作品をドラッグして探索しましょう。フォーカス時は矢印キーを使えます。

パスワードの使い回し

Minecraftのデータ販売はサーバーからの収集であり、Mojangへの侵害ではない

サイバー犯罪フォーラムの出品者は、メールアドレスとパスワードハッシュを含む最大1,800万件の記録があると主張しています。サンプルを確認した研究者によると、その出所は情報窃取マルウェアを通じて侵害されたコミュニティサーバー3つに限られています。

読了まで2分

先週、サイバー犯罪フォーラムで別々の2人の出品者が、Minecraftプレイヤーの記録を数百万件販売すると持ちかけました。一方は1,800万件、もう一方は900万件としています。サンプルにはユーザー名、メールアドレス、パスワードハッシュが含まれていました。深刻な事態に思えました。

研究者たちはサンプルを入手して調査しました。その結果、テスト用の1,000件の記録は、わずか3つの異なるMinecraftサーバーに由来することが分かりました。多くのデータが重複していました。データが最近のものだと証明するタイムスタンプはありませんでした。このパターンは、MojangやMicrosoftのシステムへの直接侵害ではなく、何年もMinecraftプレイヤーを標的にしてきた情報窃取マルウェアと一致します。

これはMojangへの侵害ではありません。プレイヤーが怪しいMODを実行したり、手当たり次第にサーバーへ参加したり、あらゆる場所で同じパスワードを使い回したりした結果として、予想できる事態です。出品者は古いゴミデータを売りさばくために、件数を水増ししている可能性が高いでしょう。

プレイヤーが実際にすべきこと

  • Microsoftアカウントのパスワードが、サードパーティーのMinecraftサーバーで使ったものと同じなら、変更してください。
  • Microsoftアカウントで、ただちに2段階認証を有効にしてください。
  • 信頼できないソースから、適当なMOD、クライアント、チートをダウンロードするのはやめましょう。
  • Minecraft関連のアカウントごとに、異なるパスワードを使いましょう。

2025年と2026年に過去に行われたマルウェアキャンペーンでは、ランチャーの認証情報、ブラウザデータ、保存されたパスワードを盗む情報窃取マルウェアによって、Minecraftユーザーが特に標的にされました。今回の出品は、新たな大々的なハッキングというより、現在も続く問題の下流で生じたものとみられます。

タイムスタンプがないため、このデータセットがどれほど古いものかは不明です。

この引用は、出品者のサンプルを調査した研究者の発言です。範囲が限られ、重複が多いことから、このデータは中央のMojang認証システムから取得されたのではなく、侵害された少数のコミュニティサーバーから収集されたことが強く示唆されます。

Minecraftは、今回の特定の出品について公式声明を出していません。侵害されたのが同社のインフラではないという調査結果と一致しています。それでもこの件は、マルチプレイヤー環境のセキュリティが、最も脆弱なサーバーと、最も無頓着なプレイヤーの習慣に左右されることを改めて思い出させてくれます。

この記事を楽しめましたか?