onsdag den 26. august 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Falske Minecraft-klienter spreder virus til dit barns pc

Falske Minecraft-klienter har inficeret over 116.000 computere med virus. Se hvordan børn ender med at hente dem — og hvad du som forælder gør ved det.

24. august 2026·7 min læsning·af Winterberg Media

Sikkerhedsfirmaet McAfee Labs advarer om en kampagne, hvor falske Minecraft-klienter og mods installerer virus på spillerens computer. Kampagnen hedder WeedHack, har kørt siden januar 2026 og er registreret på 116.464 computere, med mellem 2.000 og 3.000 nye tilfælde om dagen. Ofrene er i vid udstrækning børn og unge, fordi det er dem, der leder efter gratis Minecraft-tilføjelser.

Der er ingen grund til panik, og der er heller ingen grund til at forbyde Minecraft. Spillet i sig selv er fuldstændig sikkert, og det samme gælder de officielle kanaler. Problemet opstår ét bestemt sted i forløbet: når barnet søger efter en tilføjelse på Google, og det øverste resultat ikke er det rigtige. Nedenfor gennemgår vi, hvordan det sker, hvordan du opdager det, og hvad du gør.

Hvordan børn ender med at hente en falsk klient

De fleste forældre forestiller sig, at malware kommer fra suspekte hjemmesider, som barnet burde have vidst bedre end at besøge. Sådan fungerer WeedHack ikke. Kampagnen bruger SEO-forgiftning — angriberne bygger overbevisende hjemmesider for kendte Minecraft-klienter og skubber dem op i toppen af søgeresultaterne, så de rangerer over de rigtige sider på Google, Bing, DuckDuckGo og Brave Search.

Trickene er små og svære at få øje på, især for et barn. McAfee har dokumenteret domæner som glazed-client[.]com, der efterligner det ægte glazedclient[.]com, og meteorclients[.]com, der efterligner meteorclient[.]com. Forskellen er en bindestreg eller et enkelt bogstav. Andre eksempler er radium-client[.]com, nova-client[.]com, 22qq-client[.]com og cheatlib[.]xyz, hvor sidstnævnte praler af over 1,6 millioner downloads for at virke troværdig. En af siderne er endda bygget med et AI-værktøj til hjemmesidebyggeri, hvilket gør det både hurtigt og billigt at lave nye, når de gamle bliver lukket.

Angriberne går bevidst efter de klienter og mods, der ikke har en officiel hjemmeside, og som normalt ligger på GitHub eller Modrinth. Uden en officiel side at sammenligne med, har barnet ikke noget at gå efter — og en pæn hjemmeside med logo og skærmbilleder ligner præcis det, man leder efter.

Selve filerne bliver derefter distribueret gennem platforme, alle kender og stoler på. Af de ondsindede links, McAfee har kortlagt, er 49,6 procent Discord-links, 23,4 procent MediaFire og 8,2 procent GitHub. Filer er også fundet delt på Reddit og i modding-fora. Og i den første bølge i juni 2026 lå distributionen på YouTube, hvor to kanaler lagde videoer op, der så ud som helt almindelige anmeldelser af Minecraft-mods — med downloadlinket placeret i videobeskrivelsen og i kommentarfeltet.

Hvad virussen gør ved computeren

Filen, barnet henter, er en JAR-fil — samme filtype som ægte Minecraft-mods, hvilket er en del af forklaringen på, at ingen studser over den. Når den køres, indsamler den først oplysninger om computeren og tilføjer sig selv som undtagelse i Microsoft Defender, så Windows' indbyggede virusbeskyttelse holder op med at kigge efter den.

Derefter afhænger det af, hvilken version angriberen har betalt for. WeedHack sælges nemlig som en tjeneste — "malware-as-a-service" — hvor hvem som helst kan abonnere:

  • Gratisversionen stjæler gemte adgangskoder fra browseren, data fra kryptopunge samt Minecraft-, Discord- og Steam-sessionstokens. Et sessionstoken betyder, at angriberen kan logge ind som barnet uden at kende adgangskoden og uden at udløse totrinsbekræftelse.
  • Betalingsversionen, der starter ved omkring 5 dollars om måneden, tilføjer live fjernstyring af computeren, adgang til webkameraet, keylogging og filhåndtering.

Det er webkamera-delen, der gør sagen alvorlig, når offeret er et barn. Og prisen forklarer, hvorfor det spreder sig: McAfee beskriver, at en del af dem, der bruger værktøjerne, selv er teenagere, og at de i flere tilfælde går efter jævnaldrende. Det er ikke organiseret kriminalitet i klassisk forstand — det er lommepengeøkonomi med professionelt værktøj.

Kampagnen er stor: mere end 3.820 forskellige ondsindede JAR-filer og over 240 distributionsadresser, og McAfee har alene blokeret over 6.300 forsøg på at nå de falske sider.

