Vuelve WeedHack: el envenenamiento SEO expone al malware a los fans de Minecraft

Autor: Aayush Tyagi 

Lo que ha descubierto McAfee Labs 

Según la última investigación de McAfee Labs sobre la campaña de malware WeedHack, esta amenaza ha seguido evolucionando incluso después de que McAfee desarticulara su infraestructura original de mando y control. Los investigadores han identificado varios sitios web activos que siguen distribuyendo WeedHack entre los jugadores, normalmente haciéndose pasar por clientes legítimos de Minecraft, ofreciendo gratis herramientas de pago o utilizando plataformas de confianza para que las descargas maliciosas parezcan fiables.  Entre los resultados de la investigación: 

→ Durante el último mes, McAfee WebAdvisor ha bloqueado más de 6300 intentos de acceder a sitios maliciosos. 

Los investigadores han encontrado sitios web de videojuegos que imitan a los originales diseñados para replicar los proyectos legítimos, con la imagen de marca, listas de funciones, preguntas frecuentes, guías de instalación, créditos de los desarrolladores y enlaces a repositorios auténticos de GitHub. 

En un caso, los investigadores constataron que, al buscar un cliente popular de Minecraft en Google, los dos primeros resultados conducían a páginas que distribuían WeedHack, lo que demuestra que el envenenamiento SEO puede poner las descargas maliciosas a tiro de los jugadores. 

Casi la mitad de las URL maliciosas identificadas eran enlaces de Discord (49,6 %), seguidas por MediaFire (23,4 %) y GitHub (8,2 %), lo que indica que, para distribuir malware, los atacantes pueden utilizar plataformas conocidas, además de sitios web falsos. 

Los investigadores también hallaron un sitio malicioso desarrollado con una plataforma de creación de sitios web con IA, lo que evidencia que, con herramientas a disposición de cualquiera, es fácil lanzar sitios web maliciosos convincentes. 

Amenazas como estas ponen de manifiesto la necesidad de contar con protección antes de que una descarga maliciosa llegue a tu dispositivo. McAfee te ayuda a bloquear descargas y sitios web peligrosos antes de que el malware tenga ocasión de instalarse, para que puedas seguir concentrado en el juego. 

Presentamos McAfee+

Protección contra robo de identidad y privacidad para tu vida digital

Contexto 

Las tácticas del malware han cambiado considerablemente en 2026: las técnicas tradicionales de violación del perímetro están dando paso a métodos más difíciles de detectar, como el phishing impulsado por IA y el uso generalizado de malware infostealer, especializado en el robo de información. Cada día se detectan más de 560 000 nuevas variantes de malware, pero los infostealers son la categoría más activa.

McAfee Labs también ha observado un incremento importante de las campañas de malware como servicio (MaaS), que ofrecen a sus clientes acceso a sofisticados infostealers y muestras de malware de acceso por puerta trasera a un coste mínimo. Estas campañas proporcionan a sus clientes tutoriales detallados que enseñan cómo atacar software de videojuegos populares, crear sitios web que parezcan auténticos y aplicar técnicas de envenenamiento SEO para embaucar a los jugadores e infectar sus sistemas. 

Introducción 

McAfee Labs ha informado recientemente sobre una campaña de malware como servicio denominada Weedhack que infectó a una base de más de 116 464 jugadores con técnicas de envenenamiento SEO.

Lee el artículo original aquí: Game Over: WeedHack – The Rise of Minecraft Malware-as-a-Service Campaigns.

Al investigar a fondo esta campaña, nos hemos topado con múltiples sitios web y servicios de alojamiento de archivos que siguen activos distribuyendo el malware WeedHack. En este artículo, repasamos algunos de los ejemplos más destacados que hemos encontrado en Internet para ilustrar a nuestros lectores y aconsejarles las mejores maneras de identificar y evitar este tipo de sitios web maliciosos.  

Nota: esta lista no es exhaustiva y puede que haya otras páginas web no mencionadas en este artículo.

Sitios web maliciosos que distribuyen WeedHack 

Durante nuestra investigación sobre esta campaña, nos dimos cuenta de que la mayoría de estos sitios web parecen legítimos, ya que están muy bien diseñados y a menudo imitan perfectamente los sitios auténticos. Hemos observado varios ataques específicos de suplantación de marca dirigidos a varios clientes populares de Minecraft. 

