本文へスキップ

作品をドラッグして探索しましょう。フォーカス時は矢印キーを使えます。

Minecraftニュース

Minecraftクライアントを装う新たなRAT、Discordのログイン情報を窃取

Netskopeは、Nursultan Clientを装ったPython製のリモートアクセス型トロイの木馬を確認しました。非公式のMODやクライアントをダウンロードするMinecraftプレイヤーを標的にし、Telegramのコマンドを使ってDiscordの認証情報を盗み、スクリーンショットを撮影し、ウェブカメラにアクセスします。

読了まで2分

Minecraftプレイヤーが、再びマルウェア運営者の標的になっています。昨日公開された報告書によると、Pythonベースのリモートアクセス型トロイの木馬がNursultan Clientという名前で配布されています。これは、特定のゲームコミュニティを狙った、改造版Minecraftを装う偽物です。

攻撃の手口にはソーシャルエンジニアリングが使われています。チート、MOD、またはクラック版を探しているユーザーが、汚染されたクライアントをダウンロードします。インストール後、マルウェアは永続化を確立し、攻撃者が操作するTelegramボットに接続します。

非公式クライアントは、何年も前から攻撃の侵入口になっています。それでもプレイヤーはインストールし続けています。その結果、Discordアカウントが侵害され、認証情報が盗まれ、攻撃者にウェブカメラを覗かれることになります。出所不明の実行ファイルをダウンロードするのはやめましょう。

このマルウェアは、スクリーンショットの撮影、ウェブカメラの起動、任意のウェブページや画像の表示に加え、端末内に保存されたDiscordのトークンやログインデータを特に狙う機能を備えています。運営者は、Telegramを指令用の通信経路とする、マルウェア・アズ・ア・サービス型の仕組みを利用しているようです。

このマルウェアが実際に行うこと

  • Discordのログインキーとセッションデータを外部に送信
  • 指令に応じてスクリーンショットやウェブカメラ映像を撮影
  • Telegramボット経由で任意のコマンドを実行
  • 人気のブラウザーやアプリに関連するファイルを標的にする

Minecraftが情報窃取マルウェアやRATの誘い文句に使われるのは、今回が初めてではありません。WeedHackのような過去のキャンペーンは、特に無料MODやハック済みクライアントを探す若いプレイヤーの間で、こうした手口がいかに効果的かを示しました。今回の新たな亜種は、インフラを停止しても脅威は終わらず、攻撃者はDiscordリンクや偽の再販サイトなど、新たな配布方法へと切り替えるだけであることを示しています。

安全に利用できるのは、公式のMinecraftランチャーとマーケットプレイスのコンテンツだけです。出所不明のMediaFireリンク、怪しいGitHubのフォーク、「クライアント」のダウンロードページで配布されているものは、安全だと確認できるまでは危険なものとして扱ってください。不審なファイルをダウンロードしてしまった場合は、パスワードを変更し、あらゆるサービスで2FAを有効にして、端末をスキャンしてください。

この記事を楽しめましたか?

続きを読む