Minecraft Mod 安全:真实风险及防护方法

  • Minecraft 模组可能会隐藏恶意软件,这些恶意软件能够窃取凭据、个人数据和系统资源。
  • 像 Fractureiser 或 Stargazers Ghost Network 这样的真实战役都曾使用模组和公共存储库来感染玩家。
  • 检查模组的来源、信誉和文件类型,以及进行扫描和隔离环境测试,可以大大降低风险。
  • 保持系统更新、使用无特权账户以及做好备份是更安全地玩模组的关键。

Minecraft 模组的安全性

近年来,Minecraft 的模组已经从一次性应用发展成为数百万玩家日常生活中不可或缺的一部分。它们允许用户改变游戏画面、添加物品、创建精美的地图,甚至添加完整的游戏系统。然而,在这种创造力蓬勃发展的同时,一些令人不快的现象也随之出现:利用模组窃取数据、安装恶意软件和监视玩家的行为

你或许有时会想,“我只是个普通用户,没什么好隐瞒的”,但事实上,你的电脑里存储着密码、Discord 会话记录、浏览器数据、潜在的加密货币钱包以及对网络犯罪分子来说极具价值的个人文件。因此,如果你喜欢使用 Mod,那么了解 Mod 如何被用于传播恶意软件、存在哪些实际风险以及如何最大限度地减少损失就变得至关重要。

什么是Minecraft模组?它为何会带来风险?

安全的Minecraft模组

Minecraft 模组本质上是一个修改游戏行为的文件。它通常以 .jar 格式提供(因为它是基于 Java 的),或者压缩成 .zip 或 .rar 格式,几乎可以做任何事情:从添加装饰方块到改变世界生成,引入新的生物,或在游戏本身中实现高级安全系统。

这些模组并非 Mojang 或微软的官方内容;它们由玩家、粉丝或小型独立开发团队制作。这带来了一个非常积极的好处(几乎无限的种类和大量的创新),但也存在一个关键的缺点:它们在到达你的电脑之前未经正式审核或安全审查。

结果是,虽然某个模组可能完全合法,仅仅提供娱乐内容,但它也可能成为隐藏恶意代码的完美借口。攻击者只需将恶意软件伪装成极具吸引力的模组或备受期待的更新,并通过网站、论坛甚至带有“伪造”下载链接的 YouTube 视频进行传播即可。

许多模组还可以请求特定权限或访问系统文件和数据,以此来实现其功能。这种与系统环境交互的能力意味着,如果有人恶意利用它,您的个人数据和在线帐户将更容易受到攻击

像Reddit这样的论坛上充斥着用户遭遇恶意版主的案例,这些版主被指控存在各种问题,从账号被盗到更严重的病毒感染,不一而足。所有这些都清楚地表明,版主是网络犯罪分子真正的攻击目标。

隐藏在 Minecraft 模组中的真实恶意软件活动

Minecraft模组中的恶意软件

我们讨论的并非理论或孤立案例。近年来,一些组织严密的恶意软件攻击活动被发现,这些活动利用了《我的世界》及其模组的流行度,影响了全球成千上万的玩家。

其中最著名的事件之一是2023年的Fractureiser攻击,这种恶意软件会渗透到通过CurseForge和Modrinth等热门平台分发的模组和插件中。该事件非常严重,以至于专门开发了工具来检测受感染的模组并帮助用户清理系统,同时还在GitHub上发布了一份全面的公开调查报告,详细记录了事件的时间线、受影响的文件以及建议的应对措施。

最近,Check Point Research还发现并彻底调查了另一个名为Stargazers Ghost Network 的高级攻击行动。在这个案例中,攻击者在 GitHub 上搭建了一种恶意软件分发服务 (DaaS),将恶意文件伪装成游戏修改工具、脚本、宏或 Minecraft 的作弊程序(例如,Oringo 或 Taunahi 之类的名称)。

该攻击活动依赖于一个用 Java 编写的加载器和一个窃取程序,这两个程序会在检测到 Minecraft 已安装时激活。随后,第三阶段的攻击开始实施,该阶段使用 .NET 开发,拥有更强大的数据窃取能力。由于威胁的核心是用 Java 编写的,许多传统的杀毒软件和沙盒系统未能检测到它,因为它们缺乏在模拟环境中正确运行该模组所需的依赖项。