Publicamos el artículo original la primera semana de julio y, como consecuencia, hemos advertido que la campaña de WeedHack se ha interrumpido: su servidor C2 ya no está activo. Como resultado, hemos percibido un cambio en las tácticas de estos atacantes.  

El panel de control de WeedHack ya no está disponible, pero hemos descubierto sitios web que siguen difundiendo activamente el malware.  

De todas estas URL, la mayoría pertenecían a servicios de alojamiento de archivos:

  • El 49,6 % eran enlaces de Discord 
  • El 23,4 % eran enlaces de MediaFire 
  • El 8,2 % eran enlaces de GitHub 
  • El 4,6 % eran enlaces de Dropbox 

Las URL restantes eran de sitios web para clientes diseñados para engañar a los usuarios. 

En el último mes, McAfee WebAdvisor ha impedido que más de 6300 usuarios accedieran a estos sitios web maliciosos. En el momento de redactar este blog, el malware WeedHack se seguía distribuyendo en los siguientes sitios web.  

Figura 1: Página de inicio de glazed-client
Figura 1: Página de inicio de glazed-client

Este sitio web, glazed-client.com“, es una réplica del sitio web original denominado “glazedclient.com. Ofrece un complemento gratuito de código abierto para Minecraft llamado Glazed Clientdiseñado específicamente para el servidor DonutSMP.  
 
El sitio contiene una lista de funcionalidades, además de las secciones de archivo, créditos y preguntas frecuentes, que son idénticas a las del sitio web original. 

Figura 2: Lista de funcionalidades
Figura 2: Lista de funcionalidades

En la sección de descargas, el sitio ofrece tres opciones, todas ellas infectadas con WeedHack 

Figura 3: Sección de descargas
Figura 3: Sección de descargas

Este sitio web incluye un enlace de GitHub que conduce a un repositorio legítimo de GitHub para ganarse la confianza de los visitantes.  

Ejemplo 2: radium-client.com 

Figura 4: Página de inicio de radium-client
Figura 4: página de inicio de radium-client

El sitio web radium-client.com” es una réplica de un sitio legítimo denominado “radiumclient.com. El sitio original ofrece el cliente de Minecraft por 9,99 dólares al mes, pero el malicioso ofrece la misma herramienta gratis.  

La réplica maliciosa también cuenta con una sección detallada de características y descargas. El archivo JAR descargado está infectado con WeedHack 

Figura 5: Lista de funcionalidades y botón de descarga
Figura 5: Lista de funcionalidades y botón de descarga

En este caso, el sitio malicioso contiene un enlace de Discord similar al del sitio original, pero redirige a un canal llamado “EasyClients que tiene más de 1900 miembros.  

Figura 6: Canal de Discord de EasyClients
Figura 6: Canal de Discord EasyClients

Este canal ofrece 7 clientes DonutSMP diferentes de forma gratuita (resaltados en rojo en la Figura 7) también infectados con WeedHack.  

Figura 7: Canal de Discord de EasyClients
Figura 7: Canal de Discord EasyClients

Ejemplo 3: seedcrackerx.github.io 

Figura 8: Página de inicio de SeedCrackerX
Figura 8: Página de inicio de SeedCrackerX

En este ejemplo, vemos el servicio de alojamiento web de GitHub, “GitHub.io”, utilizado fraudulentamente por los atacantes. Aquí están suplantando la herramienta “SeedCrackerX, que es un software para “descifrar semillas” en Minecraft capaz de identificar la semilla exacta utilizada para generar un mundo de Minecraft.  

Figura 9: Sección de preguntas frecuentes
Figura 9: Sección de preguntas frecuentes

Aquí, los sitios web maliciosos imitan el sitio original “seedcrackerx.com replicando sus fuentes y su paleta de colores. La web también incluye un tutorial detallado y una sección de preguntas frecuentes que explica a los visitantes cómo instalar correctamente la herramienta. 

Figura 10: Sección de descargas
Figura 10: Sección de descargas

En la sección de descargas, el sitio web ofrece siete versiones para elegir, pero todas están infectadas con WeedHack (resaltadas en rojo).

Para parecer más legítimo, este sitio malicioso también incluye enlaces al repositorio auténtico de GitHub que aloja la herramienta SeedCrackerX (resaltados en verde).  

