Minecraftプレイヤーが、再びマルウェア運営者の標的になっています。昨日公開された報告書によると、Pythonベースのリモートアクセス型トロイの木馬がNursultan Clientという名前で配布されています。これは、特定のゲームコミュニティを狙った、改造版Minecraftを装う偽物です。
攻撃の手口にはソーシャルエンジニアリングが使われています。チート、MOD、またはクラック版を探しているユーザーが、汚染されたクライアントをダウンロードします。インストール後、マルウェアは永続化を確立し、攻撃者が操作するTelegramボットに接続します。
このマルウェアは、スクリーンショットの撮影、ウェブカメラの起動、任意のウェブページや画像の表示に加え、端末内に保存されたDiscordのトークンやログインデータを特に狙う機能を備えています。運営者は、Telegramを指令用の通信経路とする、マルウェア・アズ・ア・サービス型の仕組みを利用しているようです。
このマルウェアが実際に行うこと
- Discordのログインキーとセッションデータを外部に送信
- 指令に応じてスクリーンショットやウェブカメラ映像を撮影
- Telegramボット経由で任意のコマンドを実行
- 人気のブラウザーやアプリに関連するファイルを標的にする
Minecraftが情報窃取マルウェアやRATの誘い文句に使われるのは、今回が初めてではありません。WeedHackのような過去のキャンペーンは、特に無料MODやハック済みクライアントを探す若いプレイヤーの間で、こうした手口がいかに効果的かを示しました。今回の新たな亜種は、インフラを停止しても脅威は終わらず、攻撃者はDiscordリンクや偽の再販サイトなど、新たな配布方法へと切り替えるだけであることを示しています。
安全に利用できるのは、公式のMinecraftランチャーとマーケットプレイスのコンテンツだけです。出所不明のMediaFireリンク、怪しいGitHubのフォーク、「クライアント」のダウンロードページで配布されているものは、安全だと確認できるまでは危険なものとして扱ってください。不審なファイルをダウンロードしてしまった場合は、パスワードを変更し、あらゆるサービスで2FAを有効にして、端末をスキャンしてください。