自 2025 年 3 月以来,我们一直在监控 GitHub 上多个名称看似吸引社区用户的欺诈性代码库,例如FunnyMap-0.7.5.jar、Oringo-1.8.9.jar、Polar-1.8.9.jar、SkyblockExtras-1.8.9.jar 和 Taunahi-V3.jar。这些代码库都伪装成模组或实用工具,但实际上,它们旨在下载恶意程序并执行 .NET 窃取程序,从而窃取 Discord、Telegram、Minecraft 客户端、浏览器、加密货币钱包等的凭据。

这些恶意模组的感染链是如何运作的

仔细观察“观星者幽灵网络”等活动的运作方式,会发现其感染链相当复杂,且分阶段进行。简单来说,该过程通常遵循以下步骤:

  • 初始模组下载玩家访问了一个 GitHub 代码库或看起来很正规的页面,看到一个吸引人的模组(或所谓的作弊程序),然后下载了 .jar 文件。
  • 在 Minecraft 中运行当你加载该模组并启动游戏时,该模组本身会起到以下作用: Java加载器在用户不知情的情况下请求或下载其他组件。
  • 恶意第二阶段加载器引入了一个新的恶意软件(例如,另一个混淆的 .jar 文件),该恶意软件负责在 .NET 中部署一个额外的组件,该组件具有更多窃取信息和控制系统的功能。
  • 数据泄露所有收集到的信息都会被压缩并发送给攻击者,通常是通过…… Discord webhook 或者使用不易察觉的技术连接到远程服务器。

这些恶意软件家族通常会集成反分析和反虚拟化技术。在完全激活之前,代码会检查自身是否运行在虚拟机、沙箱环境或某些表明其处于自动化分析系统的特定条件下。如果检测到任何异常情况,它会表现得看似无害或什么也不做,从而使安全工具难以检测到。

以 Stargazers Ghost Network 为例,攻击者利用 Pastebin 等服务动态获取恶意软件不同阶段的下载URL 。这使得他们能够在不修改初始程序的情况下更改分发服务器或路由,导致静态杀毒软件特征码难以长期有效。

被盗数据并非仅限于几个密码,还包括Discord 和 Telegram 的令牌和凭证、Feather、Lunar 和 Essential 等平台的启动器配置、浏览器密码和 Cookie(Chrome、Edge、Firefox)、VPN 信息、加密货币钱包、屏幕截图、活动进程列表,甚至剪贴板内容。所有这些资料都已被转化为极具价值的资产,可用于转售或用于未来的入侵活动。

这些攻击活动的规模表明,对于许多网络犯罪团伙而言,《我的世界》社区是一个庞大的、易于下手的目标市场,每月活跃用户超过200亿。从未经核实的来源下载模组时,任何疏忽都可能使您的计算机面临风险。

能够隐藏在模组中的恶意软件类型

当我们谈到“模组中的病毒”时,我们实际上指的是一系列不同的威胁,这些威胁可能会相互叠加:

  • 木马它们伪装成合法文件(例如,流行的模组),但包含打开后门、下载更多恶意软件或将系统远程控制权交给攻击者的代码。
  • 间谍软件他们专注于 间谍活动和收集敏感信息登录凭证、财务数据、聊天记录、文档、浏览模式等,然后被泄露给攻击者。
  • 窃贼它们是一种专门设计的间谍软件,旨在 迅速清空他们能拿走的一切 浏览器、即时通讯客户端、游戏启动器、加密货币钱包等等。
  • Cryptominers他们利用你的CPU或GPU秘密挖掘加密货币。他们不总是窃取信息,但是…… 它们会消耗资源,使设备发热,并使其运行速度大大降低。.
  • 勒索虽然在《我的世界》中这种情况似乎不太常见,但恶意模组也有可能触发勒索软件。 加密您的个人文件并索要赎金 作为交换,才能把他们找回来。

关键在于,从外部来看,对于普通用户而言,包含合法内容的 .jar 文件和包含木马的 .jar 文件可能看起来完全一样。因此,关注 mod 的来源、信誉以及安装后系统的运行情况至关重要。

如何判断一个 Minecraft 模组是否可靠

没有一种方法是 100% 万无一失的,但可以应用一些过滤器和最佳实践来显著降低安装恶意模组的几率。

首先,务必仔细查看下载来源。最好从社区内知名的大型平台下载模组,而不是从短链接、不知名的网站或信息匮乏的资源库下载。虽然即使是热门网站也并非绝对安全,但它们通常拥有更完善的管控措施、审核工具以及能够快速发现问题的活跃社区。

