Hľadáte Minecraft klient, mod alebo cheat, kliknete na jeden z prvých výsledkov a namiesto hry si stiahnete malvér. Presne na tomto princípe ďalej funguje kampaň WeedHack. Útočníci vyrábajú presvedčivé kópie stránok známych Minecraft projektov a niektoré dokázali vo výsledkoch vyhľadávania predbehnúť aj oficiálne zdroje.
Výskumníci z McAfee Labs 20. augusta 2026 uviedli, že za predchádzajúci mesiac ich ochrana zablokovala viac než 6 300 pokusov o prístup na škodlivé stránky spojené s kampaňou. Pôvodný riadiaci server aj ovládací panel WeedHacku už boli odstavené, distribúcia škodlivých súborov však pokračovala cez nové a existujúce weby, Discord či služby na zdieľanie súborov.
Ak ste podozrivý súbor iba stiahli a s istotou ho nespustili ani nenechali načítať Minecraftom, neotvárajte ho, odstráňte ho a počítač skontrolujte. Ak ste JAR, klient alebo mod už spustili, situáciu treba brať vážnejšie: WeedHack dokáže kradnúť heslá a prihlasovacie relácie, meniť nastavenia Microsoft Defendera a v niektorých prípadoch umožniť útočníkovi vzdialené ovládanie počítača.
Falošná stránka môže vyzerať lepšie než skutočný projekt
Najväčší problém nie je v tom, že by podvodné weby vyzerali podozrivo. Práve naopak. McAfee našiel stránky, ktoré kopírovali farby, grafiku, zoznam funkcií, návody na inštaláciu, FAQ, mená vývojárov aj snímky obrazovky originálneho projektu.
Niektoré dokonca odkazovali na skutočný GitHub repozitár. Taký odkaz návštevníka upokojí, ale samotné tlačidlo Download môže stále ponúkať úplne iný súbor. Rovnaký princíp sa objavil aj pri iných podvodných stránkach na sťahovanie hier a programov: časť informácií je pravdivá, no rozhodujúce stiahnutie vedie inde.
Jeden z webov šíriacich WeedHack vznikol na platforme Lovable, ktorá umožňuje vytvárať weby pomocou generatívnej AI. Samotné použitie takéhoto nástroja samozrejme nie je podozrivé. Tento prípad však ukazuje, že AI nástroje môžu znížiť technickú bariéru a zrýchliť výrobu dôveryhodne pôsobiacich podvodných stránok.
Podvodný Minecraft klient môže byť vo vyhľadávaní nad originálom
Útočníci využívajú takzvaný SEO poisoning – snažia sa škodlivú stránku dostať vysoko vo výsledkoch pri hľadaní názvu legitímneho programu. Preto už nestačí pravidlo „kliknem na prvý výsledok“.
Pri Xenon Client výskumníci McAfee zaznamenali situáciu, keď prvé dva výsledky v Googli smerovali na weby šíriace WeedHack. Pri Nova Client zase podvodníci využili fakt, že legitímny projekt nemal vlastnú samostatnú webovú stránku a bol dostupný cez GitHub a Modrinth. Vytvorili preto web, ktorý na prvý pohľad pôsobil oficiálnejšie než skutočné zdroje.
The Hacker News pri spracovaní zistení uviedol, že stránky napodobňujúce Xenon a Nova sa objavovali vysoko aj vo výsledkoch Microsoft Bingu, Brave Search a DuckDuckGo. Samotná pozícia vo vyhľadávači teda nie je potvrdením, že ide o oficiálnu stránku.
Ktoré adresy McAfee označil za škodlivé
Nasledujúce adresy patrili medzi indikátory kompromitácie uvedené McAfee k 20. augustu 2026. Sú zámerne zapísané v neklikateľnom tvare. Zoznam nie je úplný a nemožno z neho usudzovať, že rovnaké domény budú aktívne aj neskôr.
glazed-client[.]comradium-client[.]comseedcrackerx.github[.]ioxenoclient[.]lolxenonclient[.]comnova-client[.]comcheatlib[.]xyzmeteorclients[.]com22qq-client[.]comkryptonclientcrack.lovable[.]app
Niektoré názvy sa od legitímnej adresy líšia jediným znakom, spojovníkom alebo množným číslom. Napríklad škodlivý meteorclients[.]com napodobňoval legitímny projekt na meteorclient[.]com. Preto si adresu projektu radšej overte nezávisle, nie podľa toho, ako profesionálne web vyzerá.
