偽Minecraftモッドが「Myth Stealer」RATを配布、パスワード窃取とPC遠隔操作の被害

正規プロジェクトLithiumの補助ツールを装ったトロイの木馬化されたMinecraft最適化モッドが、パスワード窃取型マルウェア「Myth Stealer 3.2-FIX」の配布に使われていたことが判明しました。このマルウェアは、リモートアクセス、監視、永続化、さらには被害者への嫌がらせ機能まで備えています。

Antivirus& Malware

この悪性アーカイブはMythStealer.jar_として追跡されており、「soder」による正規のLithium Extras 0.15.0+mc1.21.1になりすましています。CaffeineMC社が開発した正規のLithiumパフォーマンス向上モッド(Minecraftの動作を改善するオープンソースプロジェクト)の評判を悪用したものです。

偽のマニフェストには本物のLithiumプロジェクトへの参照まで含まれており、モッドメニュー上や表面的な確認では正規のものに見えてしまいます。

多くの悪性ゲームモッドとは異なり、このJARファイルはすぐには悪意を露呈しません。

13個あるモジュールのうち12個は、メモリの最適化、エンティティの間引き、設定ファイルの生成など、想定通りの最適化機能を実行します。

隠されている13番目のコンポーネントは、実行を8秒間遅延させた後、ip-api[.]comに問い合わせて被害者のパブリックIPアドレスと国コードを取得し、ホスト名を収集した上で、Dropboxから二次実行ファイルをダウンロードします。

ダウンロードされるファイルはDiscordNitroGenerator.exeという名前で、%APPDATA%\Microsoft\Windows\javaw.exeというパスとファイル名で書き込まれます。これは、Minecraftで一般的にJavaが使われるシステムに紛れ込むよう選ばれたものです。

第一段階のドロッパーは、感染状況をDiscordのWebhookに報告し、ペイロードが存在しない、あるいは50MB未満だった場合には再ダウンロードを行います。

取り込み時点では、Javaアーカイブと169MBの実行ファイルの両方がVirusTotalで検出数ゼロだったと報告されています。新規作成されたDiscord Webhookの使用と、一見ごく普通に見えるゲームモッドの機能性が、このキャンペーンの初期の検知回避に寄与したとみられます。

組み込まれているアセットには、Myth StealerのJavaペイロード、軽量化されたプライベートJavaランタイム、ネイティブの権限昇格ヘルパー、V8バイトコードが含まれています。

プライベートJDKを同梱することで、攻撃者はJavaがインストールされていないシステムでも最終段階のJavaマルウェアを起動できます。

ローダーはランタイムを展開してjavaw.exeを探し出し、-noverifyオプション付きでスティーラーを起動します。これによりJavaバイトコードの検証が無効化され、不正な形式に加工され重度に難読化されたクラスの実行が可能になります。

ペイロードを起動する前に、ローダーは偽の管理者風メッセージを表示し、被害者にUACプロンプトを承認するよう促します。

このソーシャルエンジニアリング用のダイアログはPowerShellのWinFormsで実装されており、Windowsのネイティブなプロンプトに似せたデザインになっています。

Image

runPowershellElevationrunWscriptElevationretryOnAvLockといったコード内の記述からは、ローダーが複数の経路で権限昇格を試み、エンドポイントセキュリティ製品による妨害を想定していることがうかがえます。

Mediumの研究者らによると、このキャンペーンは正常に動作するモッド、偽のNode.jsベースのランチャー、同梱されたJavaランタイム、そして説得力のあるWindows権限昇格プロンプトの背後に悪意ある活動を隠しているといいます。

偽Minecraftモッドの配布手口

Myth Stealer 3.2-FIXは、Java製の情報窃取・リモートアクセスツールとして構築されています。251個のクラスはcomplexer/NULという名前のパッケージ内に配置されており、Windowsの予約デバイス名であるNULを悪用することで、抽出ツールやデコンパイラの動作を妨害します。

