开启左侧

【提醒】部分Curseforge账号疑似被盗用,或上传恶意Mod文件

 关闭 [复制链接]
Cmbself 2023-6-7 16:05:45

还没有账号?赶快去注册吧!

您需要 登录 才可以下载或查看,没有账号?立即注册

×
据国内外开发者消息称,自2023年5月24日始,Curseforge有部分账号疑似被盗用,上传了一些包含恶意程序的模组和整合包,主要涉及的游戏版本包括1.16.5、1.18.2和1.19.2,许多知名的模组和整合包受到了影响。包括When Dungeons Arise(地牢浮现之时)、Sky Villagers(天空村庄)、BetterMC(更好的MC)等模组和整合包。根据这些受影响的Curseforge账号来看,很有可能是有人绕过了账号的两步验证直接登入账号来上传文件。
& P9 F+ ]4 n7 t: Y2 l. Z9 D
) o) H2 `% `  W这些受影响的模组和整合包,在启动游戏后会自动从互联网下载一个Java文件并将其加载进游戏之中,执行一个命令来再次下载恶意程序,并将其保存为可执行文件。此程序可能会在您的电脑上留下后门,请慎重对待。该恶意程序主要针对Linux用户,诸如服务器等。但Windows用户也可能受此影响。如果你已经下载了受影响的模组或整合包,请立即对电脑进行全盘杀毒并隔离文件,以免造成不良影响。
5 n/ X$ m8 [5 a( l& G! {% a; L- w0 C$ ?9 b
另外,近期请谨慎下载来自Curseforge的资源,包括使用部分启动器通过Curseforge API下载模组或整合包。
( t9 C- M- {, W0 `* {1 j( y0 [+ u关于本次事件更详细的介绍以及自查方法,请查看:https://www.mcbbs.net/thread-1447445-1-1.html
6 l' P7 d! F. n+ ]$ |
: |; L+ K3 I- J- V来自圈子: MTRCommunity

评分

参与人数 1 +30 人气 +2 收起 理由
596wjr + 30 + 2 MTRBBS有你更精彩!

查看全部评分

回复

使用道具 举报

MSnj_studioX 作者认证 2023-6-7 18:01:35
本帖最后由 XieXiLin 于 2023-6-10 16:00 编辑 & A0 W' o& y8 Y

1 d. j* l" P' P( ^  o. D6 r(2023.6.7 9:00)截至几个小时前,数十种模组及其整合包,主要是在1.16.5 - 1.19.4上的模组已被更新,包括恶意文件。这些项目包括《When Dungeons Arise》、《Sky Villages》和《Better MC》系列整合包。这些账户的Curseforge资料显示有人直接登录它们。
* Y8 g6 S6 M3 ?8 t6 N6 u2 I9 h; q. q! K; ]. r
建议在此问题被解决之前,暂缓在CurseForge下载或更新任何模组或整合包!(或者使用Modrinth)
0 n4 Z! F- P) N' ?/ [$ W+ p+ r# v( T5 x5 D5 O
如何删除
% b6 A3 b' |6 Y1 y  }' ^对于Unix: ~/.config/.data/lib.jar, |2 j: I: r  r

  h- e0 ~- U( I" I2 r( b对于Windows:%LOCALAPPDATA%/Microsoft Edge/libWebGL64.jar或~/AppData/Local/Microsoft Edge/libWebGL64.jar , g' H8 c" x+ |! o. S$ s/ e% ~- g- A
; x1 O: h0 x; A9 X  Q

- m9 ^; S! f: T: |0 O5 ^/ _
+ ]; q6 N# Q$ L如果看到一个名为libWebGL64.jar的文件,请删除它。如果该文件存在,你需要启用 "查看隐藏文件 "来显示它。你可以在网上找到这方面的指南。0 p! o( F: f* E- f6 M6 I0 ^

9 I" {5 p# E. ?! R" b1 h% h7 V* P) _4 d建议在这几天内不要使用CurseForge下载MTR模组,建议使用Modrinth。/ Y9 \* I; D2 e9 b
- X( S1 `# d# k5 D5 H7 ?2 x
XieXiLin:1 s5 [: w' s! ?
目前 CurseForge 和 Modrinth 皆已完成病毒的扫描和清理工作,但还请您不要认为 『已经没事了,模组可以随便下了』,该病毒可能会以 3.0 版本卷土重来,所以还请您留心。
/ y/ A; [/ Q. H6 I+ t1 p" |$ \- v
: v) x0 W. W2 Q0 z8 F; e
话说这黑客也不行啊,Edge的路径都没搞明白; |' j; N% ^' g

5 I, K1 w5 X3 j

评分

参与人数 1 +30 收起 理由
mrt114514 + 30 MTRBBS有你更精彩!

