Le retour de WeedHack : l’empoisonnement SEO expose les fans de Minecraft à des malwares

Auteur : Aayush Tyagi 

Ce qu’a découvert McAfee Labs 

La dernière enquête menée par McAfee Labs sur la campagne de malware WeedHack a révélé que cette menace a continué à évoluer même après la neutralisation de son infrastructure de commande et de contrôle d’origine par McAfee. Les chercheurs ont identifié plusieurs sites Web actifs qui continuent de distribuer WeedHack aux gamers, souvent en se faisant passer pour des clients Minecraft légitimes, en proposant gratuitement des outils payants ou en utilisant des plateformes de confiance pour donner une apparence crédible à des téléchargements malveillants.

Parmi les conclusions : 

→ Plus de 6 300 tentatives d’accès à des sites malveillants ont été bloquées par McAfee WebAdvisor au cours du mois écoulé. 

Les chercheurs ont découvert des sites Web de gaming similaires, conçus pour reproduire fidèlement des projets légitimes, notamment leur marque, la liste de leurs fonctionnalités, leurs FAQ, leurs guides d’installation, les crédits attribués aux développeurs et les liens vers de véritables référentiels GitHub. 

Dans un cas précis, les deux premiers résultats Google relevés par les chercheurs pour un client Minecraft populaire renvoyaient vers des sites distribuant WeedHack, ce qui montre comment l’empoisonnement SEO, ou SEO poisoning, peut exposer directement les gamers à des téléchargements malveillants. 

Près de la moitié des URL malveillantes identifiées étaient des liens Discord (49,6 %), suivis par MediaFire (23,4 %) et GitHub (8,2 %), ce qui montre que les pirates peuvent utiliser des plateformes connues, parallèlement à de faux sites Web, pour distribuer des malwares. 

Les chercheurs ont également identifié un site malveillant créé à l’aide d’une plateforme de création de sites Web optimisée par l’IA, ce qui illustre à quel point des outils facilement accessibles peuvent simplifier la mise en ligne de nouveaux sites malveillants très convaincants. 

Des menaces comme celles-ci montrent pourquoi des protections doivent être mises en place avant même qu’un téléchargement malveillant n’atteigne votre appareil. McAfee vous aide à bloquer les sites Web et les téléchargements dangereux avant que les malwares n’aient l’occasion de s’installer, vous permettant ainsi de rester concentré sur le jeu.

Découvrez McAfee+

Protection contre le vol d’identité et de votre vie privée en ligne

Contexte 

L’année 2026 a été marquée par une évolution significative des tactiques utilisées par les malwares : les techniques traditionnelles de franchissement du périmètre ont désormais cédé la place à des méthodes plus insaisissables, telles que le phishing optimisé par l’IA et le déploiement à grande échelle de malwares voleurs d’informations, ou infostealers. Plus de 560 000 nouvelles variantes de malwares sont détectées chaque jour, les infostealers constituant la catégorie la plus active.

McAfee Labs a également observé une nette augmentation des campagnes de type « malware-as-a-service » (MaaS), qui proposent aux clients d’accéder, à moindre coût, à des infostealers sophistiqués et à des échantillons de malwares de type « porte dérobée ». Ces campagnes proposent à leurs clients des tutoriels détaillés leur expliquant comment cibler des logiciels de gaming populaires, créer des sites Web d’apparence authentique et mettre en œuvre des techniques d’empoisonnement SEO pour tromper les gamers et infecter leurs systèmes. 

Introduction 

Récemment, McAfee Labs a mis en lumière une campagne MaaS baptisée « Weedhack », qui a infecté plus de 116 464 gamers en recourant à des techniques d’empoisonnement SEO pour infecter un nombre aussi important d’utilisateurs.

Lisez l’article original ici : Game Over: WeedHack – The Rise of Minecraft Malware-as-a-Service Campaigns (Game Over : WeedHack – L’essor des campagnes de malware-as-a-service ciblant Minecraft)

En enquêtant en profondeur sur cette campagne, nous avons découvert plusieurs sites Web et services d’hébergement de fichiers qui sont toujours actifs et continuent de distribuer le malware WeedHack. Dans cet article, nous présentons certains des exemples les plus marquants que nous avons rencontrés dans la pratique afin d’informer nos lecteurs et de leur fournir des conseils essentiels pour identifier et éviter ce type de sites Web malveillants.

Remarque : cette liste n’est pas exhaustive, et il peut y avoir d’autres sites Web non couverts dans cet article.