另一个关键因素是作者或开发团队的声誉。许多模组制作者在圈内都颇有名气,他们的项目已经运行多年,并积累了大量好评。反之,如果所谓的开发者杳无音讯,在可信网站上没有任何个人资料,在社区中也没有任何评价,那么最好对该文件极其谨慎,或者干脆直接丢弃。

其他玩家的评价和评论是宝贵的资源。在安装新模组之前,最好先在论坛、官方 Discord 服务器、Reddit 和信誉良好的网站上搜索一下它的名称。如果某个模组被用于传播恶意软件,用户通常会分享杀毒软件的截图,甚至提供技术分析,以此来警告玩家该模组的安全性。

此外,您还应该注意下载的文件类型。在 Minecraft Java 生态系统中,这些文件通常是 .jar 文件或扩展名为 .zip 或 .rar 的压缩文件。如果您在下载所谓的模组时收到 .exe 文件、.bat 文件或需要管理员权限的安装程序,请务必提高警惕,因为这不是典型的文件格式,它可能试图偷偷塞入其他东西。如果您不知道如何安装,请参阅我们关于安装 Minecraft Forge 和下载模组的指南。

与此相关的问题是:开源模组是否就一定安全?代码公开的确有所帮助:任何具备必要技能的人都可以审核代码、自行编译,并验证是否存在后门。但实际上,并非所有人都会审查代码,而且并非所有编译后的版本都与公开代码库完全一致。因此,开源固然是好事,但并非绝对安全。

用于检查模组安全性的工具

除了常识和手动验证之外,还有许多工具可以极大地帮助您在主机上运行文件之前检查文件是否干净。

最基本也是至关重要的措施是安装并更新杀毒软件或反恶意软件。下载后立即扫描模组的 .jar 文件或压缩包可以检测到许多已知的恶意软件家族,并阻止它们运行。虽然正如我们所见,一些复杂的攻击活动能够逃避检测,但这仍然是一道非常重要的防线。

另一个强烈推荐的措施是使用虚拟机或沙箱。您可以设置一个隔离环境(例如使用 VirtualBox 或类似解决方案),在其中安装 Minecraft 并测试模组,而不会对您的主系统造成任何风险。如果出现问题,您只需删除虚拟机并创建一个新的即可。此外,还有一些专门的在线沙箱(例如 Any.Run 或 Joe Sandbox)可以分析可疑文件的行为,但对于 Minecraft 模组而言,它们有时会缺少完全运行所需的依赖项。

别忘了使用VirusTotal 等在线分析平台。它们允许你上传文件、粘贴文件哈希值,甚至在使用前分析下载链接。然后,数十种不同的杀毒引擎会对文件进行分析,从而更全面地判断其是否被检测为恶意文件。然而,即使这些服务没有将某个文件标记为病毒,也并不意味着它就是安全的,就像一些基于 Java 的攻击活动未被检测到一样。

对于像 Fractureiser 这样的大型事件,一些受影响的平台甚至发布了专门的工具,用于查找安装包中受感染的模组并协助将其移除。如果遇到这种情况,密切关注官方公告并使用他们提供的工具至关重要。

某些模组可以收集哪些类型的数据?以 Essential 为例。

尤其对于那些使用社交或实用类模组的用户来说,一个普遍的担忧是这些模组可能会收集哪些个人信息。例如,像 Essential 这样的模组,允许用户无需租用服务器即可直接邀请好友加入自己的游戏世界,但这类模组通常需要与外部服务建立某种程度的连接才能正常运行。

在合理情况下,这类插件可以访问您的用户名、IP 地址、游戏会话信息、客户端版本,甚至可能包括一些系统元数据(例如操作系统或特定标识符),用于管理邀请、身份验证或统计数据。更广泛地说,这些信息可能被用于分析、服务改进,或者在最糟糕的情况下,用于更激进的商业追踪。

真正不寻常且极其严重的情况是,一个模组为了支持某个社交功能,竟然在内核级别运行或操控操作系统关键部分。一个设计良好的普通模组,通过 Minecraft 客户端加载,不会像 rootkit 那样运作,也不需要触及这类底层机制。