Discord tvoril takmer polovicu zachytených škodlivých odkazov
Vyhľadávače sú iba jedna cesta. Z adries, ktoré McAfee pri tejto fáze kampane identifikoval, tvorili 49,6 % odkazy na Discord, 23,4 % MediaFire, 8,2 % GitHub a 4,6 % Dropbox. Útočníci teda využívajú služby, ktoré hráči poznajú a bežne im dôverujú.
Škodlivé súbory sa objavili dokonca na platforme Planet Minecraft a na webe EndMods. To je dôležitá pripomienka: dôveryhodná doména alebo známa služba ešte automaticky nepotvrdzuje bezpečnosť konkrétneho súboru. Útočník môže zneužiť účet, repozitár, komunitný web alebo obyčajný odkaz v diskusii.
Pri odkaze poslanom cez Discord, sociálnu sieť alebo chat preto platia rovnaké pravidlá ako pri podozrivom odkaze na sociálnej sieti: skontrolovať skutočnú doménu a zdroj overiť nezávisle.
Čo WeedHack spraví po spustení
WeedHack nie je iba poškodený Minecraft mod. Ide o viacstupňový malvér a službu typu Malware-as-a-Service, pri ktorej môžu škodlivý kód používať ďalší útočníci. Technická analýza McAfee ukazuje, čo robili skúmané vzorky po spustení.
- zbierali informácie o operačnom systéme, procesore, grafike a pamäti RAM;
- vytvorili snímku obrazovky;
- kradli tokeny Discordu, uložené heslá a cookies z prehliadačov;
- hľadali údaje súvisiace s Telegramom a kryptomenovými peňaženkami;
- vytvárali mechanizmy, vďaka ktorým sa malvér spustil znovu po prihlásení používateľa;
- neskoršia fáza mohla priniesť vzdialené ovládanie obrazovky, prístup ku kamere, keylogger, prácu so súbormi a vzdialený príkazový riadok.
Nie každá budúca vzorka musí obsahovať presne rovnaké komponenty. Ide o správanie, ktoré McAfee pozoroval pri analyzovaných verziách WeedHacku, nie o záruku, že každá infekcia prejde všetkými fázami.
WeedHack si vytváral výnimky v Microsoft Defenderi
Mimoriadne dôležitá je manipulácia s antivírusom. V analyzovanej druhej fáze škodlivý skript pridal 13 výnimiek pre cesty a 15 výnimiek pre procesy. Neskoršia fáza pridala medzi výnimky dokonca celý priečinok C:\Users.
Výnimka znamená, že Microsoft Defender dané súbory, priečinky alebo procesy pri príslušnom type kontroly ignoruje. Preto nemožno po spustení škodlivého súboru považovať vetu „antivírus už nič nehlási“ za dôkaz, že je počítač čistý.
Stiahli ste podozrivý Minecraft mod? Rozhoduje, či ste ho spustili
Súbor ste iba stiahli, ale nespustili
Ak ste JAR, ZIP alebo iný súbor iba uložili na disk a s istotou ste ho neotvorili ani nenechali načítať Minecraftom, riziko je podstatne menšie.
- Súbor nespúšťajte „na skúšku“.
- Odstráňte ho aj z priečinka s modmi, ak ste ho tam skopírovali.
- Aktualizujte antivírus a spustite kontrolu počítača.
- Novú kópiu hľadajte cez oficiálny projekt, jeho overený GitHub, Modrinth alebo CurseForge, nie cez rovnaký výsledok vyhľadávania.
Pred spustením neznámeho súboru môže pomôcť aj kontrola cez VirusTotal. Výsledok však treba interpretovať správne. Ani nula detekcií neznamená, že služba potvrdila bezpečnosť súboru – iba to, že ho použité antivírusové nástroje v danom okamihu neoznačili ako škodlivý.
Súbor ste už spustili alebo ho načítal Minecraft
Vtedy nestačí vymazať pôvodný mod. Neskoršie fázy WeedHacku si podľa McAfee vytvárali vlastné súbory, naplánované úlohy, výnimky v Defenderi a mechanizmy perzistencie.
- Odpojte počítač od internetu. Vypnite Wi-Fi alebo odpojte sieťový kábel. Znižujete tým možnosť ďalšej komunikácie malvéru so servermi útočníka.
- Na infikovanom počítači sa neprihlasujte do dôležitých účtov. Ak malvér kradne heslá alebo cookies, nové prihlasovanie mu môže poskytnúť ďalšie údaje.
- Skontrolujte Microsoft Defender. Otvorte Zabezpečenie Windows → Ochrana pred vírusmi a hrozbami → Spravovať nastavenia → Výnimky → Pridať alebo odstrániť výnimky. Ak tam vidíte nečakané výnimky, ktoré ste nevytvorili vy ani správca počítača, sú podozrivé. Na pracovnom alebo školskom počítači ich svojvoľne nemeňte a kontaktujte správcu.
