Noticias

WeedHack volvió: el malware en Minecraft que Google mostraba antes que el proyecto real

Ilustración editorial de un bloque de Minecraft junto a la ventana de un sitio falso de descarga de mods

Si tu hijo —o vos— busca en Google un cliente o un mod de Minecraft y hace clic en el primer resultado, hay una posibilidad concreta de que lo que baje no sea el mod. McAfee Labs publicó este 20 de agosto una segunda investigación sobre WeedHack, el malware en Minecraft que viene infectando jugadores desde enero: la campaña sobrevivió a la caída de su servidor de control y hoy sigue repartiéndose desde sitios clonados que imitan a los proyectos reales hasta en la sección de créditos. En un caso puntual, los dos primeros resultados de Google que vieron los investigadores para un cliente popular llevaban a páginas que servían el archivo infectado.

La parte incómoda no es técnica: el «premium» de esta cosa cuesta US$ 5 por mes y agrega acceso a la webcam de la víctima. Y según los propios investigadores, buena parte de quienes lo compran son adolescentes que lo usan contra otros adolescentes. Vamos por partes, con los datos y sin adornos.

Malware en Minecraft: infografía con las cifras de la campaña WeedHack

Qué es WeedHack, el malware en Minecraft que volvió a aparecer

WeedHack no es un virus suelto: es un servicio. McAfee Labs lo documentó por primera vez en un informe del 2 de junio de 2026 firmado por el investigador Aayush Tyagi, y lo que describió ahí es una operación de Malware-as-a-Service con panel de control, tutoriales y atención al cliente. Cualquiera con una cuenta de Discord y conexión a internet podía darse de alta.

Los números que McAfee publicó ese día explican por qué el caso importa: activo desde enero de 2026, 116.464 accesos registrados en el panel de la campaña —que la propia McAfee cuenta como víctimas—, un promedio de 2.000 a 3.000 por día, 3.820 archivos JAR maliciosos distintos y más de 240 URLs repartiéndolos. El disfraz siempre es el mismo: clientes, mods y utilidades de Minecraft.

Después de esa publicación pasó algo bueno y algo malo. Lo bueno: McAfee se adjudica haber volteado el servidor de control de la campaña, y el panel dejó de estar en línea. Lo malo, y es el motivo del informe nuevo, es que los atacantes cambiaron de táctica en vez de retirarse. En lugar de depender de infraestructura propia, ahora se apoyan en plataformas que nadie desconfía —Discord, MediaFire, GitHub, Dropbox— y en sitios web clonados con un nivel de terminación que da bronca de lo bueno que es.

DatoDetalle
Qué esMalware-as-a-Service disfrazado de clientes y mods de Minecraft
Activo desdeEnero de 2026 (informe original del 2 de junio)
Accesos registrados en el panel116.464 al momento del primer informe
Novedad del 20 de agostoCayó el servidor de control, pero los sitios clonados siguen activos
Bloqueos del último mesMás de 6.300 accesos frenados por la protección web de McAfee
Precio para el atacanteGratis la versión básica; US$ 5 al mes el «premium»
¿Hace falta ser hacker?No, y ese es exactamente el problema

El truco: un guion de más y el sitio trucho queda arriba del real

La técnica se llama SEO poisoning y ya la contamos cuando una red de 72 dominios copió apps populares de Windows: el atacante no hackea nada, compra la confianza del buscador. Registra un dominio casi idéntico al oficial, lo llena de contenido convincente, lo posiciona y espera. Si querés el detalle de cómo funciona esa maquinaria, lo desarrollamos en la nota sobre las apps falsas de Windows que Google ponía antes que el sitio oficial.

Acá la variante es tipográfica y es de manual. Estos son los pares que documentó McAfee: la diferencia entre el sitio real y el que te infecta es, literalmente, un guion o una «s».

Sitio falso (no lo visites)Sitio legítimo que imitaLa diferencia
glazed-client.comglazedclient.comUn guion
radium-client.comradiumclient.comUn guion
meteorclients.commeteorclient.comUna «s»
xenoclient.lol y xenonclient.comXenon Client no tiene web propia: vive en su repositorio de GitHubLos dos dominios son falsos
nova-client.comTampoco existe web oficial: está en GitHub y ModrinthOcupa un lugar vacío

Ojo con las dos últimas filas, porque son la jugada más astuta del asunto y funcionan distinto de las tres primeras. Varios de estos proyectos no tienen sitio oficial —viven en un repositorio de GitHub y nada más—, así que el atacante no necesita competirle a ninguna página: arma la que el proyecto nunca tuvo y se queda con el primer puesto por abandono. En el caso de Xenon Client hay dos dominios falsos y ningún sitio real con el cual compararlos, que es justamente lo que vuelve inútil el consejo de «fijate que sea el sitio oficial». Lo mismo pasa con 22qq-client.com, un mod que tampoco tenía página propia.