Ejemplo 4: xenoclient.lol y xenonclient.com 

Xenon Client es uno de los clientes más frecuentes de Minecraft, conocido por ser ligero, estar impulsado por la comunidad y ofrecer utilidades especializadas compatibles con la versión Vanilla. Dada su gran popularidad, este cliente es un blanco primordial para los atacantes.

Figura 11: Resultados de búsqueda en Google para «Xenon Client»
Figura 11: Resultados de la búsqueda de “Xenon Client” en Google

Durante nuestra investigación, identificamos que los dos primeros resultados de la búsqueda en Google de “Xenon Client” dirigían a los usuarios a sitios web (resaltados en rojo) que propagan WeedHack 

Figura 12: Página de inicio de Xenoclient.lol
Figura 12: Página de inicio de Xenoclient.lol

El sitio web “xenoclient.lol” merece mención especial por la amplia gama de funciones y el nivel de asistencia que ofrece. El sitio web incluye guías completas de descarga e instalación, además de secciones de preguntas frecuentes y créditos. Además, incluye el repositorio original de Xenon Client en GitHub y cuenta con una sección de comunidad para jugadores con intereses similares, lo que refuerza aún más su aspecto profesional. 

Figura 13: Opciones de compra de Xenoclient.lol
Figura 13: Opciones de compra de Xenoclient.lol

Ofrece dos opciones de compra gratis y premium, y la versión premium cuesta 5 dólares.  

Figura 14: Página de descargas
Figura 14: Página de descarga

La opción gratuita, por su parte, ofrece seis opciones de descarga para el cliente principal y seis opciones adicionales para el optimizador del cliente. En el momento de escribir este artículo, solo queda operativo un enlace de descarga (resaltado en rojo), que descarga un archivo infectado con WeedHack. 

Otro sitio web, “xenonclient.com,” también intenta engañar a los jugadores de Minecraft prometiéndoles una versión gratuita del mismo cliente. 

Figura 15: Página de inicio de xenonclient.com
Figura 15: Página de inicio de xenonclient.com

Como en otros sitios web de la campaña, este incluye una guía de instalación y una lista de funcionalidades para el Xenon Client para dar legitimidad a su aspecto. 

Figura 16: Lista de funcionalidades
Figura 16: Lista de funcionalidades

El archivo JAR final descargado de este sitio web infecta a los usuarios con WeedHack. 

Ejemplo 5: nova-client.com 

Nova Client es un cliente de código abierto diseñado para Minecraft Bedrock Edition.

Figura 17: Página de inicio de Nova-Client
Figura 17: Página de inicio de Nova-Client

Este cliente es un blanco fácil para los atacantes porque no tiene un sitio web oficial. El cliente legítimo se aloja en GitHub y Modrinth. Sin embargo, los atacantes han creado un sitio web falso y se sirven de técnicas de envenenamiento SEO para colocarse delante de las fuentes oficiales en los resultados de las búsquedas. 

Figura 18: Sección de funcionalidades
Figura 18: Sección de funcionalidades

Este sitio web incluye también una página de funcionalidades, una guía de instalación y una sección de preguntas frecuentes. Además, muestra capturas de pantalla del Nova Client auténtico para engañar a los usuarios. 
 
Es curioso que los atacantes han incluido también una sección de créditos, cosa habitual en los sitios web de clientes de Minecraft legítimos. Sin embargo, no mencionan a nadie que haya trabajado en el proyecto, sino que emplean nombres de equipos genéricos.  

Figura 19: Sección de créditos
Figura 19: Sección de créditos

La sección de descarga ofrece el Nova Client para Minecraft 1.21.11, pero el archivo de descarga propaga el malware WeedHack. 

Figura 20: Sección de descargas
Figura 20: Sección de descarga

Ejemplo 6: cheatlib.xyz 

CheatLib anuncia que sus clientes se han descargado más de 1,6 millones de veces y están libres de malware y, además, ofrece soporte ininterrumpido.

Figura 21: Página de inicio de CheatLib
Figura 21: Página de inicio de CheatLib

Como en otros sitios web similares, este también incluye una guía de instalación y una sección de preguntas frecuentes para dar respuesta a los problemas más habituales de los usuarios. 

Figura 22: Sección de estado
Figura 22: Sección de estado

Ofrece ocho mods de Minecraft e indica a los usuarios qué servidores de Minecraft y qué sistemas antitrucos pueden sortear, así como el estado actual de cada mod.  

