Il ritorno di WeedHack: come i fan di Minecraft sono indotti a scaricare il malware

di Aayush Tyagi 

Le scoperte di McAfee Labs 

L’ultima indagine di McAfee Labs sulla campagna del malware WeedHack ha rivelato che la minaccia ha continuato a evolversi anche dopo che la sua infrastruttura di comando e controllo originale è stata messa fuori uso da McAfee. I ricercatori hanno individuato diversi siti web attivi che continuano a distribuire WeedHack ai giocatori: spacciandosi per client legittimi di Minecraft, offrendo gratis gli strumenti che normalmente sono a pagamento o utilizzando piattaforme affidabili per far sembrare credibili gli scaricamenti dannosi.  Tra i risultati: 

→ Nell’ultimo mese, McAfee WebAdvisor ha bloccato più di 6300 tentativi di accesso a siti dannosi. 

I ricercatori hanno scoperto dei siti web fotocopia, progettati per riprodurre fedelmente i siti di gioco legittimi, compresi il marchio, l’elenco delle funzionalità, le domande frequenti, le guide all’installazione, i crediti degli sviluppatori e i collegamenti agli archivi GitHub originali. 

In un caso, i primi due risultati di Google individuati dai ricercatori per un popolare client di Minecraft rimandavano a siti che distribuivano WeedHack. Ciò dimostra come l’avvelenamento della SEO possa mettere gli scaricamenti dannosi proprio sotto il naso dei giocatori. 

Quasi la metà degli URL dannosi individuati erano link di Discord (49,6%), seguiti da MediaFire (23,4%) e GitHub (8,2%), a indicazione del fatto che, per diffondere il malware, oltre ai siti web fasulli gli hacker possano usare piattaforme molto note. 

I ricercatori hanno anche individuato un sito dannoso realizzato con una piattaforma di creazione di siti web basata sull’intelligenza artificiale. Strumenti facilmente accessibili facilitano il lancio di nuovi siti dannosi dall’aspetto convincente. 

Minacce come queste evidenziano la necessità di proteggersi ancor prima che uno scaricamento dannoso raggiunga il proprio dispositivo. McAfee ti aiuta a bloccare siti web e download pericolosi prima che il malware abbia la possibilità di installarsi, permettendoti di mantenere la concentrazione sul gioco.

Minacce come queste evidenziano la necessità di proteggersi ancor prima che uno scaricamento dannoso raggiunga il proprio dispositivo.McAfee ti aiuta a bloccare siti web e download pericolosi prima che il malware abbia la possibilità di installarsi, permettendoti di mantenere la concentrazione sul gioco. 

Il contesto 

Il 2026 ha visto un cambiamento significativo nelle tattiche del malware: le tradizionali tecniche di violazione del perimetro stanno lasciando il posto a metodi più subdoli, come il phishing basato sull’intelligenza artificiale e la diffusione capillare di malware in grado di sottrarre i dati. Ogni giorno vengono rilevate oltre 560.000 nuove varianti di malware, ma quelle per il furto di dati rappresentano la categoria più attiva.

McAfee Labs ha inoltre registrato un notevole aumento delle campagne di tipo MaaS (Malware-as-a-service, malware come servizio), che offrono ai propri “clienti” l’accesso a sofisticati programmi per il furto di dati e di tipo backdoor a un costo minimo. Queste campagne offrono esercitazioni dettagliate, che spiegano come prendere di mira i software di gioco più diffusi, come creare siti web dall’aspetto autentico e come mettere in atto tecniche di avvelenamento della SEO per ingannare i giocatori e infettarne i sistemi. 

Introduzione 

Di recente McAfee Labs ha parlato di una campagna di malware-as-a-service, chiamata “Weedhack”, che ha infettato oltre 116.464 giocatori sfruttando le tecniche di avvelenamento della SEO per raggiungere un ampio numero di utenti.

Leggi l’articolo originale qui: Game Over: WeedHack. L’ascesa delle campagne “malware-as-a-service” su Minecraft.

Mentre indagavamo a fondo su questa campagna ci siamo imbattuti in diversi siti web e servizi di file hosting che sono ancora attivi e continuano a distribuire il malware WeedHack. In questo articolo presentiamo alcuni degli esempi più significativi che abbiamo riscontrato in rete, per informare i nostri lettori e fornire indicazioni importanti su come riconoscere ed evitare questi siti web dannosi.

Nota: questo elenco non è esaustivo. Potrebbero esistere altri siti web non citati in questo articolo.

