MinecraftのModシーンは信頼で成り立っている。誰かが面白そうなパックをテストしてほしいと言ってきたら、Discord通話に参加して.jarを実行する。たいていは問題ない。そうでないこともある。
r/scamsへの詳細な投稿によると、見知らぬ人物がDiscord経由で連絡し、カスタムMinecraft Modパックのテストセッションを持ちかけた。相手は賢明な対応をした。ファイルをダブルクリックする代わりにサンドボックスに入れ、デコンパイラーで開いたのだ。そこで見つかったのは、Telegramのtdataフォルダーを明確な標的とする、情報窃取を実行する.jarファイルだった。
このようなセッション窃取が厄介なのは、新しいデバイスの通知や2FAの確認が作動しないことだ。Telegram側から見ると、すでに認証済みのセッションが、単に別の場所から通信を始めたように見える。投稿者はアカウントを報告する前に、ハッシュ値、ログ、デコンパイルしたコード、動画による解説をまとめた。
この話は 昨日、The Cool Downで取り上げられ、 元のRedditスレッドの内容とも一致している。Discordの招待と、Minecraftの熱心なMod文化が組み合わさることで、いかに簡単な攻撃経路が生まれるかを示す典型例だ。プレイヤーは、親しげな相手から届いた見知らぬ.jarファイルを受け入れることに慣れている。クリックを一度誤れば、Telegram(およびそこに紐づいたもの)がひそかに複製される可能性がある。
なぜこの手口は何度も成功するのか
- 一方的に届く「自分のパックをテストして」というメッセージは、Minecraftのコンテンツ制作における人間関係を悪用する
- Telegramのtdata窃取は、通常のログイン通知を回避する
- ゲームプラットフォームはTelegramの問題だと考え、Telegramは見知らぬ.jarファイルの問題だと考える
- 動画やハッシュ値を含む証拠一式を提出しても、多くの場合、アカウント停止にはつながらない
投稿者は慎重だった。ほとんどの人はそうではない。そこが問題だ。Modパックのテストやテストサーバーへの参加を促す見知らぬDiscord招待が届いたら、無害だと確認できるまでは、すべての.jarファイルを危険なものとして扱おう。サンドボックスで実行するか、デコンパイルするか、あるいは断ればいい。気軽にグループプレイを楽しめる便利さは、自分のセッションを誰かに渡すリスクに見合わない。
同じ手口に遭遇したら、すべてを記録し、DiscordとTelegramの両方の不正利用報告窓口に通報しよう。声が大きくなるほど、こうしたキャンペーンが人目につく場所で活動し続けるのは難しくなる。それまでは、突然届いたModパックはすべて、あなたから何かを奪おうとしているものだと考えよう。





