WeedHack, une opération de Malware-as-a-Service ciblant les joueurs Minecraft, a infecté 116 464 systèmes depuis janvier 2026 via de faux mods trojanisés. L'infostealer, vendu dès 5 $/mois, vole sessions Minecraft, cookies de 36 navigateurs, crypto-wallets et accès Discord/Steam. Analyse complète McAfee juin 2026.
En bref
- WeedHack : opération Malware-as-a-Service ciblant les joueurs Minecraft via des mods et cheats trojanisés distribués par YouTube et SEO poisoning
- 116 464 systèmes infectés depuis janvier 2026, rythme de 2 000 à 3 000 nouvelles infections par jour (données McAfee)
- Infostealer vendu à 5 $/mois ou 24,99 $ à vie — vol de sessions, mots de passe de 36 navigateurs, 56 extensions crypto, Discord et Steam
Les faits
Le 3 juin 2026, les chercheurs de McAfee ont publié une analyse détaillée de WeedHack, une opération de Malware-as-a-Service (MaaS) ciblant spécifiquement la communauté des joueurs Minecraft. Depuis janvier 2026, cette plateforme criminelle a infecté 116 464 systèmes selon la télémétrie McAfee, avec un rythme soutenu de 2 000 à 3 000 nouvelles infections quotidiennes. WeedHack illustre l'industrialisation avancée de la cybercriminalité : infrastructure professionnelle, modèle économique par abonnement, surface d'attaque ciblée et tableau de bord client soigné — le tout accessible à n'importe quel acteur malveillant sans compétence technique particulière.
Le vecteur de distribution est sophistiqué et multicouche. WeedHack se propage via de fausses vidéos YouTube présentant des « mods exclusifs », des « cheats gratuits » ou des « clients optimisés » pour Minecraft. Ces vidéos sont positionnées en tête des résultats de recherche grâce à des techniques de SEO poisoning — manipulation des signaux de référencement (backlinks artificiels, métadonnées optimisées, vues gonflées) pour faire remonter des contenus malveillants devant les résultats légitimes. Des sites miroirs imitent fidèlement les portails officiels de téléchargement de mods Minecraft. McAfee a identifié plus de 3 820 fichiers JAR malveillants uniques et plus de 240 URLs actives utilisées pour distribuer le malware.
Le modèle économique de WeedHack est celui d'un SaaS criminel parfaitement rodé. Un tier gratuit permet de voler les Session ID Minecraft, les cookies de session actifs et les mots de passe sauvegardés dans 36 navigateurs différents. Un tier premium à 5 $/mois — ou 24,99 $ en achat unique à vie — débloque des fonctionnalités de RAT (Remote Access Trojan) complet : contrôle à distance avec accès clavier et souris, accès webcam, keylogger en temps réel, shell distant interactif et gestion complète des fichiers à distance. Les clients du service disposent d'un tableau de bord professionnel pour visualiser les credentials volés et gérer les machines compromises.
Le périmètre de vol d'informations est très large. WeedHack cible les identifiants pour 36 navigateurs web (Chrome, Firefox, Edge, Brave et leurs variantes), les extensions de portefeuilles cryptomonnaies pour 56 solutions différentes, 12 applications desktop de gestion de crypto-wallets, les tokens Discord (permettant l'accès permanent au compte sans mot de passe), les sessions Steam (y compris les items de jeu monnayables) et les sessions Telegram. La priorité accordée aux actifs crypto dans le ciblage reflète une motivation financière directe : le vol de cryptomonnaies est instantanément monnayable sans intermédiaire.
Géographiquement, McAfee note que les États-Unis constituent le premier pays affecté, suivis par l'Allemagne, l'Inde, le Royaume-Uni et l'Italie. La France n'apparaît pas dans le top 5 publié, mais la présence de serveurs Minecraft francophones importants et la taille de la communauté (plusieurs millions de joueurs actifs) font de WeedHack une menace concrète pour les utilisateurs français. Les pics d'infection correspondent aux week-ends et aux vacances scolaires — périodes pendant lesquelles les jeunes joueurs sont plus actifs et téléchargent davantage de mods.
WeedHack s'inscrit dans une tendance documentée depuis 2023 de ciblage systématique des communautés gaming comme vecteur d'attaque. Les joueurs présentent plusieurs caractéristiques attrayantes pour les cybercriminels : habitude de télécharger des exécutables non signés (mods, cheats, launchers alternatifs), confiance accordée aux recommandations des pairs et aux créateurs de contenu YouTube, présence fréquente de crypto-wallets, et dans le cas de Minecraft, une culture du modding qui normalise le téléchargement de fichiers JAR depuis des sources tierces.
