica de un sitio legítimo denominado “radiumclient.com“. El sitio original ofrece el cliente de Minecraft por 9,99 dólares al mes, pero el malicioso ofrece la misma herramienta gratis.
La réplica maliciosa también cuenta con una sección detallada de características y descargas. El archivo JAR descargado está infectado con WeedHack.

En este caso, el sitio malicioso contiene un enlace de Discord similar al del sitio original, pero redirige a un canal llamado “EasyClients“ que tiene más de 1900 miembros.

Este canal ofrece 7 clientes DonutSMP diferentes de forma gratuita (resaltados en rojo en la Figura 7) también infectados con WeedHack.

Ejemplo 3: seedcrackerx.github.io

En este ejemplo, vemos el servicio de alojamiento web de GitHub, “GitHub.io”, utilizado fraudulentamente por los atacantes. Aquí están suplantando la herramienta “SeedCrackerX“, que es un software para “descifrar semillas” en Minecraft capaz de identificar la semilla exacta utilizada para generar un mundo de Minecraft.

Aquí, los sitios web maliciosos imitan el sitio original “seedcrackerx.com“ replicando sus fuentes y su paleta de colores. La web también incluye un tutorial detallado y una sección de preguntas frecuentes que explica a los visitantes cómo instalar correctamente la herramienta.

En la sección de descargas, el sitio web ofrece siete versiones para elegir, pero todas están infectadas con WeedHack (resaltadas en rojo).
Para parecer más legítimo, este sitio malicioso también incluye enlaces al repositorio auténtico de GitHub que aloja la herramienta SeedCrackerX (resaltados en verde).
Ejemplo 4: xenoclient.lol y xenonclient.com
Xenon Client es uno de los clientes más frecuentes de Minecraft, conocido por ser ligero, estar impulsado por la comunidad y ofrecer utilidades especializadas compatibles con la versión Vanilla. Dada su gran popularidad, este cliente es un blanco primordial para los atacantes.

Durante nuestra investigación, identificamos que los dos primeros resultados de la búsqueda en Google de “Xenon Client” dirigían a los usuarios a sitios web (resaltados en rojo) que propagan WeedHack.

El sitio web “xenoclient.lol” merece mención especial por la amplia gama de funciones y el nivel de asistencia que ofrece. El sitio web incluye guías completas de descarga e instalación, además de secciones de preguntas frecuentes y créditos. Además, incluye el repositorio original de Xenon Client en GitHub y cuenta con una sección de comunidad para jugadores con intereses similares, lo que refuerza aún más su aspecto profesional.

Ofrece dos opciones de compra gratis y premium, y la versión premium cuesta 5 dólares.

La opción gratuita, por su parte, ofrece seis opciones de descarga para el cliente principal y seis opciones adicionales para el optimizador del cliente. En el momento de escribir este artículo, solo queda operativo un enlace de descarga (resaltado en rojo), que descarga un archivo infectado con WeedHack.
Otro sitio web, “xenonclient.com,” también intenta engañar a los jugadores de Minecraft prometiéndoles una versión gratuita del mismo cliente.

Como en otros sitios web de la campaña, este incluye una guía de instalación y una lista de funcionalidades para el Xenon Client para dar legitimidad a su aspecto.

El archivo JAR final descargado de este sitio web infecta a los usuarios con WeedHack.
Ejemplo 5: nova-client.com
Nova Client es un cliente de código abierto diseñado para Minecraft Bedrock Edition.

Este cliente es un blanco fácil para los atacantes porque no tiene un sitio web oficial. El cliente legítimo se aloja en GitHub y Modrinth. Sin embargo, los atacantes han creado un sitio web falso y se sirven de técnicas de envenenamiento SEO para colocarse delante de las fuentes oficiales en los resultados de las búsquedas.

Este sitio web incluye también una página de funcionalidades, una guía de instalación y una sección de preguntas frecuentes. Además, muestra capturas de pantalla del Nova Client auténtico para engañar a los usuarios.
Es curioso que los atacantes han incluido también una sección de créditos, cosa habitual en los sitios web de clientes de Minecraft legítimos. Sin embargo, no mencionan a nadie que haya trabajado en el proyecto, sino que emplean nombres de equipos genéricos.