- Aktualizujte bezpečnostné definície a spustite úplnú kontrolu. V Zabezpečení Windows otvorte Možnosti kontroly a zvoľte Úplná kontrola.
- Následne použite Microsoft Defender Offline. Offline kontrola reštartuje počítač a prebehne mimo bežiaceho Windowsu, takže perzistentný malvér má menšiu možnosť skrývať sa alebo brániť kontrole.
- Počítač skontrolujte ešte raz. Ako dodatočný nástroj môžete použiť aj náš návod na Microsoft Safety Scanner.
- Účty zabezpečujte z čistého zariadenia. Začnite hlavným e-mailom, potom Microsoft/Minecraft účtom, Discordom, Steamom a ďalšími službami, ktoré boli na počítači používané. Zmeňte heslá, skontrolujte neznáme prihlásenia a podľa možností zrušte existujúce relácie.
Pri Microsoft účte možno použiť aj možnosť odhlásenia zo všetkých zariadení. Zmysel má aj dvojfaktorové overenie, ale až po tom, čo účet zabezpečíte z dôveryhodného zariadenia.
Ak sa škodlivé komponenty po reštarte vracajú, bezpečnostné nastavenia sa samy menia, niekto počítač vzdialene ovládal alebo si už nemôžete byť istí jeho stavom, najspoľahlivejším riešením môže byť čistá reinštalácia Windowsu z dôveryhodného inštalačného média. Predtým zálohujte osobné dokumenty, nie podozrivé programy, skripty či JAR súbory.
Všeobecné príznaky a ďalší postup po otvorení škodlivého súboru nájdete aj v našom návode, čo robiť pri podozrení na trójskeho koňa.
Ako bezpečnejšie sťahovať Minecraft mody a klienty
Najlepšia ochrana proti podobnému útoku sa odohráva ešte pred otvorením súboru. Pekná stránka, HTTPS, vysoká pozícia v Googli ani odkaz na pravý GitHub samy osebe nestačia.
- Začnite pri vývojárovi, nie pri tlačidle Download vo vyhľadávači. Nájdite dlhodobo používaný repozitár alebo profil projektu a až z neho prejdite na oficiálny web či platformu.
- Porovnajte presnú doménu. Rozdiel jedného znaku, spojovníka alebo množného čísla môže znamenať úplne inú stránku.
- Preferujte dôveryhodné zdroje. Pri Minecraft modoch sú bežnými zdrojmi napríklad Modrinth, CurseForge a overené GitHub Releases konkrétneho projektu.
- Nevypínajte antivírus preto, že to žiada návod. McAfee priamo uvádza takúto požiadavku ako varovný signál. Hlásenie antivírusu neoznačujte automaticky za „false positive“ iba preto, že to tvrdí autor stránky.
- Buďte opatrní pri „crackoch“ a platených klientoch zadarmo. Práve lákavá ponuka je pri tejto kampani jednou z návnad.
- VirusTotal používajte ako ďalší signál, nie ako certifikát bezpečnosti. Nový alebo málo rozšírený malvér nemusí byť pri prvej kontrole rozpoznaný.
Týka sa WeedHack aj hráčov na Slovensku?
Áno, slovenský používateľ sa k škodlivému súboru môže dostať rovnakým spôsobom ako hráč v ktorejkoľvek inej krajine. WeedHack je podľa McAfee zameraný na hráčov Minecraftu celosvetovo a distribúcia cez vyhľadávače, YouTube, Discord či verejné služby na zdieľanie súborov nie je obmedzená na jeden jazyk.
Zverejnené dáta však neposkytujú spoľahlivý počet slovenských obetí ani dôkaz, že by útočníci cielili konkrétne na Slovensko. Také číslo preto z dostupného výskumu vyvodiť nemožno.
Odkiaľ informácie pochádzajú
Hlavným zdrojom je výskum McAfee Labs. Augustová analýza mapuje aktuálne spôsoby distribúcie, klonované weby a SEO poisoning. Starší technický rozbor WeedHacku opisuje jednotlivé fázy malvéru, krádež údajov, zásahy do Microsoft Defendera a mechanizmy vzdialeného prístupu.
Postup kontroly výnimiek, úplnej kontroly a Microsoft Defender Offline vychádza z dokumentácie Microsoftu. Konkrétne domény a infraštruktúra sa môžu meniť, preto je dôležitejší princíp kontroly zdroja než zapamätanie zoznamu dnešných škodlivých adries.