I siti web dannosi che diffondono WeedHack 

Durante la nostra indagine su questa campagna, abbiamo notato che la maggior parte di questi siti web sembra autentica, dato che sono ben fatti e spesso imitano siti web legittimi. Abbiamo notato una serie di attacchi mirati che imitavano marchi famosi, diretti contro diversi client popolari di Minecraft.

Dopo la pubblicazione dell’articolo originale, nella prima settimana di luglio, abbiamo notato un’interruzione della campagna di WeedHack (il server di comando e controllo non era più attivo) e un cambio di strategia di questi pirati informatici.

La dashboard di WeedHack era stata rimossa, ma abbiamo scoperto dei siti web che ancora diffondevano attivamente quel malware.

La maggior parte di questi URL apparteneva a servizi di file hosting:  

  • il 49,6% erano link di Discord, 
  • il 23,4% di MediaFire, 
  • l’8,2% erano di GitHub, 
  • il 4,6% erano link di Dropbox. 

Gli altri URL erano siti web rivolti ai clienti, creati apposta per ingannare gli utenti.

Nell’ultimo mese McAfee WebAdvisor ha impedito a più di 6300 utenti di accedere a questi siti web dannosi. Al momento in cui scriviamo, i seguenti siti web continuavano a diffondere il malware WeedHack.  

Figura 1: pagina iniziale di Glazed-Client
Figura 1: pagina iniziale di Glazed-Client

Questo sito web, “glazed-client.com”, è una copia del sito originale chiamato “glazedclient.com”. Offre un’estensione gratuita e open-source per Minecraft, chiamata appunto “Glazed Client”, pensata appositamente per il server DonutSMP.

 
Il sito web contiene un elenco delle funzioni, insieme alle sezioni Archivio, Crediti e Domande frequenti, che sono identiche a quelle del sito web originale.

Figura 2: elenco delle funzioni

Figura 2: elenco delle funzioni

Nella sezione Download il sito offre tre opzioni di scaricamento, tutte infettate da WeedHack.  Figura 3: sezione Download

Figura 3: sezione Download

Per guadagnare la fiducia dei visitatori, questo sito contiene un link che rimanda a un archivio di GitHub legittimo.

Esempio 2: radium-client.com 

Figura 4: pagina iniziale di radium-client
Figura 4: pagina iniziale di radium-client

Il sito web “radium-client.com” è una copia di un sito legittimo chiamato “radiumclient.com”. Il sito web originale offre il client di Minecraft a 9,99 dollari al mese, mentre il sito web dannoso offre lo stesso strumento gratuitamente.


Anche la replica dannosa ha dettagliate sezioni Funzioni e Download. Il file JAR scaricato è infettato da WeedHack 

Figura 5: elenco delle funzioni e pulsante di download
Figura 5: elenco delle funzioni e pulsante di download

In questo caso il sito web dannoso contiene un link per Discord, simile a quello del sito originale, ma che rimanda al canale “EasyClients”, con oltre 1900 membri.  

Figura 6: canale EasyClients Discord
Figura 6: canale EasyClients di Discord

Questo canale offre gratuitamente sette diversi client DonutSMP (Figura 7, evidenziati in rosso) anch’essi infettati da WeedHack.  

Figura 7: canale EasyClients Discord
Figura 7: canale EasyClients di Discord

Esempio 3: seedcrackerx.github.io 

Figura 8: pagina iniziale di SeedCrackerX
Figura 8: pagina iniziale di SeedCrackerX

In questo esempio vediamo lo sfruttamento del servizio di hosting web di GitHub, “GitHub.io”. Qui i pirati informatici si spacciano per lo strumento “SeedCrackerX”, un software per la decifrazione dei seed di Minecraft, in grado di identificare il seed preciso utilizzato per generare un mondo di Minecraft 

Figura 9: sezione Domande frequenti
Figura 9: sezione Domande frequenti

I siti web dannosi imitano il sito originale “seedcrackerx.com”, replicandone i caratteri e la tavolozza dei colori. Il sito web include anche una sezione dedicata a esercitazioni dettagliate e alle domande frequenti, che spiega ai visitatori come installare correttamente lo strumento. 

Figura 10: sezione Download
Figura 10: sezione Download

Nella sezione Download il sito offre sette versioni fra cui scegliere, ma tutte infettate da WeedHack (evidenziate in rosso).

