WoW / Minecraft: Sicherheitslücke bei CurseForge & Bukkit - Statement von Curse (Update)

WoW / Minecraft: Aktualisiert keine Addons! Sicherheitslücke bei CurseForge & Bukkit

Update: Die Verantwortlichen von CurseForge haben den Malware-Angriff kommentiert.

Original: Derzeit macht die Nachricht die Runde, dass bei den Plattformen CurseForge und Bukkit offenbar eine Sicherheitslücke festgestellt wurde. Bis der Fall geklärt ist, solltet ihr darauf verzichten, eure Addons zu aktualisieren oder neue Modifikationen herunterzuladen.

Update vom 7. Juni 2023 - 10:45 Uhr: Die Verantwortlichen von CurseForge haben sich in einem Statement auf ihrem Discord-Kanal zur aktuellen Situation geäußert (via HackMD):


Wir möchten auf die derzeitige Situation eingehen und einige wichtige Punkte hervorheben:

  • Ein böswilliger Nutzer hat mehrere Konten erstellt und Projekte mit Malware auf die Plattform hochgeladen.
  • Unabhängig davon wurde ein Benutzer der Luna Pixel Studios (LPS) gehackt und dazu benutzt, ähnliche Malware hochzuladen.
  • Wir haben alle betroffenen Konten gesperrt und auch das LPS-Konto deaktiviert. Wir stehen in direktem Kontakt mit dem LPS-Team, um ihnen zu helfen, ihren Zugang wiederherzustellen
  • Wir sind dabei, ALLE neuen Projekte und Dateien durchzugehen, um Ihre Sicherheit zu gewährleisten. Wir halten natürlich den Genehmigungsprozess für alle neuen Dateien zurück, bis diese Frage geklärt ist.
  • Das Löschen Ihres CF-Clients ist keine empfehlenswerte Lösung, da dies das Problem nicht löst und uns daran hindert, eine Lösung bereitzustellen. Wir arbeiten an einem Tool, mit dem Sie sicherstellen können, dass Sie nicht von diesem Problem betroffen sind. In der Zwischenzeit sollten Sie die Informationen in #current-issues beachten.
  • Dies ist NUR für Minecraft-Benutzer relevant.
  • Um das klarzustellen: CurseForge ist nicht kompromittiert! Kein Admin-Account wurde gehackt.

Wir arbeiten daran, um sicherzustellen, dass die Plattform ein sicherer Ort zum Herunterladen und Teilen von Mods bleibt. Vielen Dank an alle Autoren und Benutzer, die uns beim Hervorheben helfen, wir schätzen eure Kooperation und Geduld.


Originalmeldung vom 7. Juni 2023 - 9:00 Uhr: Mehrere Gruppen melden, dass die Plattformen CurseForge und Bukkit kompromittiert wurden. Offenbar hat jemand über eine Sicherheitslücke in der Overwolf-Plattform erfolgreich Malware in verschiedenen Projekten hochgeladen. Die Verantwortlichen von Prism Launcher und dem (übrigens ganz fantastischen) WoW-Discord [L]ooking for empfehlen derzeit, keine Addon-Updates für WoW (jetzt kaufen ) oder Minecraft oder gar neue Modifikationen von den Plattformen herunterzuladen. Sobald es Entwarnung gibt, aktualisieren wir diese Meldung.

Was ist noch bekannt?

Genauere Infos zum Malware-Angriff liefern die Entwickler der Aether-Mod auf dieser Webseite (via Reddit). Dort heißt es:

"Eine Reihe von Curseforge- und dev.bukkit.org-Konten (nicht die Bukkit-Software selbst) wurden kompromittiert, und bösartige Software wurde in Kopien vieler beliebter Plugins und Mods injiziert. Einige dieser bösartigen Kopien wurden in beliebte Modpacks wie "Better Minecraft" eingeschleust. Es gibt Berichte über bösartige Plugin/Mod-JARs, die bereits am 22. Mai veröffentlicht wurden.

Verwendet bis auf weiteres nicht den offiziellen Curseforge-Launcher und ladet nichts von Curseforge oder dem Bukkit-Plugin-Repository herunter. Während der Kontrollserver für diese Malware derzeit offline ist, sollte jeder Download von Curseforge oder dem Bukkit-Plugin-Repository in den vergangenen zwei bis drei Wochen als potenziell bösartig betrachtet werden. Es ist unwahrscheinlich, dass diese Malware von Windows Defender oder ähnlichen Antimalware-Produkten erkannt wird."

Falls ihr in den vergangenen Tagen entsprechende Updates und Downloads durchgeführt habt, dann könnt ihr nachprüfen, ob euer Computer infiziert wurde. Offenbar erstellt die Malware Dateien in mehreren ungewöhnlichen Pfaden:

  • Linux: ~/.config/.data/lib.jar
  • Windows: %LOCALAPPDATA%\Microsoft Edge\libWebGL64.jar (or ~\AppData\Local\Microsoft Edge\libWebGL64.jar)
    • Stelltsicher, dass ihr euch versteckte Dateien bei der Prüfung anzeigen lasst.
    • Das "Microsoft Edge" mit dem Leerzeichen im Pfad ist kein Fehler.
    • Überprüft auch die Registry auf einen Eintrag unter HKEY_CURRENT_USER:\Software\Microsoft\Windows\CurrentVersion\Run
    • Es könnte auch eine Verknüpfung geben in %appdata%\Microsoft\Windows\Start Menu\Programs\Startup
  • Alle anderen Betriebssysteme: Nicht betroffen.

Quelle: Buffed