La distribution sous forme de fichiers JAR (Java Archive) est une technique efficace pour contourner la méfiance instinctive envers les fichiers .exe. Les JARs sont perçus comme moins dangereux, associés à l'environnement ouvert de Minecraft. En réalité, un fichier JAR malveillant exécuté dans le contexte de la JVM Minecraft dispose d'un accès au réseau et au système de fichiers. Par des techniques de réflexion Java et de chargement dynamique de bibliothèques natives, WeedHack accède à des fonctionnalités système de bas niveau.
La tarification agressive de WeedHack — 5 $/mois ou 24,99 $ à vie pour des capacités RAT complètes — abaisse drastiquement la barrière à l'entrée dans la cybercriminalité. Des acteurs sans compétences techniques peuvent accéder à des dizaines de machines compromises sans comprendre le moindre mécanisme d'infection. Selon les données de BlackFog publiées en 2026, le nombre d'acteurs utilisant des plateformes MaaS a augmenté de 34 % entre 2024 et 2026, tiré par l'effondrement des prix de ce type de service.
Impact et exposition
WeedHack cible principalement les particuliers et les familles ayant des enfants ou adolescents jouant à Minecraft. L'impact direct est le vol de credentials et d'actifs numériques. Le risque secondaire, souvent sous-estimé : si le système infecté est également utilisé pour le télétravail, les credentials professionnels peuvent être exfiltrés. Les organisations appliquant des politiques BYOD sans MDM robuste sont exposées à ce vecteur indirect.
Recommandations
- Télécharger exclusivement des mods Minecraft via CurseForge ou Modrinth — les deux dépôts officiels qui vérifient les fichiers soumis
- Scanner tout fichier JAR téléchargé hors des dépôts officiels avec un antivirus à jour avant exécution
- Activer l'authentification à deux facteurs sur les comptes Minecraft, Discord, Steam et tous les exchanges de cryptomonnaies
- Vérifier régulièrement les sessions actives sur Discord (Paramètres > Confidentialité et sécurité) et Steam — révoquer les sessions inconnues
- Pour les entreprises avec politique BYOD : implémenter un MDM et interdire l'exécution de JARs non signés sur les appareils accédant aux ressources corporate
Comment savoir si mon PC a été infecté par WeedHack, et quoi faire en cas de compromission ?
Vérifiez si vous avez téléchargé des mods Minecraft depuis des sources hors de CurseForge ou Modrinth depuis janvier 2026. Cherchez des processus Java en arrière-plan inhabituels dans le Gestionnaire des tâches (javaw.exe ou java.exe avec des arguments suspects). Vérifiez vos sessions actives Discord et Steam, et signalez tout accès non reconnu. Scannez votre système avec Malwarebytes en mode gratuit. Si vous suspectez une compromission : changez immédiatement tous vos mots de passe depuis un autre appareil sain, révoquez les tokens Discord via "Se déconnecter de tous les appareils", transférez vos cryptomonnaies vers un nouveau wallet généré sur un appareil propre. Ne modifiez pas vos mots de passe depuis l'appareil potentiellement infecté — un keylogger enregistrerait les nouveaux mots de passe.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Sophos : un lab IA teste l'évasion EDR avec Claude Opus 4.5
Sophos a découvert un laboratoire malveillant automatisé utilisant Claude Opus 4.5 et l'IDE Cursor pour développer et tester des outils d'évasion EDR. Le lab testait ses charges contre Sophos, CrowdStrike et Microsoft Defender dans des VMs Windows Server 2022 dédiées, dans le cadre d'opérations liées au ransomware.
CVE-2026-8206 : Kirki WordPress, 500 000 sites exposés
CVE-2026-8206, CVSS 9.8 : faille non-authentifiée dans Kirki — Freeform Page Builder permet de prendre le contrôle d'un compte administrateur WordPress. Plus de 500 000 sites exposés, exploitation active confirmée par Defiant/Wordfence. Mise à jour vers 6.0.7 requise.
IBM WebSphere : quatre CVE critiques, RCE CVSS 9.8
IBM divulgue quatre vulnérabilités critiques dans WebSphere Application Server 8.5/9.0 et ses Web Server Plug-ins : une RCE non authentifiée CVSS 9.8 (CVE-2026-8633) et trois failles CVSS 9.0+. Des correctifs sont disponibles.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin.
Commentaires (1)
Laisser un commentaire