今週、サイバー犯罪フォーラムの2件の出品で、売り手が数百万件の侵害済みアカウントだと主張するデータが提示されたことを受け、Minecraftプレイヤーはメールアドレスを確認し、パスワードの変更を検討してください。一方の投稿は1,800万件、もう一方は900万件の記録を宣伝しています。 Cybernews は両方からサンプルを入手し、ユーザー名、メールアドレス、パスワードハッシュを確認しました。
Mojangのサーバー侵害ではない
このデータは、MojangやMicrosoftのインフラへの直接的なハッキングによるものではないようです。代わりに研究者らは、Minecraftプレイヤーの間で何年も流通している情報窃取マルウェアによって収集されたとみています。2025年のCheck Pointの報告書では、Minecraftユーザーへの感染を特に狙ったロシア関連のマルウェアがすでに警告されており、悪意あるModやクラック版ランチャーを通じて配布されることが多いとされていました。

Cybernewsが調査したサンプルには、Have I Been Pwnedに登録済みの複数の既知のコンボリストにも含まれるメールアドレスがありました。これは、Minecraftの認証システムへの新たな侵入ではなく、過去のマルウェアキャンペーンからデータが集められたことを強く示唆しています。パスワードはハッシュとして保存されており、解読にはなお手間がかかりますが、大量に流出していれば危険です。
- 過去数日のうちに、アンダーグラウンドフォーラムに出品が掲載された
- データにはMinecraftのユーザー名、関連付けられたメールアドレス、ハッシュ化されたパスワードが含まれる
- 検証のため、1,000件の記録からなるサンプルが研究者に提供された
- サンプルには完全なアカウントトークンや決済情報が含まれる証拠はなかった
- 複数のサービスで同じメールアドレスとパスワードの組み合わせを使っているプレイヤーは、引き続きリスクにさらされている
これは、データの出所が情報窃取マルウェアである可能性を示唆しています。
この報告は、Minecraftコミュニティにとって時宜を得た注意喚起です。月間プレイヤー数が数億人に上るこのゲームは、マルウェア配布者にとって依然として魅力的な標的です。Mojangは以前から、サードパーティ製ランチャーや未検証のModを避けるよう公式に注意喚起してきました。こうした警告は、今も大規模に無視されています。
プレイヤーが今すぐすべきこと
- haveibeenpwned.comで、自分のメールアドレスが侵害データに含まれているか確認する
- まだ有効にしていない場合は、Microsoft/Minecraftアカウントで2要素認証を有効にする
- 無作為なウェブサイトやDiscordのリンクからModをダウンロードするのをやめる
- Minecraftアカウントには、強力で使い回しのないパスワードを使用する
- 連携しているメールアカウントに不審なログイン試行がないか監視する
記事公開時点で、Mojangは特定のフォーラム出品について公式声明を発表していません。同社は侵害のパターンが検出されると、通常、侵害されたアカウントのパスワードをリセットしますが、今回主張されている規模に個別対応するのは困難でしょう。最善の防御策は、引き続きプレイヤー自身が講じることです。





