拖动艺术作品以进行探索。聚焦后可使用方向键。

密码重复使用

Minecraft数据出售事件源于服务器抓取,并非Mojang遭入侵

网络犯罪论坛上的帖子声称,数据多达1,800万条,包含电子邮件地址和密码哈希。检查过样本的研究人员表示,这些数据来自仅三台遭信息窃取恶意软件入侵的社区服务器。

2 分钟阅读

上周,网络犯罪论坛上有两名不同的卖家兜售他们声称包含数百万条Minecraft玩家记录的数据。一人挂牌出售1,800万条,另一人则称有900万条。样本中包含用户名、电子邮件地址和密码哈希。听起来情况很糟。

研究人员获取并检查了这些样本。他们发现,包含1,000条记录的测试集仅来自三台不同的Minecraft服务器。许多条目重复出现。没有时间戳能证明这些数据是近期获取的。这种模式与多年来针对Minecraft玩家的信息窃取恶意软件相符,而非Mojang或Microsoft系统遭直接入侵。

这不是Mojang遭遇的数据泄露,而是玩家运行可疑模组、加入随机服务器,并在各处重复使用同一密码所带来的必然结果。卖家很可能夸大了数据量,想把陈年垃圾数据卖出去。

玩家真正应该做的事

  • 如果你的Microsoft账户密码与在任何第三方Minecraft服务器上使用过的密码相同,请立即更改。
  • 立即为你的Microsoft账户启用双重身份验证。
  • 不要再从不可信来源下载来路不明的模组、客户端或作弊工具。
  • 为与Minecraft相关的账户使用不同且独特的密码。

2025年和2026年曾出现过针对Minecraft用户的恶意软件活动,这些信息窃取程序会窃取启动器凭据、浏览器数据和已保存的密码。目前的挂牌信息看起来是这一持续存在的问题所造成的后续结果,而非一次新的、引人注目的黑客攻击。

由于没有时间戳,目前尚不清楚这批数据有多旧。

这段引述来自审查卖家样本的研究人员。数据范围有限且重复内容很多,这强烈表明数据是从少数遭入侵的社区服务器抓取而来,并非从Mojang的中央身份验证系统中提取。

Minecraft方面尚未就这些具体挂牌信息发布官方声明。这与调查结果一致:遭入侵的并非他们的基础设施。尽管如此,这起事件仍提醒人们,多人游戏生态系统的安全性取决于最薄弱的服务器和最不谨慎的玩家习惯。

你喜欢这个故事吗?