查看全部评分

你知道初音未来吗
回复

使用道具 举报

XieXiLin 2023-6-8 00:49:12
本帖最后由 XieXiLin 于 2023-6-10 15:58 编辑
; {% d' Y0 d- f: q4 x
- j0 Z" q+ X! U9 y9 [5 ]3 X3 A『提醒』* |4 K; a9 [; A1 L) Y, Z
杀毒软件目前 不能扫描出该恶意软件。如果你在最近运行过带新版 Mod 的 Minecraft,且担心自己已被感染,可以运行 CurseForge 官方发布的检测工具:# K5 b3 ~+ i. e' W. v" y5 w
(龙腾猫跃 提供的地址)
+ A. k' h2 c2 t% V8 x! o下载 1 | 下载 2) o* I$ E( H1 k% `5 w# s: O6 r* }
如果检测工具发现了恶意软件,我个人建议按照以下方式处理:
7 x, j7 B: w% s4 q4 T. N6 H1. 按照 https://prismlauncher.org/news/cf-compromised-alert/ 的说明运行杀毒脚本$ j& t  ]- C" h/ v
2. 修改你在这台电脑上登录过的 所有账号 的密码:不仅限于 MC 账号,它还会窃取你在浏览器中的登录凭证! u2 a# E8 \# v2 V6 q
3. 删除电脑上的 所有 MC Mod、版本核心文件、服务器插件,重新下载安装它们,即使它们可能是很久之前下载的,现在也已经被感染了
" u$ [! ?% u9 x9 X即使你没有被感染,也请 谨慎下载安装任何今年 5 月以后的 Mod、整合包、服务器插件,直至事情被彻底解决。) ]0 V  X: J. g* }  c9 S
6 U* H% Y% d) H5 R& Q+ p% a
『再次、再次、再次温馨提醒』  G' x! {4 i0 j+ Q8 R
根据反编译后的代码研究报告显示,该病毒具有 『根据自带模板感染其他文件』 『联网获取来自攻击者的指令』 『逃逸虚拟机』 的功能,请您 不要 随意运行来源不明的文件、下载 5 月份为起始点发布更新的模组版本、在 虚拟机 (即使是 Windows Sandbox,KVM 也需要注意) 内运行病毒。
4 W' o' ]4 e9 m8 x, y0 N" l% {
5 \5 K, R) i3 o0 C) b感谢您对论坛的支持。
Chino Chan Kawaii!!! ❤️
回复

使用道具 举报

Snapsnap 2023-6-11 09:51:50
目前各大 Mod 网站已完成了病毒清理工作,主流杀毒软件已支持查杀该病毒,且病毒服务器和域名均已被举报下线。可以几乎确定,该病毒已经失去了传播和发作能力。
9 Z1 y/ j7 {+ V: y
' P, v1 k2 U+ s因此,大家可以该干啥干啥了,事情已经大致结束了! % h; W" {+ \2 {5 J# d
——作者:龙腾猫跃 https://www.bilibili.com/read/cv24201292 出处:bilibili

评分

参与人数 2 +11 人气 +2 收起 理由
XieXiLin + 1 并不是。根据内部消息,会有 3.0,需防范。.
TEY0089 + 10 + 2 MTRBBS有你更精彩!

查看全部评分

回复

使用道具 举报

mrt114514 作者认证 2023-6-7 21:56:06
MSnj_studioX 发表于 2023-6-7 18:01
1 ~# }* \3 h) C/ j' w0 d3 r(2023.6.7 9:00)截至几个小时前,数十种模组及其整合包,主要是在1.16.5 - 1.19.4上的模组已被更新,包括 ...
* k" z. C9 d  C
话说他为什么不把Google和Forefox算进去,目前还是有人用win7玩啊
考试完连夜把出卷人家里的锅换成不粘锅
回复

使用道具 举报

天源之系 作者认证 2023-6-8 00:21:36
太可怕了,还好我没有用过上述模组,但是也不能保证其他模组没有问题,所以还是得全面检查好一点
这里是一个一个天梦Satiric,来自广东广州的高中生一枚
回复

使用道具 举报

楼主 Cmbself 2023-6-8 00:22:21
关于 CurseForge 的病毒的补充( 2023.06.08 00:20)9 G" r  \/ P1 M% X
Backbones 群组进行分析后发现,该病毒有 『逃逸虚拟机』 『联网开放端口等待指令』 『根据内部模板感染文件』 的功能。
2 g( o4 G8 ]: ~$ v为了您的安全,请不要在身边的设备上测试此病毒,即使是在虚拟机里。0 K1 @5 @! O0 z' {
模组/整合包开发者的电脑被感染后,做出来的模组或整合包也会携带此病毒,其余玩家游玩这个模组的过程中也会染上病毒。
% N1 k% a* m, C9 MModrinth和Curseforge都已关闭模组上传功能。

评分

参与人数 1 +1 收起 理由
XieXiLin + 1 稍微改了我的话罢

查看全部评分

回复

使用道具 举报

Furina_汇百川 作者认证 2023-6-8 18:04:41
话说这病毒什么机制,是下载后立刻运行,还是启动游戏时同时运行
6 l; X+ p0 V0 z& o* K9 z如果不是立刻运行,我下载一个下来拖进编译器研究研究()
3 N7 v% v7 O& K! E而且说了这么半天,这玩意到底对电脑有啥危害也没讲清楚(?
芙 门 永 存
回复

使用道具 举报

XHG78999 作者认证 2023-6-8 18:25:29
HOMO-BlockChild 发表于 2023-6-8 18:04' i, C2 O% c6 o7 T4 Y' A
话说这病毒什么机制,是下载后立刻运行,还是启动游戏时同时运行( C- M; _* j$ O
如果不是立刻运行,我下载一个下来拖进编 ...
* Z. H) p( t0 B. L6 B8 v$ b
rce呗,后门能干啥
, L* b8 ?( o& j! U& t/ I+ \1 s应该是留潜伏程序等动态下发,像之前并夕夕的那个毒一样
S1017上海南站幺幺道出发机调车进路好了准许发车转场 区间两k加五百限速六洞 司机明白
回复

使用道具 举报

哈哈哈 2023-6-8 19:12:32
幸好没事- O- w* S7 k8 Q: o% ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
回复

使用道具 举报

qingqing 2023-6-10 12:00:19
6
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表