Per sembrare affidabile, il sito web dannoso ha anche inserito un link all’archivio di GitHub originale che ospita lo strumento SeedCrackerX (evidenziato in verde).  

Esempio 4: xenoclient.lol e xenonclient.com 

Xenon Client è uno dei client di Minecraft più popolari perché è leggero, è sviluppato dalla comunità e offre utilità di nicchia compatibili con la versione Vanilla. Data la sua grande popolarità, questo client è un bersaglio di primo piano per gli autori delle minacce.

Figura 11: risultati di ricerca su Google per “Xenon Client”
Figura 11: risultati di ricerca su Google per “Xenon Client”

Durante la nostra indagine abbiamo scoperto che i primi due risultati di ricerca su Google per “XenonClient” indirizzavano gli utenti verso siti web (evidenziati in rosso) che diffondevano WeedHack.

Figura 12: pagina iniziale di Xenoclient.lol
Figura 12: pagina iniziale di Xenoclient.lol

Il sito web “xenoclient.lol” è particolarmente degno di nota per la gamma di funzionalità e il supporto che offre. Il sito web include guide complete per lo scaricamento e l’installazione, oltre alle sezioni Domande frequenti e Crediti. Per rinforzare il proprio aspetto professionale, elenca inoltre l’archivio GitHub originale di Xenon Client e include una sezione Comunità per i giocatori che condividono gli stessi interessi. 

Figura 13: opzioni di acquisto di Xenoclient.lol
Figura 13: opzioni di acquisto su Xenoclient.lol

Offre due opzioni di acquisto: gratuita e a pagamento per 5 dollari.  

Figura 14: pagina Download
Figura 14: pagina Download

L’opzione gratuita offre sei opzioni di download per il client principale e sei opzioni aggiuntive per l’ottimizzatore del client. Al momento in cui scriviamo, esiste solo un link di download ancora attivo (evidenziato in rosso), che scarica un file infettato da WeedHack.

Anche un altro sito web, “xenonclient.com”, prende di mira i giocatori di Minecraft, attirandoli con una versione gratuita dello stesso client. 

Figura 15: pagina iniziale di xenonclient.com
Figura 15: pagina di destinazione di xenonclient.com

Come altri siti web della campagna, anche questo include una guida all’installazione e un elenco delle funzioni di Xenon Client per rafforzare la propria apparente legittimità.  

Figura 16: elenco delle funzioni
Figura 16: elenco delle funzioni

Il file JAR finale scaricato da questo sito infetta gli utenti con WeedHack. 

Esempio 5: nova-client.com 

Nova Client è un client open source pensato per Minecraft Bedrock Edition.

Figura 17: pagina iniziale di Nova-Client
Figura 17: pagina iniziale di Nova-Client

Questo client è un bersaglio facile per i malintenzionati perché non ha un sito web ufficiale. Il client legittimo è ospitato su GitHub e Modrinth. Dopo aver creato un sito web contraffatto, i malintenzionati hanno sfruttato le tecniche di avvelenamento della SEO per posizionarsi più in alto delle fonti ufficiali nei risultati di ricerca.  

Figura 18: sezione Funzioni
Figura 18: sezione Funzioni

Questo sito web include anche una pagina dedicata alle funzioni, una guida all’installazione e una sezione dedicata alle domande frequenti. Inoltre mostra delle schermate del vero Nova Client per ingannare gli utenti. 
 
La cosa interessante è che i pirati informatici hanno incluso anche una sezione dedicata ai crediti, come si vede spesso nei siti ufficiali del client di Minecraft . Però non fanno il nome di nessuno che abbia effettivamente lavorato al progetto, usando invece nomi generici.   

Figura 19: sezione Crediti
Figura 19: sezione Crediti

La sezione Download mette a disposizione Nova Client per Minecraft 1.21.11, ma il file da scaricare diffonde il malware WeedHack. 

Figura 20: sezione Download
Figura 20: sezione Download

Esempio 6: cheatlib.xyz 

CheatLib dichiara che i propri client sono stati scaricati oltre 1,6 milioni di volte, sono privi di malware e offre assistenza gratuita 24 ore su 24.

Figura 21: pagina iniziale di CheatLib
Figura 21: pagina iniziale di CheatLib

Come altri siti simili, offre anche una guida all’installazione e una sezione di domande frequenti per risolvere i problemi più comuni degli utenti. 

Figura 22: sezione Stato
Figura 22: sezione Stato

Offre otto mod per Minecraft e indica agli utenti quali server di Minecraft e sistemi anti-trucco è possibile aggirare, oltre allo stato attuale di ciascuna mod.   