Sites Web malveillants distribuant WeedHack 

Au cours de notre enquête sur cette campagne, nous avons constaté que la plupart de ces sites Web semblent légitimes, car ils sont bien conçus et imitent souvent des sites Web authentiques. Nous avons observé une série d’attaques ciblées visant à usurper l’identité de marques et ciblant plusieurs clients Minecraft populaires.

Nous avons publié l’article original au cours de la première semaine de juillet, ce qui a eu pour effet de perturber la campagne de WeedHack : son serveur C2 n’est plus actif. En conséquence, nous avons constaté un changement de stratégie de la part de ces cybercriminels.

Le tableau de bord WeedHack a été supprimé, mais nous avons découvert des sites Web qui distribuent activement le malware WeedHack.

Parmi ces URL, la plupart provenaient de services d’hébergement de fichiers :  

  • 49,6 % étaient des liens Discord 
  • 23,4 % étaient des liens MediaFire 
  • 8,2 % étaient des liens GitHub 
  • 4,6 % étaient des liens Dropbox 

Les URL restantes correspondaient à des sites Web destinés aux clients et conçus pour tromper les utilisateurs.

Au cours du mois dernier, McAfee WebAdvisor a empêché plus de 6 300 utilisateurs d’accéder à ces sites Web malveillants. Au moment de la rédaction de cet article, les sites Web suivants distribuaient toujours WeedHack.  

Figure 1. Page daccueil de Glazed Client
Figure 1. Page d’accueil d’un client de Glazed

Ce site Web « glazed-client.com » est une copie du site Web d’origine appelé « glazedclient.com ». Il propose un module complémentaire Minecraft gratuit et open source appelé « Glazed Client » et spécialement conçu pour le serveur DonutSMP.  
 
Le site Web contient une liste des fonctionnalités, ainsi que des sections Archive, Credits et FAQ, qui sont en tous points identiques à celles du site Web d’origine. 

Figure 2. Liste des fonctionnalités
Figure 2. Liste des fonctionnalités

Dans la section Downloads, le site Web propose trois options de téléchargement, qui sont toutes infectées par WeedHack 

Figure 3. Section Downloads
Figure 3. Section Downloads

Ce site Web comporte un lien GitHub, qui redirige vers un référentiel GitHub légitime afin de gagner la confiance des visiteurs.  

Exemple 2 – radium-client.com 

Figure 4. Page daccueil de Radium Client
Figure 4. Page d’accueil de Radium Client

Le site Web « radium-client.com » imite un site Web légitime appelé « radiumclient.com ». Le site Web d’origine propose le client Minecraft pour 9,99 dollars par mois, tandis que le site Web malveillant permet de l’obtenir gratuitement.  

La copie malveillante comporte également des sections Features et Download détaillées. Le fichier JAR téléchargé est infecté par WeedHack 

Figure 5. Liste des fonctionnalités et bouton Download
Figure 5. Liste des fonctionnalités et bouton Download

Dans ce cas précis, le site Web malveillant contient un lien Discord, similaire à celui du site Web d’origine, mais qui redirige vers un canal baptisé « EasyClients », qui compte plus de 1 900 membres.  

Figure 6. Canal Discord dEasyClients
Figure 6. Canal Discord d’EasyClients

Ce canal propose gratuitement sept clients DonutSMP différents (Figure 7, entourés en rouge) qui sont également infectés par WeedHack.  

Figure 7. Canal Discord dEasyClients
Figure 7. Canal Discord d’EasyClients

Exemple 3 – seedcrackerx.github.io 

Figure 8. Page daccueil de SeedCrackerX
Figure 8. Page d’accueil de SeedCrackerX

Dans cet exemple, nous voyons que le service d’hébergement Web de GitHub, « GitHub.io », est exploité par des pirates. Ici, ils se font passer pour l’outil « SeedCrackerX », un logiciel de craquage du code de Minecraft capable d’identifier le code (ou graine) exact utilisé pour générer un monde Minecraft 

Figure 9. Section FAQ
Figure 9. Section FAQ

Ici, les sites Web malveillants imitent le site Web d’origine « seedcrackerx.com », en reproduisant ses polices et sa palette de couleurs. Le site Web comprend également une section détaillée consacrée au tutoriel et à la FAQ, qui explique aux visiteurs comment installer correctement l’outil. 

Figure 10. Section Downloads
Figure 10. Section Downloads

Sous la section Downloads, le site propose sept versions au choix, mais toutes sont infectées par WeedHack (cadre rouge).

