公式ランチャー以外に手を出したMinecraftプレイヤーが、またしても代償を払うことになりました。Netskopeは、東欧やロシアのコミュニティで使われている実在の非公式Minecraftクライアント「Nursultan Client」を装う、新たなPython製RATについて詳細なレポートを公開しました。このマルウェアは、PyInstallerでコンパイルされた容量68.5MBの実行ファイルとして配布されます。これはファイルを水増しして、簡易スキャンをすり抜けるためによく使われる手口です。
実行されると、このトロイの木馬はWindowsシステムでコンソールウィンドウを隠し、正規のNursultan Clientに言及した偽のインストール進行状況バーを表示します。このソーシャルエンジニアリングによって時間を稼ぎながら、レジストリキーを通じて永続化を確立します。その後、攻撃者が制御するTelegramボットに接続し、攻撃者はスクリーンショットの撮影、ウェブカメラの起動、任意のURLを開くこと、Discordのトークンやブラウザーの認証情報を探してファイルを漁ることなどの命令を送信できます。

ゲーマーを標的に作られた明らかな兆候
Nursultan Clientが選ばれたのは偶然ではありません。特定のMinecraft界隈で知られた名前であり、なりすましを効果的にする巧妙な手口です。また、このRATはDiscordのデータを重点的にスキャンします。多くのゲームコミュニティがこのアプリを利用しているため、よく狙われる標的です。Netskopeは、攻撃者が固有のTelegram IDを使ってアクセス権を貸し出したり転売したりできる、マルウェア・アズ・ア・サービスの要素を示す兆候も指摘しています。
このキャンペーンは、偽MODを認証情報窃取ツールやリモートアクセスツールに変えたWeedHackのような、2026年初頭に見られた攻撃の流れを引き継いでいます。今回の違いは、Discordの乗っ取りに狙いを絞っていることと、複雑なインフラを必要とせず、攻撃者がリアルタイムで制御できるTelegramのC2チャネルです。
今すぐ実行すべき対策
- minecraft.netから入手できる公式Minecraftランチャーのみを使用する
- コミュニティによる審査が行われているCurseForgeやModrinthなど、信頼できるリポジトリからのみMODをインストールする
- 特にDiscordを含め、あらゆるサービスで二要素認証を有効にする
- PyInstallerでパッケージ化された実行ファイルを検出できる、信頼性の高いウイルス対策ソフトを実行する
- すでに不審なファイルを実行してしまった場合は、すぐにスキャンし、安全な端末からパスワードを変更する
Netskopeは侵害の指標と検出ルールを公開しています。全文は Netskopeのレポート に掲載されており、ゲーム環境で脅威ハンティングを行う人向けの技術的な詳細分析も含まれています。Minecraftコミュニティはこれまでもマルウェアの波に直面してきました。解決策はずっと変わっていません。出所不明のダウンロードを、無害な遊びとして扱うのをやめることです。