Figura 23: sezione Download
Figura 23: sezione Download

Anche se il sito offre otto mod diverse, tutti e otto i file hanno lo stesso hash e distribuiscono la carica virale WeedHack. 

Figura 24: canale Discord di CheatLib
Figura 24: canale CheatLib di Discord

Questo sito web rimanda inoltre a un canale di Discord chiamato “CheatLib” con oltre 220 utenti, che offre anch’esso accesso alle mod infettate da WeedHack. 

Esempio 7: meteorclients.com 

Figura 25: pagina iniziale di Meteor Client
Figura 25: pagina iniziale di Meteor Client

Questo dominio dannoso, “meteorclients.com”, si spaccia per il sito web legittimo “meteorclient.com“. Sostiene che questo client sia stato scaricato più di 10 milioni di volte e che abbia oltre 15 mila utenti attivi in ogni momento.   

Figura 26: sezione Team
Figura 26: sezione Team

La sezione Team contiene i nomi degli sviluppatori legittimi di Meteor Client, che sembrano copiati dal sito ufficiale del progetto, per dare un’impressione di autenticità.   

Figura 27: sezione Anteprima
Figura 27: sezione Anteprima

Sul sito web è disponibile anche un’anteprima interattiva del client Meteor, che permette agli utenti di provarlo e familiarizzarsi con esso. Il sito offre un’unica opzione di download, che è infettata da WeedHack. 

Esempio 8: 22qq-client.com 

22qq-client è una mod di Minecraft per i server Crystal PVP.

Figura 28: pagina iniziale di 22qq-client
Figura 28: pagina iniziale di 22qq-client

Questa mod non ha un sito web dedicato, perciò gli hacker approfittano di questa lacuna. Questo sito web è pensato per fungere da pagina ufficiale del client. [

Figura 29: sezione Domande frequenti
Figura 29: sezione Domande frequenti

I pirati informatici cercano di essere credibili usando schermate tratte dall’applicazione originale.  

[caption id="attachment_233583" align="aligncenter" width="1024"]Figura 30: anteprima di 22-qq. Figura 30: anteprima di 22-qq.

Offre inoltre un’anteprima interattiva del client per dare agli utenti una panoramica delle sue funzionalità. Il sito web offre diversi pulsanti di download, ma tutti scaricano lo stesso file JAR, che è infettato da WeedHack. 

Esempio 9: kryptonclientcrack.lovable.app 

Krypton Client è uno strumento a pagamento per Minecraft, dedicato al serverDonutSMP e ospitato su “kryptonclient.org”. Questa controparte dannosa sostiene di offrire una versione craccata dello strumento.  

[caption id="attachment_233568" align="aligncenter" width="1024"]Figura 31: pagina iniziale di Krypton Figura 31: pagina iniziale di Krypton

Gli autori dell’attacco hanno utilizzato uno strumento basato sull’intelligenza artificiale chiamato “lovable.app”, che permette agli utenti di creare e pubblicare applicazioni web e siti web funzionanti, utilizzando il linguaggio naturale.Questi strumenti facilitano agli hacker la creazione di nuovi domini dannosi al volo.  

Figura 32: sezione Download
Figura 32: sezione Download

Il sito web afferma che lo strumento è stato scaricato più di cinquemila volte ed è stato testato a fondo per verificarne la sicurezza. Offre una sola opzione di scaricamento, infettata da WeedHack. 

Esempio 10: servizi di hosting di file  

Nel corso della nostra indagine abbiamo notato che diversi autori degli attacchi stavano sfruttando vari servizi di file hosting per diffondere il malware. 

Figura 33: larchivio di GitHub che diffonde WeedHack
Figura 33: archivio di GitHub che diffonde WeedHack

I link a questi siti vengono poi distribuiti tramite diversi canali di comunicazione, come Discord, Reddit e altre piattaforme online. 

Figura 34: larchivio di GitHub che diffonde WeedHack
Figura 34: archivio di GitHub che diffonde WeedHack

Abbiamo anche visto che gli autori delle minacce hanno esteso i loro attacchi oltre i client di Minecraft, compromettendo vari siti web popolari e indipendenti della comunità all’interno dell’ecosistema di Minecraft.