Ce site Web malveillant a également ajouté un lien vers le référentiel GitHub authentique hébergeant l’outil SeedCrackerX (cadre vert), afin de paraître plus légitime.  

Exemple 4 – xenoclient.lol et xenonclient.com 

Xenon Client est l’un des clients Minecraft les plus populaires ; il est réputé pour sa légèreté, son approche axée sur la communauté et ses utilitaires spécialisés compatibles avec la version Vanilla. Compte tenu de sa grande popularité, ce client constitue une cible de choix pour les cybercriminels.

Figure 11. Résultats dune recherche Google sur « Xenon Client »
Figure 11. Résultats d’une recherche Google sur « Xenon Client »

Au cours de nos recherches, nous avons constaté que les deux premiers résultats d’une recherche Google lancée sur « Xenon Client » redirigeaient les utilisateurs vers des sites Web (entourés en rouge) qui distribuent WeedHack 

Figure 12. Page daccueil de Xenoclient.lol
Figure 12. Page d’accueil de Xenoclient.lol

Le site Web « xenoclient.lol » mérite tout particulièrement d’être mentionné, en raison de l’éventail de fonctionnalités et de l’assistance qu’il propose. Le site Web comprend des guides complets de téléchargement et d’installation, ainsi que des sections FAQ et Credits. De plus, il mentionne le référentiel GitHub d’origine de Xenon Client et comporte une section communautaire destinée aux gamers partageant les mêmes centres d’intérêt, ce qui renforce encore son aspect professionnel. 

Figure 13. Options dachat de Xenoclient.lol
Figure 13. Options d’achat de Xenoclient.lol

Le site Web propose deux options d’achat : une version gratuite et une version premium, cette dernière étant proposée au prix de 5 dollars.  

Figure 14. Page Download
Figure 14. Page Download

L’option gratuite propose, quant à elle, six options de téléchargement pour le client principal et six options supplémentaires pour l’optimiseur de client. À l’heure de la rédaction de cet article, un seul lien de téléchargement est toujours opérationnel (entouré en rouge) ; celui-ci permet de télécharger une charge active infectée par WeedHack.

Un autre site Web, « xenonclient.com », cible également les joueurs de Minecraft, en les attirant avec une version gratuite de ce même client. 

Figure 15. Page daccueil de xenonclient.com
Figure 15. Page d’accueil de xenonclient.com

À l’instar d’autres sites Web de cette campagne, ce site comprend un guide d’installation et une liste des fonctionnalités de Xenon Client afin de renforcer sa légitimité apparente.  

Figure 16. Liste des fonctionnalités
Figure 16. Liste des fonctionnalités

Le fichier JAR téléchargé depuis ce site infecte les utilisateurs avec WeedHack. 

Exemple 5 – nova-client.com 

Nova Client est un client open source conçu pour Minecraft Bedrock Edition.

Figure 17. Page daccueil de Nova Client
Figure 17. Page d’accueil de Nova Client

Ce client constitue une cible facile pour les pirates, car il ne dispose d’aucun site Web officiel. Le client légitime est hébergé sur GitHub et Modrinth. Cependant, des pirates ont créé un site Web contrefait et ont utilisé des techniques d’empoisonnement SEO pour devancer les sources officielles dans les résultats de recherche.  

Figure 18. Section Features
Figure 18. Section Features

Ce site Web comprend également une page Features, un guide d’installation et une section FAQ. De plus, il affiche des captures d’écran du site Nova Client légitime afin de tromper les utilisateurs. 
 
Ce qui est intéressant ici, c’est que les pirates ont également ajouté une section Credits, ce qui est courant sur les sites Web légitimes proposant le client Minecraft. Cependant, ils ne mentionnent aucune personne ayant réellement travaillé sur le projet et utilisent à la place des noms d’équipe génériques.  

Figure 19. Section Credits
Figure 19. Section Credits

La section Downloads propose Nova Client 1.21.11 pour Minecraft, mais le fichier téléchargé distribue en réalité le malware WeedHack. 

Figure 20. Section Downloads
Figure 10. Section Downloads

Exemple 6 – cheatlib.xyz 

CheatLib affirme que ses clients ont été téléchargés plus de 1,6 million de fois, qu’ils ne contiennent aucun malware et qu’ils bénéficient d’une assistance 24 heures sur 24.

Figure 21. Page daccueil de CheatLib
Figure 21. Page d’accueil de CheatLib

À l’instar d’autres sites Web de ce type, il propose également un guide d’installation et une section FAQ pour répondre aux problèmes courants des utilisateurs. 

