本文へスキップ

作品をドラッグして探索しましょう。フォーカス時は矢印キーを使えます。

Minecraftニュース

新たなMinecraft RAT、偽クライアントを通じてDiscordアカウントを盗む

Netskopeは、Nursultan Clientを装ったPython製のリモートアクセス型トロイの木馬(RAT)について警告しています。非公式のMinecraft用MODやツールをダウンロードしたプレイヤーに感染し、Telegramを使ってスクリーンショット、ウェブカメラ映像、ログインキーを取得します。

読了まで3分

カスタムクライアントやMOD、非公式ツールを探しているMinecraftプレイヤーに、またも強い警告が発せられました。本日公開された報告書によると、Nursultan Clientという名前で新たなPythonベースのリモートアクセス型トロイの木馬が出回っています。インストールされると、Discordのログイン情報を密かに盗み、攻撃者がスクリーンショットの撮影やウェブカメラの起動、任意のファイルやページを開くといったコマンドを実行できる状態にします。

このマルウェアは、よく知られたソーシャルエンジニアリングの手口を利用しています。公式の配布経路以外で改造版Minecraftを探しているプレイヤーが偽クライアントをダウンロードすると、RATがインストールされます。その後、攻撃者はTelegramボットを通じてこれを操作し、被害者が特定のサーバーやランチャーにログインし続けなくても、継続的にアクセスできます。これは、昔の脅威を使い回したものではありません。新たな分析で詳細が明らかになり、このツールを複数の運営者がレンタルまたは転売できるマルウェア・アズ・ア・サービス(MaaS)モデルとの関連が指摘されています。

侵入後、このRATが実際に行うこと

NetskopeによるMinecraft RATの分析からのスクリーンショットと図。Nursultan Clientを装った偽のインストール進行画面、TelegramのC2コマンド、Discordを示す
偽のNursultan Clientインストールメッセージを使い、Telegramを通じて遠隔でスクリーンショット、ウェブカメラ映像、認証情報を盗むPython RATに関するNetskope Threat Labsの分析 出典
  • 端末に保存されているDiscordのトークンとログインキーを窃取する
  • コマンドに応じてスクリーンショットやウェブカメラ映像を取得する
  • 攻撃者が指定したウェブページやローカルファイルを開く
  • Python RATに一般的な、完全なリモートシェル機能を備える
  • 再販売可能な、より大きなMaaSエコシステムの一部として動作する
手当たり次第にMinecraftクライアントをダウンロードするのは、今もアカウントの管理権を失う最短ルートです。公式ランチャーやマーケットプレイスのコンテンツがあるのには理由があります。動画やリンクが秘密の機能やクラック版をうたっていたら、安全だと確認できるまでは感染経路の可能性があるものとして扱ってください。

このキャンペーンは、WeedHackなど、これまでのMinecraftマルウェアの流行と同じパターンをたどっていますが、最初の感染後にDiscordを主な標的としています。攻撃者は、コミュニティがサーバーの調整やMODの共有、ボイスチャットにDiscordをよく利用することを知っており、そこには大きな価値があります。Nursultan Clientのように名前のある非公式クライアントを使うことは、改造版をすでに信頼している特定のプレイヤーコミュニティを狙った、意図的な標的設定を示しています。

Netskopeの研究者は、Telegramのコマンド構造に注目しました。この仕組みなら、すぐに停止させられる可能性のある従来型のC2サーバーを表に出さずに、運営者が指示を送れます。この設計により、攻撃は停止されにくくなります。この特定の亜種の正確な感染数はまだ公表されていませんが、これまでのキャンペーンでは1日あたり数千件の感染が記録されており、今回の手口もそのパターンに一致しています。

実際に効果のある基本的な保護対策

  • Minecraftは公式ランチャーまたは信頼できるプラットフォームからのみダウンロードする
  • 無料MOD、クラック版クライアント、限定機能をうたうYouTubeのリンクは避ける
  • 実行前にJARファイルやPythonスクリプトをスキャンするウイルス対策ソフトを使う
  • 特にDiscordとMicrosoftのアカウントでは、あらゆるサービスで2要素認証を有効にする
  • 多くのRATは古いランタイムを悪用するため、JavaとOSを最新の状態に保つ

Minecraftのエコシステムには、活発なMOD制作やサーバーのコミュニティが昔からあります。しかし、その開放性ゆえに、詐欺師やマルウェア作成者から常に狙われています。このような報道が数カ月おきに出てくるのは、理由が明白だからです。何百万人ものプレイヤーがおり、その多くは若く、優位に立つため、あるいはかっこいいテクスチャパックを手に入れるためなら何でもクリックする人もいます。コミュニティが配布元に対してより厳しい姿勢を取るようになるまで、こうした警告は続くでしょう。

既知のMinecraftクライアントの名前を使うのは、ゲーマー、とりわけMODコミュニティの参加者をだますための明らかなソーシャルエンジニアリングの手口です。

研究者によるこの率直な評価は、騒がしい情報の中でも要点を突いています。最善の防御策は、地味ですが効果的です。確認済みの配布元だけを利用し、Minecraft向けのうますぎる追加要素をうたうものは、感染経路である可能性が高いと考えてください。Discordのアカウントや連携サービスは、怪しいMODひとつよりも大切です。

この記事を楽しめましたか?

続きを読む