然而,即使恶意修改程序无法直接访问内核,它仍然可以读取配置文件、从其他应用程序(例如,如果 Discord 与你的程序共享已知路径,则可以捕获 Discord 的会话令牌)、记录键盘输入,或者在你玩游戏时监视你的活动。这就模糊了“可接受的遥测数据”和“彻头彻尾的间谍活动”之间的界限。

如果您特别关注像 Essential 这样的特定模组的隐私问题,至少应该查看其隐私政策、技术文档和社区反馈。检查他们是否解释了收集哪些数据、收集目的、数据存储时长,以及是否可以通过模组设置或系统防火墙限制部分数据收集。

您还可以选择一些折衷方案:例如,使用高级防火墙阻止模组的某些出站连接,或者使用权限较低的 Windows 用户专门用于游戏,从而降低模组即使在恶意行为的情况下也能造成的影响。

如果你已经安装了带有恶意软件的模组,该怎么办?

如果您怀疑自己在安装模组时犯了错误,并且您的设备可能受到了损害,最好尽快采取行动,按照一系列有序的步骤来控制损害

第一步是从你的 Minecraft 安装中移除可疑的模组:删除 .jar 文件、相关文件夹以及任何其他可见的痕迹。如果你知道它正在运行哪些具体进程(例如,通过任务管理器),也请结束这些进程以停止其活动。

接下来,使用您的杀毒软件或可靠的反恶意软件解决方案对系统进行全面扫描。如果可能,请使用多个工具(例如,系统自带的杀毒软件和按需扫描程序)来扩大对不同威胁家族的防护范围。

如果确认感染病毒或发现持续出现异常行为,请考虑从官方渠道完全重新安装 Minecraft。这样可以确保游戏目录中所有被修改的文件都被替换为干净、已知的版本。

完成上述操作后,强烈建议您更改在该设备上使用过的所有帐户的密码:Microsoft/Mojang 帐户、电子邮件、Discord、支付服务等。尽可能启用两步验证 (2FA),以增加额外的保护层,以防有人窃取您的任何令牌或密码。

如果经过以上步骤后,您仍然心存疑虑,或者担心问题不仅限于 Minecraft,那么最好咨询网络安全专家或专业支持服务机构。他们可以帮助您彻底检查系统,并识别游戏环境之外的任何恶意软件痕迹。

更安全地使用模组的最佳实践

除了应对具体事件之外,养成一系列习惯也十分重要,这些习惯可以大大增加恶意修改程序在你的电脑上成功入侵的难度。

首先,务必确保操作系统、应用程序和安全解决方案始终保持最新状态。许多攻击会利用已知漏洞来提升权限或长期驻留在系统中,而发布的补丁程序正是为了弥补这些漏洞。

使用没有管理员权限的用户帐户进行游戏也是个非常好的主意。这样,即使有人试图安装某些模组或修改敏感的系统区域,也会更加困难。这并非绝对安全,但确实可以降低许多威胁的潜在影响。

正确配置系统防火墙可以更好地控制传入和传出的连接。如果某个模组开始使用可疑的 IP 地址、不寻常的端口进行通信,或者尝试进行大规模连接,一个好的防火墙可以阻止这些流量,并在出现异常情况时发出警报。

别忘了定期备份。将重要文件和 Minecraft 世界存档备份到外部硬盘或云端(最好遵循 3-2-1 原则),可以大大减轻勒索软件攻击或严重感染带来的损失,因为您可以在不向攻击者屈服的情况下恢复数据。

最后,监控CPU、GPU 和内存使用情况非常重要,尤其是在安装某个模组后发现电脑过热或运行缓慢时。资源占用异常增加可能是加密货币挖矿程序或其他恶意进程在后台运行的迹象。

Minecraft 的模组社区是这款游戏至今仍如此充满活力和多样性的原因之一,但这种自由也使其成为日益复杂的数据窃取和恶意软件传播活动的主要目标。了解这些威胁的运作方式,学习如何评估模组的来源和行为,使用分析工具,并保持基本的安全措施,对于能否享受完全定制的 Minecraft 体验,还是会将您的凭据、文件和计算机权限拱手让给不法分子,至关重要。

如何安装 Minecraft Forge 和下载模组
相关文章:
如何安装 Minecraft Forge 和下载模组

在 Google 中将其添加为首选来源