Jogadores de Minecraft devem verificar seus endereços de e-mail e considerar trocar as senhas após dois anúncios em fóruns de cibercrime nesta semana oferecerem o que os vendedores alegam ser milhões de contas comprometidas. Uma publicação anuncia 18 milhões de registros, enquanto outra lista 9 milhões. Cybernews obteve amostras de ambos e encontrou nomes de usuário, endereços de e-mail e hashes de senhas.
Não foi uma violação dos servidores da Mojang
Os dados não parecem vir de uma invasão direta à infraestrutura da Mojang ou da Microsoft. Em vez disso, pesquisadores acreditam que foram coletados por malware infostealer que circula entre jogadores de Minecraft há anos. Um relatório de 2025 da Check Point já havia identificado um malware ligado à Rússia, desenvolvido especificamente para infectar usuários de Minecraft e frequentemente distribuído por meio de mods maliciosos ou launchers piratas.

As amostras analisadas pela Cybernews mostraram e-mails que já aparecem em várias listas conhecidas de combinações de dados no Have I Been Pwned. Isso sugere fortemente que os dados foram compilados a partir de campanhas anteriores de malware, em vez de resultarem de uma nova invasão aos sistemas de autenticação de Minecraft. As senhas estão armazenadas como hashes, que ainda precisam ser quebrados, mas continuam perigosas em grande volume.
- Os anúncios apareceram em fóruns clandestinos nos últimos dias
- Os dados incluem nomes de usuário de Minecraft, e-mails associados e senhas em hash
- Amostras de 1.000 registros foram fornecidas aos pesquisadores para verificação
- As amostras não apresentaram evidências de tokens completos de conta nem de informações de pagamento
- Jogadores que usam a mesma combinação de e-mail e senha em vários serviços continuam em risco
Isso sugere que a fonte dos dados pode ser um malware infostealer.
O relatório serve como um lembrete oportuno para a comunidade de Minecraft. Com centenas de milhões de jogadores mensais, o jogo continua sendo um alvo lucrativo para distribuidores de malware. Há muito tempo, as orientações oficiais da Mojang alertam contra launchers de terceiros e mods não verificados. Esses avisos continuam sendo ignorados em larga escala.
O que os jogadores devem fazer agora
- Verifique se seu e-mail aparece na violação em haveibeenpwned.com
- Ative a autenticação de dois fatores na sua conta Microsoft/Minecraft, caso ainda não esteja ativa
- Pare de baixar mods de sites aleatórios ou links do Discord
- Use senhas fortes e exclusivas para sua conta de Minecraft
- Monitore as contas de e-mail vinculadas para detectar tentativas de login suspeitas
Até a publicação desta matéria, a Mojang não havia emitido uma declaração oficial sobre os anúncios específicos nos fóruns. A empresa costuma redefinir contas comprometidas quando padrões são detectados, mas seria difícil lidar individualmente com o volume alegado aqui. A melhor defesa continua dependendo dos jogadores.