La sección de descarga ofrece el Nova Client para Minecraft 1.21.11, pero el archivo de descarga propaga el malware WeedHack.

Ejemplo 6: cheatlib.xyz
CheatLib anuncia que sus clientes se han descargado más de 1,6 millones de veces y están libres de malware y, además, ofrece soporte ininterrumpido.

Como en otros sitios web similares, este también incluye una guía de instalación y una sección de preguntas frecuentes para dar respuesta a los problemas más habituales de los usuarios.

Ofrece ocho mods de Minecraft e indica a los usuarios qué servidores de Minecraft y qué sistemas antitrucos pueden sortear, así como el estado actual de cada mod.

Aunque el sitio web ofrece ocho mods diferentes, los ocho archivos comparten el mismo hash y distribuyen la carga útil de WeedHack.

Este sitio web también lleva a un canal de Discord llamado “CheatLib” con más de 220 usuarios, que también permite acceder a mods infectados de WeedHack.
Ejemplo 7 : meteorclients.com

Este dominio malicioso “meteorclients.com” se hace pasar por un sitio web legítimo “meteorclient.com“. El sitio afirma que este cliente se ha descargado más de 10 millones de veces y que en algunos momentos, tiene más de 15 000 usuarios activos.

La sección del equipo contiene los nombres de los desarrolladores legítimos de Meteor Client, que parecen haberse copiado del sitio web oficial del proyecto para crear la impresión de que es auténtico.

Además, el sitio web ofrece una vista previa interactiva del cliente de Meteor, para que los usuarios puedan probar y familiarizarse con él. El sitio web ofrece una única opción de descarga, que está infectada con WeedHack.
Ejemplo 8: 22qq-client.com
22qq-client es un mod de Minecraft para servidores Crystal PVP.

Este mod no tiene un sitio web específico y los atacantes sacan partido de este problema. Este sitio web está pensado para ser la página oficial del cliente.
Figura 29: Sección de preguntas frecuentes.
Los atacantes intentan ganarse la confianza usando capturas de pantalla de la aplicación legítima.
Figura 30: Vista previa de 22-qq.
Además, ofrecen una vista previa interactiva del cliente para que los usuarios puedan hacerse una idea general de sus funciones. Este sitio web tiene varios botones de descarga, pero todos descargan el mismo archivo JAR, que está infectado con WeedHack.
Ejemplo 9: kryptonclientcrack.lovable.app
Krypton Client es una herramienta de pago para Minecraft destinada al servidor DonutSMP, alojada en “kryptonclient.org”. Este sitio malicioso dice ofrecer una versión pirateada de la herramienta.

Los atacantes han usado una herramienta impulsada por IA llamada “lovable.app”, que permite a los clientes crear y poner en marcha aplicaciones y sitios web funcionales utilizando lenguaje natural. Estas herramientas facilitan a los atacantes el despliegue de nuevos dominios maliciosos sobre la marcha.

Según el sitio web, la herramienta se ha descargado más de cinco mil veces y se ha probado a fondo para garantizar su seguridad. Ofrecen una única opción de descarga, que está infectada con WeedHack.
Ejemplo 10: Servicios de alojamiento de archivos
Durante nuestra investigación, nos dimos cuenta de que varios atacantes estaban aprovechando distintos servicios de alojamiento de archivos para propagar malware.

Los enlaces a estos sitios web se distribuyen luego a través de diferentes canales de comunicación, como Discord, Reddit y otras plataformas online.

También vimos que los atacantes ampliaron sus objetivos más allá de los clientes de Minecraft, comprometiendo varios sitios web comunitarios populares e independientes dentro del ecosistema de Minecraft.