Figure 22. Section Status
Figure 22. Section Status

Il propose huit mods Minecraft et indique aux utilisateurs quels serveurs Minecraft et systèmes anti-triche ils peuvent contourner, ainsi que le statut actuel de chaque mod.  

Figure 23. Section Modifications
Figure 23. Section Modifications

Bien que le site propose huit mods distincts, ces huit fichiers partagent tous le même hachage et distribuent la charge active WeedHack. 

Figure 24. Canal Discord de CheatLib
Figure 24. Canal Discord de CheatLib

Ce site Web renvoie également vers un canal Discord baptisé « CheatLib », qui compte plus de 220 utilisateurs et donne également accès à des mods infectés par WeedHack. 

Exemple – meteorclients.com 

Figure 25. Page daccueil de Meteor Client
Figure 25. Page d’accueil de Meteor Client

Le domaine malveillant « meteorclients.com » usurpe l’identité d’un site Web légitime, « meteorclient.com ». Le site affirme que ce client a été téléchargé plus de 10 millions de fois et compte plus de 15 000 utilisateurs actifs à tout moment.  

Figure 26. Section Team
Figure 26. Section Team

La section Team contient les noms des développeurs légitimes de Meteor Client, qui semblent avoir été copiés depuis le site Web officiel du projet, afin de donner une impression d’authenticité.  

Figure 27. Section Preview
Figure 27. Section Preview

Le site Web propose également un aperçu interactif du client Meteor, permettant aux utilisateurs de tester le client et de se familiariser avec celui-ci. Le site Web propose une seule option de téléchargement, qui est infectée par WeedHack. 

Exemple 8 – 22qq-client.com 

22qq-client est un mod Minecraft destiné aux serveurs Crystal PVP.

Figure 28. Page daccueil de 22qq Client
Figure 28. Page d’accueil de 22qq Client

Ce mod ne dispose d’aucun site Web dédié, et les pirates exploitent cette faille. Ce site Web est destiné à servir de page officielle pour le client. 

Figure 29. Section FAQ
Figure 29. Section FAQ

Les pirates tentent de susciter la confiance des utilisateurs en utilisant des captures d’écran provenant du client légitime 

Figure 30. Aperçu de 22-qq.

[caption id=
Figure 30. Aperçu de 22-qq

Ils proposent également un aperçu interactif du client afin de donner aux utilisateurs une vue d’ensemble de ses fonctionnalités. Ce site Web propose plusieurs boutons de téléchargement, mais ceux-ci ne permettent de télécharger qu’un seul et unique fichier JAR, qui est infecté par WeedHack. 

Exemple 9 – kryptonclientcrack.lovable.app 

Krypton Client est un outil Minecraft payant destiné au serveur DonutSMP, hébergé sur « kryptonclient.org ». Ce site malveillant prétend proposer une version piratée de l’outil.  

Figure 31. Page daccueil de Krypton
Figure 31. Page d’accueil de Krypton

Les pirates ont utilisé un outil optimisé par l’IA appelé « lovable.app », qui permet aux clients de créer et de lancer des applications Web et des sites Web fonctionnels, en utilisant le langage naturel. De tels outils permettent aux pirates de déployer plus facilement de nouveaux domaines malveillants à la volée.  

Figure 32. Section Download
Figure 32. Section Download

Le site Web affirme que l’outil a été téléchargé plus de 5 000 fois et qu’il a fait l’objet de tests de sécurité approfondis. Il ne propose qu’une seule option de téléchargement, qui est infectée par WeedHack. 

Exemple 10 – Services d’hébergement de fichiers  

Au cours de notre enquête, nous avons constaté que plusieurs pirates exploitaient divers services d’hébergement de fichiers pour diffuser des malwares. 

Figure 33. Distribution de WeedHack via un référentiel GitHub
Figure 33. Distribution de WeedHack via un référentiel GitHub

Les liens vers ces sites Web sont ensuite diffusés via différents canaux de communication, tels que Discord, Reddit et d’autres plateformes en ligne. 

Figure 34. Distribution de WeedHack via un référentiel GitHub
Figure 34. Distribution de WeedHack via un référentiel GitHub

Nous avons également constaté que les cybercriminels ont étendu leur champ d’action au-delà des clients Minecraft, compromettant divers sites Web communautaires populaires et indépendants au sein de l’écosystème Minecraft.

