本文へスキップ

作品をドラッグして探索しましょう。フォーカス時は矢印キーを使えます。

Minecraftニュース

MinecraftのModパック招待に、Telegramのアクティブなセッションを盗むマルウェアが隠されていた

見知らぬ人物がプレイヤーのDiscordに連絡し、カスタムModパックをテストしてほしいと頼んできた。サンドボックスで一度確認しただけで、Telegramのtdataセッションを盗むよう設計された.jarファイルが見つかった。証拠一式を提出したものの無視され、キャンペーンは今も続いている。

読了まで3分

MinecraftのModシーンは信頼で成り立っている。誰かが面白そうなパックをテストしてほしいと言ってきたら、Discord通話に参加して.jarを実行する。たいていは問題ない。そうでないこともある。

r/scamsへの詳細な投稿によると、見知らぬ人物がDiscord経由で連絡し、カスタムMinecraft Modパックのテストセッションを持ちかけた。相手は賢明な対応をした。ファイルをダブルクリックする代わりにサンドボックスに入れ、デコンパイラーで開いたのだ。そこで見つかったのは、Telegramのtdataフォルダーを明確な標的とする、情報窃取を実行する.jarファイルだった。

このようなセッション窃取が厄介なのは、新しいデバイスの通知や2FAの確認が作動しないことだ。Telegram側から見ると、すでに認証済みのセッションが、単に別の場所から通信を始めたように見える。投稿者はアカウントを報告する前に、ハッシュ値、ログ、デコンパイルしたコード、動画による解説をまとめた。

報告しても何も変わらなかった。投稿者によると、プラットフォームのサポートは証拠をほとんど確認せず、アカウントに対して何の措置も取らなかった。投稿者は、これは一度きりの事例ではないと明言している。現在、複数の人物がまったく同じキャンペーンを実行しており、報告しても同じ壁にぶつかり続けているという。

この話は 昨日、The Cool Downで取り上げられ、 元のRedditスレッドの内容とも一致している。Discordの招待と、Minecraftの熱心なMod文化が組み合わさることで、いかに簡単な攻撃経路が生まれるかを示す典型例だ。プレイヤーは、親しげな相手から届いた見知らぬ.jarファイルを受け入れることに慣れている。クリックを一度誤れば、Telegram(およびそこに紐づいたもの)がひそかに複製される可能性がある。

なぜこの手口は何度も成功するのか

  • 一方的に届く「自分のパックをテストして」というメッセージは、Minecraftのコンテンツ制作における人間関係を悪用する
  • Telegramのtdata窃取は、通常のログイン通知を回避する
  • ゲームプラットフォームはTelegramの問題だと考え、Telegramは見知らぬ.jarファイルの問題だと考える
  • 動画やハッシュ値を含む証拠一式を提出しても、多くの場合、アカウント停止にはつながらない

投稿者は慎重だった。ほとんどの人はそうではない。そこが問題だ。Modパックのテストやテストサーバーへの参加を促す見知らぬDiscord招待が届いたら、無害だと確認できるまでは、すべての.jarファイルを危険なものとして扱おう。サンドボックスで実行するか、デコンパイルするか、あるいは断ればいい。気軽にグループプレイを楽しめる便利さは、自分のセッションを誰かに渡すリスクに見合わない。

率直に言えば、MinecraftのModエコシステムは、プラットフォームが大規模な取り締まりを拒む中で、善意を前提に成り立っている。報告が実際のアカウント停止につながるようになるまでは、発覚しても実質的な代償がないため、こうしたキャンペーンは新たな被害者を次々と狙い続けるだろう。

同じ手口に遭遇したら、すべてを記録し、DiscordとTelegramの両方の不正利用報告窓口に通報しよう。声が大きくなるほど、こうしたキャンペーンが人目につく場所で活動し続けるのは難しくなる。それまでは、突然届いたModパックはすべて、あなたから何かを奪おうとしているものだと考えよう。

Reddit · r/Scams

カスタムMinecraft Modパックのテストに招待された

r/scamsの元スレッド

投稿ID: 1wh0uw5

この記事を楽しめましたか?

続きを読む