Aconselho a mudar a descrição do post,
a prática que usou para verificar os clients não é "ilegal" e nem um exploit, é feito através de payload-packets, o spigot consegue receber esses packets enviado dos clients e transforma-los em um evento de "plugin message"
Os mods que "você bloqueia" não são exploitados pelo plugin nem nada do tipo, eles são feitos com isso em mente, enviar os packets pro servidor pros desenvolvedores spigot/donos de servidores poderem bloquear eles (um exemplo é o dev do world downloader ter disponibilizado o channel que o mod dele envia pra identificação, permitindo que os servidores pudessem bloquear o mod dele)
Vale lembrar que até o client vanilla do minecraft envia um payload packet identificando que é um client vanilla conectando (channel minecraft:brand e byte "vanilla")
Resumindo, seu post contém informações falsas, ele não faz checagem nenhuma na .minecraft nem nada do tipo.