Figure 35. Planet Minecraft
Figure 35. Planet Minecraft

Au moment où cette enquête a été réalisée, les liens Planet Minecraft suivants distribuaient le malware WeedHack : 

hxxps://static.planetminecraft.com/files/resource_media/mod/mousetweaks-fabric-mc1-21-9-2-29.jar  hxxps://static.planetminecraft.com/files/resource_media/mod/no-delay-optimizer1-21-4.jar

De même, nous avons constaté qu’un autre site communautaire, appelé EndMods, était ciblé par WeedHack.

Figure 36. EndMods
Figure 36. EndMods

Le lien suivant est toujours actif à la date de publication et continue de distribuer le malware WeedHack :  
hxxps://endmods.com/wp-content/uploads/2026/02/KRYPTON-CLIENT1.0.zip 

Comment vous protéger en ligne 

Chez McAfee Labs, nous étudions les menaces présentes dans l’univers numérique, et force est de constater que les gamers sont souvent pris pour cibles. De nombreuses campagnes MaaS similaires à WeedHack recourent à de faux téléchargements, à des sites Web usurpés, à des mods malveillants et à d’autres leurres pour cibler les communautés de gaming.

Les outils optimisés par l’IA permettent aux escrocs de créer des sites Web convaincants, d’imiter des services légitimes et de lancer de nouvelles campagnes à grande échelle, et ce plus rapidement et plus facilement. D’où l’importance de savoir ce que vous téléchargez et d’où proviennent ces contenus.

Voici quelques conseils pour permettre aux gamers de renforcer leur sécurité : 

→ Ne consultez que des sources fiables. Dans la mesure du possible, téléchargez les jeux, les mods, les clients et autres fichiers depuis les sites Web officiels des développeurs ou depuis des plateformes de mods réputées. Si vous ne pouvez pas vérifier la source, ne téléchargez pas le fichier. 

→ Ne désactivez jamais votre logiciel de sécurité pour effectuer un téléchargement. Méfiez-vous de tout mod, code de triche (cheat) ou client qui vous demande de désactiver votre antivirus ou d’autres protections avant l’installation. 

→ Analysez les fichiers avant de les ouvrir. Vérifiez les mods, les programmes d’installation et les archives que vous avez téléchargés avant de les exécuter, même s’ils proviennent d’une communauté de gaming ou d’un site Web populaire. 

→ Méfiez-vous des offres qui semblent trop belles pour être vraies. Des fonctionnalités premium « gratuites », des astuces exclusives, des logiciels piratés ou des clients payants peuvent servir d’appât pour convaincre les gamers de télécharger un malware. 

→ Vérifiez l’URL avant de télécharger. Les escrocs peuvent créer des noms de domaine similaires et des copies convaincantes de sites de gaming légitimes. De légères modifications dans une adresse Web peuvent indiquer que vous vous trouvez sur un site frauduleux. 

→ Tenez compte des avertissements de sécurité. Si votre antivirus signale un fichier téléchargé, ne partez pas automatiquement du principe qu’il s’agit d’un faux positif. Prenez le temps de vérifier le fichier avant d’autoriser son exécution. 

→ Veillez à ce que vos appareils et vos logiciels soient toujours à jour. Installez les mises à jour de votre système d’exploitation, de votre navigateur, de vos jeux et de vos logiciels de sécurité afin d’être protégé contre les vulnérabilités connues. 

Indicateurs de compromission  

hxxps://glazed-client.com/ 
hxxps://github.com/Hl3n/GambleRigMod 
hxxps://www.radium-client.com/ 
hxxps://discord.com/channels/1467145812906872834/ 
hxxps://seedcrackerx.github.io/ 
hxxps://github.com/seedcrackerx/seedcrackerx.github.io 
hxxps://xenonclient.com/ 
hxxps://xenoclient.lol  
hxxps://nova-client.com/ 
hxxps://cheatlib.xyz/ 
hxxps://discord.com/channels/1478170973755936990 
hxxps://meteorclients.com 
hxxp://22qq-client.com/ 
hxxps://kryptonclientcrack.lovable.app 
hxxps://github.com/lsellh/ 
hxxps://static.planetminecraft.com/files/resource_media/mod/mousetweaks-fabric-mc1-21-9-2-29.jar 
hxxps://static.planetminecraft.com/files/resource_media/mod/no-delay-optimizer1-21-4.jar 
hxxps://endmods.com/wp-content/uploads/2026/02/KRYPTON-CLIENT1.0.zip 
FacebookLinkedInTwitterEmailCopy Link

Restez informé

Suivez-nous pour rester au courant des actualités de McAfee et des dernières menaces pour la sécurité mobile et grand public.

FacebookTwitterInstagramLinkedINYouTubeRSS

More from Sécurité Internet

Back to top