カスタムクライアントやMOD、非公式ツールを探しているMinecraftプレイヤーに、またも強い警告が発せられました。本日公開された報告書によると、Nursultan Clientという名前で新たなPythonベースのリモートアクセス型トロイの木馬が出回っています。インストールされると、Discordのログイン情報を密かに盗み、攻撃者がスクリーンショットの撮影やウェブカメラの起動、任意のファイルやページを開くといったコマンドを実行できる状態にします。
このマルウェアは、よく知られたソーシャルエンジニアリングの手口を利用しています。公式の配布経路以外で改造版Minecraftを探しているプレイヤーが偽クライアントをダウンロードすると、RATがインストールされます。その後、攻撃者はTelegramボットを通じてこれを操作し、被害者が特定のサーバーやランチャーにログインし続けなくても、継続的にアクセスできます。これは、昔の脅威を使い回したものではありません。新たな分析で詳細が明らかになり、このツールを複数の運営者がレンタルまたは転売できるマルウェア・アズ・ア・サービス(MaaS)モデルとの関連が指摘されています。
侵入後、このRATが実際に行うこと

- 端末に保存されているDiscordのトークンとログインキーを窃取する
- コマンドに応じてスクリーンショットやウェブカメラ映像を取得する
- 攻撃者が指定したウェブページやローカルファイルを開く
- Python RATに一般的な、完全なリモートシェル機能を備える
- 再販売可能な、より大きなMaaSエコシステムの一部として動作する
このキャンペーンは、WeedHackなど、これまでのMinecraftマルウェアの流行と同じパターンをたどっていますが、最初の感染後にDiscordを主な標的としています。攻撃者は、コミュニティがサーバーの調整やMODの共有、ボイスチャットにDiscordをよく利用することを知っており、そこには大きな価値があります。Nursultan Clientのように名前のある非公式クライアントを使うことは、改造版をすでに信頼している特定のプレイヤーコミュニティを狙った、意図的な標的設定を示しています。
Netskopeの研究者は、Telegramのコマンド構造に注目しました。この仕組みなら、すぐに停止させられる可能性のある従来型のC2サーバーを表に出さずに、運営者が指示を送れます。この設計により、攻撃は停止されにくくなります。この特定の亜種の正確な感染数はまだ公表されていませんが、これまでのキャンペーンでは1日あたり数千件の感染が記録されており、今回の手口もそのパターンに一致しています。
実際に効果のある基本的な保護対策
- Minecraftは公式ランチャーまたは信頼できるプラットフォームからのみダウンロードする
- 無料MOD、クラック版クライアント、限定機能をうたうYouTubeのリンクは避ける
- 実行前にJARファイルやPythonスクリプトをスキャンするウイルス対策ソフトを使う
- 特にDiscordとMicrosoftのアカウントでは、あらゆるサービスで2要素認証を有効にする
- 多くのRATは古いランタイムを悪用するため、JavaとOSを最新の状態に保つ
Minecraftのエコシステムには、活発なMOD制作やサーバーのコミュニティが昔からあります。しかし、その開放性ゆえに、詐欺師やマルウェア作成者から常に狙われています。このような報道が数カ月おきに出てくるのは、理由が明白だからです。何百万人ものプレイヤーがおり、その多くは若く、優位に立つため、あるいはかっこいいテクスチャパックを手に入れるためなら何でもクリックする人もいます。コミュニティが配布元に対してより厳しい姿勢を取るようになるまで、こうした警告は続くでしょう。
既知のMinecraftクライアントの名前を使うのは、ゲーマー、とりわけMODコミュニティの参加者をだますための明らかなソーシャルエンジニアリングの手口です。
研究者によるこの率直な評価は、騒がしい情報の中でも要点を突いています。最善の防御策は、地味ですが効果的です。確認済みの配布元だけを利用し、Minecraft向けのうますぎる追加要素をうたうものは、感染経路である可能性が高いと考えてください。Discordのアカウントや連携サービスは、怪しいMODひとつよりも大切です。
その他