Figura 23: Sección de descargas
Figura 23: Sección de descarga

Aunque el sitio web ofrece ocho mods diferentes, los ocho archivos comparten el mismo hash y distribuyen la carga útil de WeedHack. 

Figura 24: Canal de Discord de CheatLib
Figura 24: Canal CheatLib de Discord

Este sitio web también lleva a un canal de Discord llamado “CheatLib” con más de 220 usuarios, que también permite acceder a mods infectados de WeedHack. 

Ejemplo 7 : meteorclients.com 

Figura 25: Página de inicio del Meteor Client
Figura 25: Página de inicio del Meteor Client

Este dominio malicioso “meteorclients.com” se hace pasar por un sitio web legítimo “meteorclient.com“. El sitio afirma que este cliente se ha descargado más de 10 millones de veces y que en algunos momentos, tiene más de 15 000 usuarios activos.  

Figura 26: Sección de Team
Figura 26: Sección del equipo

La sección del equipo contiene los nombres de los desarrolladores legítimos de Meteor Client, que parecen haberse copiado del sitio web oficial del proyecto para crear la impresión de que es auténtico. 

Figura 27: Sección de vista previa
Figura 27: Sección de vista previa

Además, el sitio web ofrece una vista previa interactiva del cliente de Meteor, para que los usuarios puedan probar y familiarizarse con él. El sitio web ofrece una única opción de descarga, que está infectada con WeedHack. 

Ejemplo 8: 22qq-client.com 

22qq-client es un mod de Minecraft para servidores Crystal PVP.

Figura 28: Página de inicio de 22qq-client
Figura 28: Página de inicio del cliente de 22qq

Este mod no tiene un sitio web específico y los atacantes sacan partido de este problema. Este sitio web está pensado para ser la página oficial del cliente.

Figura 29: Sección de preguntas frecuentes. Figura 29: Sección de preguntas frecuentes.

Los atacantes intentan ganarse la confianza usando capturas de pantalla de la aplicación legítima.

Figura 30: Vista previa de 22-qq. Figura 30: Vista previa de 22-qq.

Además, ofrecen una vista previa interactiva del cliente para que los usuarios puedan hacerse una idea general de sus funciones. Este sitio web tiene varios botones de descarga, pero todos descargan el mismo archivo JAR, que está infectado con WeedHack. 

Ejemplo 9: kryptonclientcrack.lovable.app 

Krypton Client es una herramienta de pago para Minecraft destinada al servidor DonutSMP, alojada en “kryptonclient.org”. Este sitio malicioso dice ofrecer una versión pirateada de la herramienta.  

Figura 31: Página de inicio de Krypton
Figura 31: Página de inicio de Krypton

Los atacantes han usado una herramienta impulsada por IA llamada “lovable.app”, que permite a los clientes crear y poner en marcha aplicaciones y sitios web funcionales utilizando lenguaje natural. Estas herramientas facilitan a los atacantes el despliegue de nuevos dominios maliciosos sobre la marcha.  

Figura 32: Sección de descargas
Figura 32: Sección de descargas

Según el sitio web, la herramienta se ha descargado más de cinco mil veces y se ha probado a fondo para garantizar su seguridad. Ofrecen una única opción de descarga, que está infectada con WeedHack. 

Ejemplo 10: Servicios de alojamiento de archivos  

Durante nuestra investigación, nos dimos cuenta de que varios atacantes estaban aprovechando distintos servicios de alojamiento de archivos para propagar malware. 

Figura 33: Repositorio de GitHub que propaga WeedHack
Figura 33: Repositorio de GitHub que propaga WeedHack

Los enlaces a estos sitios web se distribuyen luego a través de diferentes canales de comunicación, como Discord, Reddit y otras plataformas online. 

Figura 34: El repositorio de GitHub que propaga WeedHack
Figura 34: Repositorio de GitHub que propaga WeedHack

También vimos que los atacantes ampliaron sus objetivos más allá de los clientes de Minecraft, comprometiendo varios sitios web comunitarios populares e independientes dentro del ecosistema de Minecraft.