Comparación entre un sitio web falso de un cliente de Minecraft y el sitio legítimo que imita

Y el clonado no es un copy-paste chapucero. Las páginas falsas replican la lista de funciones, las guías de instalación, la sección de preguntas frecuentes, los créditos del equipo y —el detalle que desarma a cualquiera— un enlace al repositorio de GitHub verdadero, puesto ahí justamente para que el visitante desconfiado lo chequee y se quede tranquilo. Una de las páginas llegó a copiar los nombres de los desarrolladores reales del proyecto. Otra, según el informe original, incluía un aviso de seguridad recomendando descargar solo desde ese sitio «oficial».

Hay dos hallazgos más que conviene tener presentes. El primero: en cheatlib.xyz se ofrecían ocho mods distintos, pero los ocho archivos compartían el mismo hash — es decir, era siempre el mismo malware con ocho nombres. El segundo: uno de los sitios estaba construido con una plataforma de creación web por IA, lo que le baja el costo de producción a cero y explica por qué aparecen tantos dominios nuevos.

La distribución final, además, casi no pasa por webs propias:

  • 49,6% de las URLs maliciosas eran enlaces de Discord
  • 23,4%, de MediaFire
  • 8,2%, de GitHub
  • 4,6%, de Dropbox

Traducido: el archivo llega desde un dominio que tu cabeza ya archivó como confiable. Dos canales de Discord señalados en el informe tenían más de 1.900 y más de 220 miembros repartiendo clientes infectados. Y no quedó ahí: McAfee encontró que también se comprometieron sitios legítimos de la comunidad —Planet Minecraft y EndMods—. Los enlaces de Planet Minecraft estaban activos al momento del análisis, y el de EndMods seguía repartiendo el archivo cuando el informe se publicó.

Qué se lleva: contraseñas, wallets y —si el atacante paga— la webcam

Acá conviene ser preciso, porque el reparto de funciones dice mucho sobre a quién apunta esto. La versión gratuita —la que usa cualquiera que se registre— es un ladrón de datos bastante completo, según el informe de junio:

Versión gratuitaVersión premium (desde US$ 5/mes)
Contraseñas y cookies de 36 navegadoresAcceso a la webcam de la víctima
56 billeteras cripto de navegador y 12 de escritorioRegistro de todo lo que se teclea
Credenciales de Discord, Steam y TelegramPantalla compartida con control de teclado y mouse
Sesiones de Minecraft y de cuatro lanzadoresConsola remota en la máquina infectada
Búsqueda de archivos por 24 palabras clave y capturas de pantallaSubir y bajar archivos del equipo

El contraste de precios es lo que vuelve a esta campaña distinta de las demás. McAfee lo pone en números: servicios equivalentes como Lumma Stealer se alquilan entre US$ 250 y US$ 500 por mes en canales clandestinos, y X-worm ronda los US$ 300 a 500 por acceso de por vida. WeedHack arranca gratis, cobra US$ 5 mensuales por el paquete con webcam y US$ 24,99 por acceso permanente. No está en la dark web: está en la web común, con tutoriales incluidos.

Esquema de lo que un atacante obtiene con la versión gratuita frente a la versión paga del servicio

El dato más feo: los pibes también están del otro lado

Hasta acá es una historia de malware más o menos convencional. Lo que la corre de eje es a quién terminó poniendo del lado del atacante. McAfee lo escribió sin vueltas en su resumen para usuarios:

Nuestros investigadores se sorprendieron al descubrir adolescentes usando estas herramientas no solo para el robo financiero, sino para hostigar e intimidar a sus pares.

Brooke Seipel, McAfee — vía el resumen de la investigación

El informe técnico es todavía más explícito sobre lo que encontraron al monitorear el canal de Telegram de la operación, que tenía más de 850 miembros: hubo casos en los que los atacantes contactaron a sus víctimas para amenazarlas y hostigarlas, las grabaron a través de sus propias webcams y compartieron esos videos en el canal como trofeos. Víctimas y victimarios, en general, de edades parecidas.

Que la barrera de entrada sea un billete de cinco dólares no es un detalle de color: es la explicación. Cuando el acceso remoto a la máquina de otra persona cuesta menos que un café, deja de ser una herramienta de criminales profesionales y pasa a ser algo que un chico de quince compra para vengarse de un compañero. Ese es el cambio real que documenta esta investigación, y no aparece en ninguna estadística de infecciones.

Cómo darte cuenta antes de hacer clic en «Descargar»

Vale una aclaración antes de la lista, porque conviene no sacar la conclusión fácil: no todos los señuelos son herramientas de trampa. Uno de los sitios documentados, cheatlib.xyz, sí anuncia abiertamente qué servidores y qué sistemas anti-cheat puede evadir. Pero el mismo informe encontró archivos infectados haciéndose pasar por utilidades perfectamente comunes —un optimizador, un ajuste de mouse, un buscador de semillas de mundo— y varios llegaban desde sitios de la comunidad. O sea que el «se lo buscó» no alcanza como explicación, y quedarse con esa idea es justamente lo que baja la guardia.

