Actualidad ISAC

 
Noticia

Minecraft Malware Loader utiliza actualizaciones de contratos inteligentes firmados por RSA para C2 persistente

Resumen Informativo

🏷 Tags:MALWAREBRECHA DE DATOSINGENIERíA SOCIALCREDENCIALESBACKDOORRCEFINANCIEROIOC
Nivel de riesgo estimado: Alto

De acuerdo a la publicación titulada Minecraft Malware Loader utiliza actualizaciones de contratos inteligentes firmados por RSA para C2 persistente, difundida en fecha 26/06/2026 08:48, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Se ha encontrado un cargador de malware nuevo y altamente sofisticado escondido dentro de lo que parece ser un mod inofensivo de Minecraft. El daño ya es significativo, con más de 116.000 sistemas únicos comprometidos desde que comenzó la campaña en enero de 2026.

Aquí lo tienes como tabla normal (Markdown), tal como quedó en mi primera respuesta. Puedes copiar y pegar esto directamente:


Minecraft Malware Loader utiliza actualizaciones de contratos inteligentes firmadas por RSA para un C2 persistente

El malware, conocido como LoaderClient, se propaga haciéndose pasar por un mod falso de Minecraft Fabric. Los analistas de DarkAtlas identificaron y detallaron el malware en un informe compartido con Cyber Security News (CSN).

Sus hallazgos revelan que LoaderClient es la carga útil (payload) de la primera etapa de una campaña más amplia llamada WeedHack, una plataforma de malware como servicio (MaaS) disponible de forma gratuita o por cinco dólares al mes. El cargador utiliza actualizaciones de contratos inteligentes firmadas mediante RSA para mantener un canal de mando y control (C2) persistente.

Indicadores de compromiso (IoC)

Tipo Indicador Descripción
SHA256 F91714F89616002C6C1411233470F58E74FAD7CB5A7DA6F77AA6082F5D2E8771 Hash del archivo JAR de LoaderClient (etapa 1)
SHA1 F7911F5BE3D08DA95DCDA8AFB1BEB8E462376F9D Hash del archivo JAR de LoaderClient (etapa 1)
MD5 D991A7C9E2C3B269975404405A79ADBC Hash del archivo JAR de LoaderClient (etapa 1)
SHA256 E7D1346153B49CE403687BBD0DDBF1DB63DE6808D64EA2812EA48EF0CFE7CF2A Hash del archivo Módulo.jar (etapa 2)
Contrato Ethereum 0x1280a841Fbc1F883365d3C83122260E0b2995B74 Contrato inteligente de Ethereum usado para la resolución de la URL de C2 (EtherHiding)
Dominio fucktermedfir[.]st Dominio C2 activo actual, resuelto desde el contrato inteligente
Dominio whnewreceive[.]ru Dominio C2 anterior (activo en marzo de 2026)
URL https://fucktermedfir[.]st/files/jar/module URL de descarga de la carga útil de la etapa 2
WebSocket wss://remotev2.whpaid[.]ru/ws/client Punto final WebSocket C2 principal para el RAT premium
WebSocket wss://remotev2.whreceive[.]ru/ws/client Punto final WebSocket C2 de respaldo (backup) para el RAT premium
Dominio telemetrydata[.]to Punto final de exfiltración de datos
IPv4 45.141.119.34 (puerto 50169) Indicador de red asociado con la campaña
Ruta de archivo %APPDATA%\Roaming\RuntimeBroker.exe Ubicación del backdoor depositado en el host infectado
Ruta de archivo %APPDATA%\Roaming\Microsoft\Tlmtry\Telemetry.exe Ubicación del stealer (ladrón) depositado en el host infectado
Ruta de archivo %APPDATA%\Roaming\Windows\RunetimeBroker.exe Ubicación de la carga útil de copia de seguridad en el host infectado
Ruta de archivo %TEMP%\lib*.dll DLL nativa soltada por el cargador JNI
Ruta de archivo %TEMP%*.acdm Archivo de configuración depositado en el host infectado
Clave de registro HKCU\Software\Microsoft\Windows\CurrentVersion\Run Clave de registro de persistencia utilizada por el malware
Tarea programada JMonitoringTask Tarea de vigilancia que se ejecuta cada 2 minutos
Tarea programada JavaSecurityUpdater Tarea de persistencia que se ejecuta al iniciar sesión con el privilegio más alto
Recurso JAR META-INF/README.txt Entrada de bomba zip (zip bomb) dentro del recurso JAR malicioso
Recurso JAR cfg.json Archivo de configuración integrado que contiene el UUID de la campaña
Extensión de archivo .acdm Extensión personalizada usada para los archivos de configuración depositados
UUID de campaña 6fb0a044-eb0c-4d1f-b497-827b715590a7 Identificador de campaña asignado por el operador, integrado en la etapa 1

La publicación «Minecraft Malware Loader utiliza actualizaciones de contratos inteligentes firmadas por RSA para un C2 persistente» apareció primero en Cyber Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
Dominios
domainfucktermedfir[.]stcurrcontractdomainwhnewreceive[.]ruprevfucktermedfir[.]stwhpayment[.]ruwhreceive[.]ruratdomaintelemetrydata[.]todatadominiofucktermedfir[.]stdomiinteligentedominiowhnewreceive[.]rudomiwhpaid[.]ruratdomaintelemetrydata[.]topunt

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: Minecraft Malware Loader utiliza actualizaciones de contratos inteligentes firmados por RSA para C2 persistente
Publicado: 26/06/2026 08:48
Enlace: https://cybersecuritynews.com/minecraft-malware-loader-uses-rsa-signed
Consultado: 26/06/2026

Consultar publicación original ↗

Anterior
Siguiente