<emFigura 35: Planet Minecraft</em
Figura 35: Planet Minecraft

En el momento de realizar este análisis, los siguientes enlaces de Planet Minecraft estaban difundiendo el malware WeedHack.  hxxps://static.planetminecraft.com/files/resource_media/mod/mousetweaks-fabric-mc1-21-9-2-29.jar hxxps://static.planetminecraft.com/files/resource_media/mod/no-delay-optimizer1-21-4.jar

Del mismo modo, observamos que otra web de la comunidad, llamada EndMods, también fue blanco de WeedHack.

<span data-contrast=Figura 36: EndMods

El siguiente enlace sigue activo, en el momento de la publicación, y sigue propagando el malware WeedHack.  
hxxps://endmods.com/wp-content/uploads/2026/02/KRYPTON-CLIENT1.0.zip 

Cómo protegerte en Internet 

En McAfee Labs, investigamos las amenazas que acechan en el mundo digital, y los gamers suelen ser un objetivo frecuente. Hemos observado varias campañas de malware como servicio similares a WeedHack que utilizan descargas falsas, sitios web falsificados, mods maliciosos y otros señuelos para atacar a las comunidades de jugadores. 

Las herramientas impulsadas por IA pueden facilitar y agilizar el trabajo de los estafadores permitiéndoles crear sitios web convincentes, imitar servicios legítimos y lanzar nuevas campañas a gran escala. Por eso es aún más importante saber qué te estás descargando y de dónde viene. 

Estos son algunos consejos para mejorar la seguridad de los jugadores: 

→ Limítate a fuentes fiables. Descarga juegos, mods, clientes y otros archivos de los sitios web oficiales de los desarrolladores o de plataformas de mods de confianza siempre que puedas. Si no puedes comprobar de dónde viene, no lo descargues. 

→ Nunca desactives tu programa de seguridad para realizar una descarga. Desconfía de cualquier mod, truco o cliente que te pida que desactives tu antivirus u otras protecciones antes de instalarlo. 

→ Analiza los archivos antes de abrirlos. Comprueba los mods, instaladores y archivos que te hayas descargado antes de ejecutarlos, incluso si proceden de una comunidad de videojuegos o un sitio web muy conocido. 

→ Desconfía de las ofertas que parecen demasiado buenas para ser verdad. Las funciones premium “gratuitas”, los trucos exclusivos, el software pirateado o los clientes de pago pueden servir de cebo para convencer a los jugadores de que descarguen malware. 

→ Comprueba la URL antes de descargar. Los estafadores pueden crear dominios muy parecidos y copias muy convincentes de sitios web de juegos legítimos. Si hay pequeños cambios en una dirección web, puede ser una señal de que estás en un sitio falso. 

→ Presta atención a las advertencias de seguridad. Si tu antivirus te avisa de una descarga, no des por hecho automáticamente que se trata de un falso positivo. Para y compruébalo bien antes de dejar que se ejecute el archivo. 

→ Mantén tus dispositivos y programas actualizados. Instala las actualizaciones de tu sistema operativo, navegador, juegos y programas de seguridad para protegerte mejor contra las vulnerabilidades conocidas. 

Indicadores de compromiso  

hxxps://glazed-client.com/ 
hxxps://github.com/Hl3n/GambleRigMod 
hxxps://www.radium-client.com/ 
hxxps://discord.com/channels/1467145812906872834/ 
hxxps://seedcrackerx.github.io/ 
hxxps://github.com/seedcrackerx/seedcrackerx.github.io 
hxxps://xenonclient.com/ 
hxxps://xenoclient.lol
hxxps://nova-client.com/ 
hxxps://cheatlib.xyz/ 
hxxps://discord.com/channels/1478170973755936990
hxxps://meteorclients.com 
hxxp://22qq-client.com/ 
hxxps://kryptonclientcrack.lovable.app
hxxps://github.com/lsellh/ 
hxxps://static.planetminecraft.com/files/resource_media/mod/mousetweaks-fabric-mc1-21-9-2-29.jar 
hxxps://static.planetminecraft.com/files/resource_media/mod/no-delay-optimizer1-21-4.jar 
hxxps://endmods.com/wp-content/uploads/2026/02/KRYPTON-CLIENT1.0.zip 
FacebookLinkedInTwitterEmailCopy Link

Mantente al día

Síguenos para mantenerte al día de las novedades de McAfee y estar al tanto de las amenazas de seguridad más recientes para particulares y dispositivos móviles.

FacebookTwitterInstagramLinkedINYouTubeRSS

More from Seguridad en Internet

Back to top