Lo que sí conviene tener grabado es el tercer paso de la tabla de riesgos del informe de junio: el sitio te avisa que «a veces los antivirus se equivocan» y te sugiere desactivarlo antes de instalar. Si algo te pide eso, la conversación terminó ahí.

Las señales concretas, según las recomendaciones del informe:

  • Mirá la URL, letra por letra. Un guion de más o una «s» al final es toda la diferencia entre el proyecto y su clon.
  • Bajá solo del sitio oficial del desarrollador o de plataformas de mods reconocidas. Si no podés verificar el origen, no lo descargues.
  • Nunca desactives el antivirus para instalar algo. Ningún mod legítimo necesita eso.
  • Si el antivirus marca el archivo, no asumas que es un falso positivo. Frená y averiguá.
  • Desconfiá de lo gratis que debería ser pago. Uno de los clientes clonados cuesta US$ 9,99 por mes en su web real; el sitio falso lo regalaba.
  • Escaneá el archivo antes de abrirlo, aunque venga de una comunidad conocida.
  • Mantené actualizados el sistema, el navegador y el software de seguridad.
Persona revisando letra por letra la dirección web de una página de descarga antes de bajar un archivo

¿Y esto qué significa para vos?

Primero, la parte que ninguna cobertura te va a aclarar y corresponde decir: la lista de países donde WeedHack es más frecuente, publicada por McAfee en junio, no menciona a la Argentina ni a ningún país de la región. Arranca por Estados Unidos y sigue con Alemania, India, Reino Unido, Italia, Vietnam, Canadá, Noruega, Suecia, Finlandia y España. Cuidado con leer de más: es un ranking de dónde se ve más, no un censo — la misma investigación describe al objetivo como «jugadores de Minecraft de todo el mundo». Lo honesto es decir que no hay una ola local documentada, no que acá no pase.

Dicho eso, el motivo por el que igual te toca es simple: los chicos de acá buscan los mismos clientes, en el mismo Google y en los mismos Discord que los de allá. La campaña no discrimina por país porque no necesita hacerlo — el envenenamiento de resultados de búsqueda funciona en cualquier idioma, y el mismo mod trucho aparece si lo buscás desde Buenos Aires o desde Berlín.

La conversación práctica en casa, entonces, es corta y va en dos direcciones. Para el que juega: los mods se bajan del repositorio oficial del proyecto, y si el sitio pide apagar el antivirus, es malware, sin excepción. Para el adulto que paga la conexión: contra este tipo de malware en Minecraft, la protección que sirve es la que bloquea el sitio antes de la descarga, no la que revisa el archivo después. McAfee reporta más de 6.300 accesos frenados en el último mes justamente en esa capa. Si estás cubriendo varios equipos de la casa, una licencia de McAfee Total Protection cubre diez dispositivos entre PC, notebooks y celulares.

Y una última, que es la que más incomoda: si un chico aparece con que «alguien lo tiene hackeado» y le manda capturas de su propia pantalla, eso no es una fanfarronada de internet. Es el escenario número cuatro de la tabla de riesgos de McAfee, y su recomendación textual es que hable con un adulto de confianza y que no siga las instrucciones del atacante, porque obedecer solo agranda el daño.

Preguntas frecuentes sobre WeedHack y los mods de Minecraft

¿Minecraft es inseguro?

No. El juego en sí no está comprometido: el malware en Minecraft del que habla esta investigación viaja en clientes, mods y utilidades de terceros bajados por fuera de los canales oficiales. Con el lanzador oficial y sin modificaciones de sitios random, WeedHack no tiene por dónde entrar.

¿Cómo sé si mi PC tiene WeedHack?

McAfee no publicó una lista de síntomas, pero sí el comportamiento: el malware desactiva las protecciones de Windows Defender, se agrega exclusiones y monta una tarea programada oculta que lo reinicia en cada inicio de sesión. Ante la sospecha, escaneá desde otra herramienta y cambiá las contraseñas desde otro equipo.

¿Alcanza con no bajar cheats para estar a salvo?

Ayuda muchísimo, pero no alcanza. La investigación encontró archivos infectados también en sitios legítimos de la comunidad, como Planet Minecraft y EndMods, y en repositorios de GitHub. La regla que sí cubre los dos casos es verificar el origen del archivo y escanearlo antes de abrirlo.

¿Por qué es tan barato para el atacante?

Porque el modelo es de volumen: la básica es gratis y el acceso remoto arranca en US$ 5 mensuales, contra los US$ 250 a 500 de servicios equivalentes. Según McAfee el precio derrumba la barrera de entrada, y lo que atrae al público joven es que roba cuentas de Minecraft.

Familia revisando juntos la configuración de seguridad de la computadora donde juegan

¿Y vos qué opinás? Dejalo en los comentarios ⬇️
Cubrí los equipos de casa antes del próximo mod →

Deja un comentario