Sådan ser du, om din computer er ramt

Der er ingen skærm, der lyser rødt. Men der er tegn, du kan kigge efter — og de er de samme, uanset om barnet vil indrømme noget eller ej.

Tjek Microsoft Defenders undtagelser. Det er det tydeligste spor. Gå til Indstillinger → Beskyttelse mod virus og trusler → Administrer indstillinger → Udelukkelser. Står der mapper eller filer, du ikke selv har tilføjet — typisk noget i barnets download- eller Minecraft-mappe — er det et stærkt signal.

Kig efter uventede login-advarsler. Har barnet fået mails om login fra ukendte steder på sin Microsoft-, Discord- eller Steam-konto, eller er der sendt beskeder fra kontoen, som barnet ikke selv har skrevet, er sessionstokens sandsynligvis stjålet.

Se på dine egne konti. Hvis familiens computer deles, og du har gemt adgangskoder i browseren, er dine også i spil. Gennemgå især mail, netbank og handelskonti for aktivitet, du ikke kan genkende.

Spørg direkte og roligt. Det mest effektive værktøj er ofte en samtale. Har barnet hentet en "client", en "cheat", en "hack" eller en "crack" til Minecraft inden for de seneste måneder, ved du, hvor du skal lede. Reagerer du med vrede, får du ikke svaret — og det er svaret, du har brug for.

Hvad du gør, hvis den er hentet

  1. Tag computeren af nettet. Er der fjernstyring i spil, stopper den, når forbindelsen forsvinder.
  2. Skift adgangskoder fra en anden enhed. Ikke fra den inficerede maskine. Start med Microsoft-, Google-, Discord- og Steam-konti, og derefter mail og netbank. Slå totrinsbekræftelse til alle steder, hvor det kan lade sig gøre.
  3. Log alle sessioner ud. Både Microsoft, Google, Discord og Steam har en funktion, der logger alle enheder ud. Det er den, der ugyldiggør stjålne sessionstokens — en ny adgangskode alene gør det ikke altid.
  4. Fjern undtagelserne i Defender, og kør derefter en fuld scanning. Overvej en offline-scanning, hvis du er i tvivl.
  5. Er der webkamera-adgang i spil, så dæk kameraet til, indtil maskinen er ren, og tal med barnet om, hvad der eventuelt kan være optaget. Er der sket noget, der ligner afpresning, skal det anmeldes til politiet — ikke håndteres internt.

Har familien mistet penge, eller er der tale om afpresning, kan du finde vejledning hos myndighedernes portal Sikker Digital.

Sådan undgår I det fremover

Den vigtigste regel er enkel nok til, at et barn kan huske den: hent kun mods fra Modrinth eller CurseForge — aldrig fra et søgeresultat. De to platforme er modding-miljøets egne, de scanner filer, og det er der, de ægte udviklere lægger deres arbejde. Skriv adressen ind i browseren i stedet for at google den.

Tre regler mere, som er værd at aftale hjemme:

  • En mod, der beder dig slå antivirus fra, er altid malware. Der findes ingen undtagelse fra den regel. Det gælder også, når vejledningen på siden forklarer, at det bare er en "falsk positiv".
  • Vær ekstra på vagt over for ordene "cheat", "hack" og "crack". Det er dér, kampagnen er koncentreret, netop fordi den, der leder efter snyd, er tilbøjelig til at ignorere en advarsel.
  • Brug ikke den samme adgangskode til Minecraft som til noget andet, og gem ikke forældrenes adgangskoder i browseren på den computer, barnet spiller på. Overvej en separat Windows-brugerkonto uden administratorrettigheder til barnet — det alene stopper en stor del af den slags installationer.

Sætter du systematisk skærmtid og filtre op, er forældrekontrollen i iOS 27 et godt udgangspunkt på Apple-siden, mens Microsoft Family Safety dækker Windows-pc'en.

Konklusion

WeedHack er ikke et engangstilfælde, men en forretningsmodel, og den fortsætter, så længe det er billigere at købe et abonnement end at lære at programmere. Mekanikken er i øvrigt den samme, vi har set ramt voksne: falske hjemmesider, der udnytter tilliden til et kendt navn i søgeresultaterne, præcis som da en falsk Claude-app inficerede 29 virksomheder gennem søgeannoncer, eller da Steam-fora blev brugt til kryptominer-angreb mod pc-gamere.

Det, der er værd at holde øje med, er, om Google og de øvrige søgemaskiner strammer op over for de falske klientsider. Indtil de gør, er den mest effektive beskyttelse hverken et program eller et forbud, men en aftale i hjemmet om, hvor filer må hentes fra. Den holder også, når den næste kampagne hedder noget andet.

Kilder: McAfee Labs og The Hacker News. Officiel information om spillet findes på minecraft.net.

MinecraftWeedHackmalwarebørn og internetMcAfeeforældrecomputersikkerhed

Flere fra Teknologi