Minecraft Malware Loader utiliza actualizaciones de contratos inteligentes firmados por RSA para C2 persistente
Resumen Informativo
De acuerdo a la publicación titulada Minecraft Malware Loader utiliza actualizaciones de contratos inteligentes firmados por RSA para C2 persistente, difundida en fecha 26/06/2026 08:48, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
Se ha encontrado un cargador de malware nuevo y altamente sofisticado escondido dentro de lo que parece ser un mod inofensivo de Minecraft. El daño ya es significativo, con más de 116.000 sistemas únicos comprometidos desde que comenzó la campaña en enero de 2026.
Aquí lo tienes como tabla normal (Markdown), tal como quedó en mi primera respuesta. Puedes copiar y pegar esto directamente:
Minecraft Malware Loader utiliza actualizaciones de contratos inteligentes firmadas por RSA para un C2 persistente
El malware, conocido como LoaderClient, se propaga haciéndose pasar por un mod falso de Minecraft Fabric. Los analistas de DarkAtlas identificaron y detallaron el malware en un informe compartido con Cyber Security News (CSN).
Sus hallazgos revelan que LoaderClient es la carga útil (payload) de la primera etapa de una campaña más amplia llamada WeedHack, una plataforma de malware como servicio (MaaS) disponible de forma gratuita o por cinco dólares al mes. El cargador utiliza actualizaciones de contratos inteligentes firmadas mediante RSA para mantener un canal de mando y control (C2) persistente.
Indicadores de compromiso (IoC)
| Tipo | Indicador | Descripción |
|---|---|---|
| SHA256 | F91714F89616002C6C1411233470F58E74FAD7CB5A7DA6F77AA6082F5D2E8771 | Hash del archivo JAR de LoaderClient (etapa 1) |
| SHA1 | F7911F5BE3D08DA95DCDA8AFB1BEB8E462376F9D | Hash del archivo JAR de LoaderClient (etapa 1) |
| MD5 | D991A7C9E2C3B269975404405A79ADBC | Hash del archivo JAR de LoaderClient (etapa 1) |
| SHA256 | E7D1346153B49CE403687BBD0DDBF1DB63DE6808D64EA2812EA48EF0CFE7CF2A | Hash del archivo Módulo.jar (etapa 2) |
| Contrato Ethereum | 0x1280a841Fbc1F883365d3C83122260E0b2995B74 | Contrato inteligente de Ethereum usado para la resolución de la URL de C2 (EtherHiding) |
| Dominio | fucktermedfir[.]st | Dominio C2 activo actual, resuelto desde el contrato inteligente |
| Dominio | whnewreceive[.]ru | Dominio C2 anterior (activo en marzo de 2026) |
| URL | https://fucktermedfir[.]st/files/jar/module | URL de descarga de la carga útil de la etapa 2 |
| WebSocket | wss://remotev2.whpaid[.]ru/ws/client | Punto final WebSocket C2 principal para el RAT premium |
| WebSocket | wss://remotev2.whreceive[.]ru/ws/client | Punto final WebSocket C2 de respaldo (backup) para el RAT premium |
| Dominio | telemetrydata[.]to | Punto final de exfiltración de datos |
| IPv4 | 45.141.119.34 (puerto 50169) | Indicador de red asociado con la campaña |
| Ruta de archivo | %APPDATA%\Roaming\RuntimeBroker.exe | Ubicación del backdoor depositado en el host infectado |
| Ruta de archivo | %APPDATA%\Roaming\Microsoft\Tlmtry\Telemetry.exe | Ubicación del stealer (ladrón) depositado en el host infectado |
| Ruta de archivo | %APPDATA%\Roaming\Windows\RunetimeBroker.exe | Ubicación de la carga útil de copia de seguridad en el host infectado |
| Ruta de archivo | %TEMP%\lib*.dll | DLL nativa soltada por el cargador JNI |
| Ruta de archivo | %TEMP%*.acdm | Archivo de configuración depositado en el host infectado |
| Clave de registro | HKCU\Software\Microsoft\Windows\CurrentVersion\Run | Clave de registro de persistencia utilizada por el malware |
| Tarea programada | JMonitoringTask | Tarea de vigilancia que se ejecuta cada 2 minutos |
| Tarea programada | JavaSecurityUpdater | Tarea de persistencia que se ejecuta al iniciar sesión con el privilegio más alto |
| Recurso JAR | META-INF/README.txt | Entrada de bomba zip (zip bomb) dentro del recurso JAR malicioso |
| Recurso JAR | cfg.json | Archivo de configuración integrado que contiene el UUID de la campaña |
| Extensión de archivo | .acdm | Extensión personalizada usada para los archivos de configuración depositados |
| UUID de campaña | 6fb0a044-eb0c-4d1f-b497-827b715590a7 | Identificador de campaña asignado por el operador, integrado en la etapa 1 |
La publicación «Minecraft Malware Loader utiliza actualizaciones de contratos inteligentes firmadas por RSA para un C2 persistente» apareció primero en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | Minecraft Malware Loader utiliza actualizaciones de contratos inteligentes firmados por RSA para C2 persistente |
| Publicado: | 26/06/2026 08:48 |
| Enlace: | https://cybersecuritynews.com/minecraft-malware-loader-uses-rsa-signed |
| Consultado: | 26/06/2026 |