パフォーマンス向上MODやクラック版クライアントを探すMinecraftプレイヤーは、今も稼働中のマルウェアの罠に足を踏み入れています。感染数が116,000件を超えたとして最初に記録されたWeedHackの活動は、主要インフラが停止された後も手口を変えてきました。新たな分析によると、現在はDiscord、MediaFireなどのサービスに大きく依存し、人気のMinecraftツールを装ったペイロードを配布しています。
新たな配布手法
研究者は明確な方針転換を確認しました。脅威アクターは、改ざんしたウェブサイトだけでなく、正規のファイルホスティングサービスも悪用するようになっています。リンクのほぼ半数をDiscordが占めています。このキャンペーンは正規プロジェクトを装い、有料クライアントを無料で提供すると謳ってダウンロードを誘います。McAfee WebAdvisorは最近、こうしたサイトへのアクセスを6,300件以上ブロックしており、依然として攻撃が活発であることを示しています。
- 無料版はパスワード、Cookie、Discordトークン、暗号資産ウォレット、Minecraftのセッションデータを盗む
- プレミアム版は月額わずか5ドルで、画面のライブ映像、ウェブカメラ、ファイルへのアクセス機能を追加
- 一部の亜種はEthereumのスマートコントラクトを使い、C2サーバーを隠蔽
- Meteor、LiquidBounce、Wurstのクローンなど、人気クライアントを標的にする
この活動は、わかりやすいMalware as a Serviceの形をとっています。運営者は、アフィリエイトが被害者を管理できるダッシュボードを運用しています。初期バージョンでは、SEOを悪用して検索結果を汚染し、実際のMOD配布ページより上位に表示されるよう、洗練されたYouTube動画を使っていました。このモデルは廃止されたのではなく、さらに改良されています。
セキュリティ企業は、以下のような信頼できる配布元だけを利用するよう推奨しています。 Modrinth またはCurseForgeの認証済みリストを利用してください。Windows Defenderを有効にし、ランチャーを最新の状態に保ち、有料クライアントやチートを無料で入手できると謳うものは避けましょう。未確認のリンクから不審なMODをすでにダウンロードしてしまった場合は、システム全体をスキャンし、すべてのアカウントのパスワードを変更するのが最も安全です。
その結果、こうした攻撃者の手口に変化が見られました。脅威アクターは、WeedHackの配布にDiscordなどのファイルホスティングサービスをますます利用するようになっています。
これは仮定の話ではありません。数字は現実のもので、手口は公開されており、標的のほとんどは若いゲーマーです。MinecraftのMODコミュニティには常にリスクが伴ってきましたが、安価なリモートアクセス型トロイの木馬によって、その被害はかつてないほど深刻になっています。
ニュース
その他





