改造クライアントやクラック版の起動ツールを求めるMinecraftプレイヤーが、拡大するマルウェアの流通経路に餌食として取り込まれています。最新の事例は、特定のコミュニティで人気のある非公式ビルド、Nursultan Clientを装ったPython製のリモートアクセス型トロイの木馬(RAT)です。
インストールされると、RATはTelegram経由で送られるコマンドを待ち受けます。攻撃者はスクリーンショットを撮影し、ウェブカメラを起動し、任意のリンクを開き、Discordのトークンやログイン情報を探してファイルを調べることができます。Netskopeによると、ソーシャルエンジニアリングの手口は単純です。ゲーマーはすでに公式以外の場所から適当なjarファイルやMODをダウンロードしているため、罠を仕掛けるハードルは低いのです。
このキャンペーンは単独のものではありません。Minecraft界隈では、核となる誘い文句を変えずに名前や配布方法を変えながら、同様の攻撃が数カ月にわたって繰り返されています。アカウントや連携サービスを大切にするプレイヤーは、公式Minecraftランチャー以外のものを、安全だと確認できるまではすべて危険なものとして扱うべきです。
RATが実際に行うこと
- コマンドに応じて被害者の画面のスクリーンショットを撮影
- ライブ映像を得るためにウェブカメラを起動
- Discordのログインキーやブラウザーの認証情報を窃取
- 任意のウェブページや画像を開く
- ファイルシステム全般を調査し、データを外部に持ち出す
Netskopeの研究者Nikhil Hegdeは、コミュニティで知られたクライアント名を使うのは、意図的なソーシャルエンジニアリングだと指摘しました。ツールのサイドロードに慣れているユーザーの警戒心を弱めるのです。マルウェアは特に高度なものではありませんが、その必要もありません。ためらわずにダウンロードする人の多さが、攻撃の成否を大きく左右します。

既知のMinecraftクライアント名を使うのは、被害者、とりわけゲーマーをだます明白なソーシャルエンジニアリングの手口です。
このレポートが発表されたのは、MinecraftのMODやサーバーをめぐる環境が、依然として分散化され、監視も行き届いていない時期です。公式の警告はありますが、プレイヤー層は利便性や無料機能を優先して警告を無視することを示してきました。こうした隙間で、これらのキャンペーンは活動しています。
対策は地味ですが効果的です。公式ランチャーを使い、検証体制のある信頼できるMODリポジトリを利用し、「友達がこのクライアントを送ってくれた」というメッセージはすべて、攻撃の侵入口になり得ると考えてください。コミュニティがこの認識を身につけるまでは、このような話が数週間おきに現れ続けるでしょう。
その他