<emFigura 35: Planet Minecraft</em
Figura 35: Planet Minecraft

Al momento di questa analisi i seguenti link di Planet Minecraft stavano diffondendo il malware WeedHack.

hxxps://static.planetminecraft.com/files/resource_media/mod/mousetweaks-fabric-mc1-21-9-2-29.jar

hxxps://static.planetminecraft.com/files/resource_media/mod/no-delay-optimizer1-21-4.jar

Analogamente abbiamo notato che anche un altro sito della comunità, EndMods, è stato preso di mira da WeedHack.

<span data-contrast=

Figura 36: EndMods

Nel momento in cui scriviamo il link seguente è ancora attivo e continua a diffondere il malware WeedHack.  
hxxps://endmods.com/wp-content/uploads/2026/02/KRYPTON-CLIENT1.0.zip 

Come proteggersi online 

Analizzando le minacce presenti nel panorama digitale, noi di McAfee Labs vediamo che i giocatori sono spesso nel mirino. Abbiamo osservato diverse campagne di malware-as-a-service simili a WeedHack che usano download fasulli, siti web contraffatti, mod dannose e altre esche per prendere di mira le comunità di giocatori.

Gli strumenti basati sull’intelligenza artificiale rendono più facile e veloce la creazione di siti web convincenti, l’imitazione di servizi legittimi e il lancio di nuove campagne su larga scala. Questo rende ancora più importante sapere cosa stai scaricando e da dove proviene.

Ecco alcuni consigli per aiutare i giocatori a stare al sicuro: 

→ Usare solo fonti affidabili. Scarica giochi, mod, client e altri file dai siti ufficiali degli sviluppatori o da piattaforme di mod affidabili, ogni volta che puoi. Se non riesci a verificare la fonte, non scaricare. 

→ Non disattivare mai il software di sicurezza per scaricare qualcosa. Diffida di qualsiasi mod, trucco o client che ti chieda di disattivare l’antivirus o altre protezioni prima di installarlo. 

→ Eseguire la scansione dei file prima di aprirli. Controlla le mod, i programmi di installazione e gli archivi che hai scaricato prima di eseguirli, anche se provengono da una comunità di videogiocatori famosa o da un sito web molto conosciuto. 

→ Diffidare delle offerte che sembrano troppo belle per essere vere. Funzionalità premium “gratis”, trucchi esclusivi, software craccato o client a pagamento possono essere usati come esca per convincere i giocatori a scaricare il malware. 

→ Controllare l’URL prima di scaricare. I truffatori possono creare domini simili e copie convincenti di siti di gioco legittimi. Piccole modifiche all’indirizzo web possono indicare che ti trovi su un sito contraffatto. 

→ Prestare attenzione agli avvisi di sicurezza. Se l’antivirus segnala un download, non dare per scontato che si tratti di un falso positivo. Fermati un attimo e controlla bene prima di eseguire il file. 

→ Tenere aggiornati dispositivi e programmi. Installa gli aggiornamenti per il sistema operativo, il browser, i giochi e i programmi di sicurezza in modo da proteggerti dalle vulnerabilità note. 

Indicatori di compromissione 

hxxps://glazed-client.com/ 
hxxps://github.com/Hl3n/GambleRigMod 
hxxps://www.radium-client.com/ 
hxxps://discord.com/channels/1467145812906872834/ 
hxxps://seedcrackerx.github.io/ 
hxxps://github.com/seedcrackerx/seedcrackerx.github.io 
hxxps://xenonclient.com/ 
hxxps://xenoclient.lol  
hxxps://nova-client.com/ 
hxxps://cheatlib.xyz/ 
hxxps://discord.com/channels/1478170973755936990 
hxxps://meteorclients.com 
hxxp://22qq-client.com/ 
hxxps://kryptonclientcrack.lovable.app 
hxxps://github.com/lsellh/ 
hxxps://static.planetminecraft.com/files/resource_media/mod/mousetweaks-fabric-mc1-21-9-2-29.jar 
hxxps://static.planetminecraft.com/files/resource_media/mod/no-delay-optimizer1-21-4.jar 
hxxps://endmods.com/wp-content/uploads/2026/02/KRYPTON-CLIENT1.0.zip 
Presentazione di McAfee+

Protezione dal furto di identità e privacy per la tua vita digitale.

FacebookLinkedInTwitterEmailCopy Link

Mantieniti al corrente

Seguici per essere sempre al corrente delle notizie di McAfee e delle ultime minacce alla sicurezza per consumer e dispositivi mobili.

FacebookTwitterInstagramLinkedINYouTubeRSS

More from Sicurezza in Internet

Back to top