En el momento de realizar este análisis, los siguientes enlaces de Planet Minecraft estaban difundiendo el malware WeedHack. hxxps://static.planetminecraft.com/files/resource_media/mod/mousetweaks-fabric-mc1-21-9-2-29.jar hxxps://static.planetminecraft.com/files/resource_media/mod/no-delay-optimizer1-21-4.jar
Del mismo modo, observamos que otra web de la comunidad, llamada EndMods, también fue blanco de WeedHack.
Figura 36: EndMods
El siguiente enlace sigue activo, en el momento de la publicación, y sigue propagando el malware WeedHack.
hxxps://endmods.com/wp-content/uploads/2026/02/KRYPTON-CLIENT1.0.zip
Cómo protegerte en Internet
En McAfee Labs, investigamos las amenazas que acechan en el mundo digital, y los gamers suelen ser un objetivo frecuente. Hemos observado varias campañas de malware como servicio similares a WeedHack que utilizan descargas falsas, sitios web falsificados, mods maliciosos y otros señuelos para atacar a las comunidades de jugadores.
Las herramientas impulsadas por IA pueden facilitar y agilizar el trabajo de los estafadores permitiéndoles crear sitios web convincentes, imitar servicios legítimos y lanzar nuevas campañas a gran escala. Por eso es aún más importante saber qué te estás descargando y de dónde viene.
Estos son algunos consejos para mejorar la seguridad de los jugadores:
→ Limítate a fuentes fiables. Descarga juegos, mods, clientes y otros archivos de los sitios web oficiales de los desarrolladores o de plataformas de mods de confianza siempre que puedas. Si no puedes comprobar de dónde viene, no lo descargues.
→ Nunca desactives tu programa de seguridad para realizar una descarga. Desconfía de cualquier mod, truco o cliente que te pida que desactives tu antivirus u otras protecciones antes de instalarlo.
→ Analiza los archivos antes de abrirlos. Comprueba los mods, instaladores y archivos que te hayas descargado antes de ejecutarlos, incluso si proceden de una comunidad de videojuegos o un sitio web muy conocido.
→ Desconfía de las ofertas que parecen demasiado buenas para ser verdad. Las funciones premium “gratuitas”, los trucos exclusivos, el software pirateado o los clientes de pago pueden servir de cebo para convencer a los jugadores de que descarguen malware.
→ Comprueba la URL antes de descargar. Los estafadores pueden crear dominios muy parecidos y copias muy convincentes de sitios web de juegos legítimos. Si hay pequeños cambios en una dirección web, puede ser una señal de que estás en un sitio falso.
→ Presta atención a las advertencias de seguridad. Si tu antivirus te avisa de una descarga, no des por hecho automáticamente que se trata de un falso positivo. Para y compruébalo bien antes de dejar que se ejecute el archivo.
→ Mantén tus dispositivos y programas actualizados. Instala las actualizaciones de tu sistema operativo, navegador, juegos y programas de seguridad para protegerte mejor contra las vulnerabilidades conocidas.
Indicadores de compromiso
| hxxps://glazed-client.com/ |
| hxxps://github.com/Hl3n/GambleRigMod |
| hxxps://www.radium-client.com/ |
| hxxps://discord.com/channels/1467145812906872834/ |
| hxxps://seedcrackerx.github.io/ |
| hxxps://github.com/seedcrackerx/seedcrackerx.github.io |
| hxxps://xenonclient.com/ |
| hxxps://xenoclient.lol |
| hxxps://nova-client.com/ |
| hxxps://cheatlib.xyz/ |
| hxxps://discord.com/channels/1478170973755936990 |
| hxxps://meteorclients.com |
| hxxp://22qq-client.com/ |
| hxxps://kryptonclientcrack.lovable.app |
| hxxps://github.com/lsellh/ |
| hxxps://static.planetminecraft.com/files/resource_media/mod/mousetweaks-fabric-mc1-21-9-2-29.jar |
| hxxps://static.planetminecraft.com/files/resource_media/mod/no-delay-optimizer1-21-4.jar |
| hxxps://endmods.com/wp-content/uploads/2026/02/KRYPTON-CLIENT1.0.zip |