本文へスキップ

作品をドラッグして探索しましょう。フォーカス時は矢印キーを使えます。

Minecraftニュース

新たなMinecraft RATがNursultan Clientになりすまし、Discordアカウントを盗む

Netskopeの研究者は、偽のMinecraftクライアントソフトウェアを実行させるPython製リモートアクセス型トロイの木馬(RAT)を発見しました。Telegramを使って命令を受け取り、Discordのトークンを盗み、スクリーンショットを撮影し、ウェブカメラを起動し、感染したマシンで任意のリンクを開きます。

読了まで2分

公式ランチャー以外に手を出したMinecraftプレイヤーが、またしても代償を払うことになりました。Netskopeは、東欧やロシアのコミュニティで使われている実在の非公式Minecraftクライアント「Nursultan Client」を装う、新たなPython製RATについて詳細なレポートを公開しました。このマルウェアは、PyInstallerでコンパイルされた容量68.5MBの実行ファイルとして配布されます。これはファイルを水増しして、簡易スキャンをすり抜けるためによく使われる手口です。

実行されると、このトロイの木馬はWindowsシステムでコンソールウィンドウを隠し、正規のNursultan Clientに言及した偽のインストール進行状況バーを表示します。このソーシャルエンジニアリングによって時間を稼ぎながら、レジストリキーを通じて永続化を確立します。その後、攻撃者が制御するTelegramボットに接続し、攻撃者はスクリーンショットの撮影、ウェブカメラの起動、任意のURLを開くこと、Discordのトークンやブラウザーの認証情報を探してファイルを漁ることなどの命令を送信できます。

Nursultan ClientになりすましたPython製RATのNetskope分析画像。偽の進行状況バーとTelegramのC2を含む
68.5MBのPyInstaller製RATと、偽のNursultan Clientインストーラーに関するNetskopeのレポート詳細 出典

ゲーマーを標的に作られた明らかな兆候

Nursultan Clientが選ばれたのは偶然ではありません。特定のMinecraft界隈で知られた名前であり、なりすましを効果的にする巧妙な手口です。また、このRATはDiscordのデータを重点的にスキャンします。多くのゲームコミュニティがこのアプリを利用しているため、よく狙われる標的です。Netskopeは、攻撃者が固有のTelegram IDを使ってアクセス権を貸し出したり転売したりできる、マルウェア・アズ・ア・サービスの要素を示す兆候も指摘しています。

クラック版や「強化版」のMinecraftクライアントをダウンロードすることは、依然としてマルウェア被害に遭う最も手っ取り早い方法の一つです。公式ランチャーや認証済みのマーケットプレイスコンテンツが用意されているのには理由があります。適切な検証を経たCurseForgeやModrinth以外のサイトが、出所不明のEXEファイルやMODを配布している場合は、危険なものとして扱ってください。

このキャンペーンは、偽MODを認証情報窃取ツールやリモートアクセスツールに変えたWeedHackのような、2026年初頭に見られた攻撃の流れを引き継いでいます。今回の違いは、Discordの乗っ取りに狙いを絞っていることと、複雑なインフラを必要とせず、攻撃者がリアルタイムで制御できるTelegramのC2チャネルです。

今すぐ実行すべき対策

  • minecraft.netから入手できる公式Minecraftランチャーのみを使用する
  • コミュニティによる審査が行われているCurseForgeやModrinthなど、信頼できるリポジトリからのみMODをインストールする
  • 特にDiscordを含め、あらゆるサービスで二要素認証を有効にする
  • PyInstallerでパッケージ化された実行ファイルを検出できる、信頼性の高いウイルス対策ソフトを実行する
  • すでに不審なファイルを実行してしまった場合は、すぐにスキャンし、安全な端末からパスワードを変更する

Netskopeは侵害の指標と検出ルールを公開しています。全文は Netskopeのレポート に掲載されており、ゲーム環境で脅威ハンティングを行う人向けの技術的な詳細分析も含まれています。Minecraftコミュニティはこれまでもマルウェアの波に直面してきました。解決策はずっと変わっていません。出所不明のダウンロードを、無害な遊びとして扱うのをやめることです。

この記事を楽しめましたか?

続きを読む