本文へスキップ

作品をドラッグして探索しましょう。フォーカス時は矢印キーを使えます。

Minecraftニュース

Minecraftクライアントを装う新たなPython製RAT、Discordのログイン情報を窃取

Netskopeは、クラック版の起動ツールやMODを探しているプレイヤーを狙う、最新のソーシャルエンジニアリングの罠としてNursultan Clientを指摘しています。攻撃者はTelegramのコマンドを通じて、ウェブカメラへのアクセス、スクリーンショットの撮影、ファイルへのアクセス、Discordトークンの窃取を行います。

読了まで2分

改造クライアントやクラック版の起動ツールを求めるMinecraftプレイヤーが、拡大するマルウェアの流通経路に餌食として取り込まれています。最新の事例は、特定のコミュニティで人気のある非公式ビルド、Nursultan Clientを装ったPython製のリモートアクセス型トロイの木馬(RAT)です。

インストールされると、RATはTelegram経由で送られるコマンドを待ち受けます。攻撃者はスクリーンショットを撮影し、ウェブカメラを起動し、任意のリンクを開き、Discordのトークンやログイン情報を探してファイルを調べることができます。Netskopeによると、ソーシャルエンジニアリングの手口は単純です。ゲーマーはすでに公式以外の場所から適当なjarファイルやMODをダウンロードしているため、罠を仕掛けるハードルは低いのです。

これは机上の話ではありません。この手口は、コミュニティで長年当たり前になっている習慣そのものにつけ込んでいます。「公式ランチャーはダメ、無名のDiscordリンクは大丈夫」。その結果は予想どおりで、同じことが何度も起きています。

このキャンペーンは単独のものではありません。Minecraft界隈では、核となる誘い文句を変えずに名前や配布方法を変えながら、同様の攻撃が数カ月にわたって繰り返されています。アカウントや連携サービスを大切にするプレイヤーは、公式Minecraftランチャー以外のものを、安全だと確認できるまではすべて危険なものとして扱うべきです。

RATが実際に行うこと

  • コマンドに応じて被害者の画面のスクリーンショットを撮影
  • ライブ映像を得るためにウェブカメラを起動
  • Discordのログインキーやブラウザーの認証情報を窃取
  • 任意のウェブページや画像を開く
  • ファイルシステム全般を調査し、データを外部に持ち出す

Netskopeの研究者Nikhil Hegdeは、コミュニティで知られたクライアント名を使うのは、意図的なソーシャルエンジニアリングだと指摘しました。ツールのサイドロードに慣れているユーザーの警戒心を弱めるのです。マルウェアは特に高度なものではありませんが、その必要もありません。ためらわずにダウンロードする人の多さが、攻撃の成否を大きく左右します。

Nursultan Minecraftクライアントを装うPython製RATに関する、Nikhil HegdeによるNetskopeのレポート
既知のコミュニティ向けMinecraftクライアント名を使ったソーシャルエンジニアリングを詳述するNetskopeの分析 出典

既知のMinecraftクライアント名を使うのは、被害者、とりわけゲーマーをだます明白なソーシャルエンジニアリングの手口です。

このレポートが発表されたのは、MinecraftのMODやサーバーをめぐる環境が、依然として分散化され、監視も行き届いていない時期です。公式の警告はありますが、プレイヤー層は利便性や無料機能を優先して警告を無視することを示してきました。こうした隙間で、これらのキャンペーンは活動しています。

2026年になってもDiscordや怪しいサイトから見知らぬ.jarファイルをダウンロードしているなら、あなたに有利な状況ではありません。攻撃者はプロセスを自動化しており、安定した成果を得ています。

対策は地味ですが効果的です。公式ランチャーを使い、検証体制のある信頼できるMODリポジトリを利用し、「友達がこのクライアントを送ってくれた」というメッセージはすべて、攻撃の侵入口になり得ると考えてください。コミュニティがこの認識を身につけるまでは、このような話が数週間おきに現れ続けるでしょう。

この記事を楽しめましたか?

続きを読む