先週、サイバー犯罪フォーラムで別々の2人の出品者が、Minecraftプレイヤーの記録を数百万件販売すると持ちかけました。一方は1,800万件、もう一方は900万件としています。サンプルにはユーザー名、メールアドレス、パスワードハッシュが含まれていました。深刻な事態に思えました。
研究者たちはサンプルを入手して調査しました。その結果、テスト用の1,000件の記録は、わずか3つの異なるMinecraftサーバーに由来することが分かりました。多くのデータが重複していました。データが最近のものだと証明するタイムスタンプはありませんでした。このパターンは、MojangやMicrosoftのシステムへの直接侵害ではなく、何年もMinecraftプレイヤーを標的にしてきた情報窃取マルウェアと一致します。
プレイヤーが実際にすべきこと
- Microsoftアカウントのパスワードが、サードパーティーのMinecraftサーバーで使ったものと同じなら、変更してください。
- Microsoftアカウントで、ただちに2段階認証を有効にしてください。
- 信頼できないソースから、適当なMOD、クライアント、チートをダウンロードするのはやめましょう。
- Minecraft関連のアカウントごとに、異なるパスワードを使いましょう。
2025年と2026年に過去に行われたマルウェアキャンペーンでは、ランチャーの認証情報、ブラウザデータ、保存されたパスワードを盗む情報窃取マルウェアによって、Minecraftユーザーが特に標的にされました。今回の出品は、新たな大々的なハッキングというより、現在も続く問題の下流で生じたものとみられます。
タイムスタンプがないため、このデータセットがどれほど古いものかは不明です。
この引用は、出品者のサンプルを調査した研究者の発言です。範囲が限られ、重複が多いことから、このデータは中央のMojang認証システムから取得されたのではなく、侵害された少数のコミュニティサーバーから収集されたことが強く示唆されます。
Minecraftは、今回の特定の出品について公式声明を出していません。侵害されたのが同社のインフラではないという調査結果と一致しています。それでもこの件は、マルチプレイヤー環境のセキュリティが、最も脆弱なサーバーと、最も無頓着なプレイヤーの習慣に左右されることを改めて思い出させてくれます。
ニュース