このペイロードが窃取可能な情報は以下の通りです。

データ種別 対象となる情報
ブラウザの認証情報 保存されたユーザー名とパスワード
決済データ カード名義人名、カード番号、有効期限、CVV
ブラウザセッション Cookie、閲覧履歴、プロファイル
システム情報 ホスト名、ハードウェアID、OS情報
チャットデータ 取得したメッセージ、タイムスタンプ、送信者
ローカルファイル 検索、収集、削除、ZIP形式での持ち出し

このマルウェアには、NSS_InitPK11SDR_DecryptといったNSS関数を通じてFirefox/Gecko系ブラウザの認証情報を復号するコードが含まれています。

Antivirus& Malware

また、DPAPIやアプリバウンド暗号化関連のAPI(NCryptDecrypt、トークンなりすまし関数、cryptUnprotectDataなど)を使い、Chromium系ブラウザも標的にします。

この大容量の実行ファイルは、一般的なコンパイル済みペイロードではありません。正体は市販のnode.exeバイナリで、Node.js 26.5.1であることが確認されており、pkgで構築された66.6MBのオーバーレイを内包しています。

WMIクエリを用いてBIOSシリアル番号、マザーボードシリアル番号、システムUUID、CPU情報、GPU情報などのハードウェア識別子を収集します。

Image

研究者らは、2種類の指令(C2)設定を復元しました。生のIPアドレス146[.]19[.]191[.]11と、ドメインays[.]gamepazarin[.]comです。

このドメインは、トルコのゲームマーケットプレイスであるgamepazari[.]comに文字を一つ加えることで、なりすましているものとみられます。

/sエンドポイントは有効なサーバーリストを提供し、/tはテレメトリを処理、/lはアップロードに使用されます。その後、ペイロードはカスタムのNettyベースTCPプロトコルを通じて、実際の制御サーバーに接続します。

このマルウェアはTLSを使用していませんが、RSA-OAEPで保護されたAES-GCMセッション鍵と、それに続くAES-GCMフレームによって通信を暗号化しています。

ThreatFoxには、復元されたMyth StealerのC2エンドポイントが掲載されており、Discordインジェクションスクリプトの取得に使われる/api/injectionパスについても言及されています。

このマルウェアには、情報の持ち出しに使う5つのハードコードされたDiscord Webhookも含まれており、第一段階のドロッパーは別の6つ目のWebhookを使用しています。

攻撃者側のコマンドセットには、プロセスハロウイング、ファイルレス実行、AMSIバイパス、ETWパッチング、アンチウイルス検知、ブラウザセッションの操作、ウェブカメラでの撮影、クリップボードの窃取、スクリーンショットの収集、ファイル削除、永続化、そしてマウス・キーボードの直接的な遠隔操作が含まれます。

このRATの中でも特に異色なのが、被害者を妨害・威嚇することを明確な目的とした機能群です。

用意されているコマンドには、カーソルの置き換え、画面の回転、画面の振動、色の反転、タスクバーの非表示化、ランダムなポップアップ表示、壁紙のループ切り替え、マウスボタンの入れ替え、光学ドライブの操作、音量の変更、偽のWindows Update画面、そして捏造されたDirectXデバイスエラー画面の表示などがあります。

さらに、レジストリのDisableTaskMgr値を設定することでタスクマネージャーをブロックすることも可能で、ユーザーが悪性プロセスを素早く発見・終了させることを妨げる恐れがあります。

ユーザーは、悪性のMinecraftモッド、スティーラー、ローダー、RATの挙動を検出するために設計された「RAT Scanner」のようなサービスを使って、不審なJARファイルを静的に検査することもできます。

アンチ解析ロジックはJVMの引数からデバッグツールの有無を確認し、仮想化環境の兆候を記録した上で、解析環境だと判断した場合には実行を停止することもあります。

Minecraftプレイヤーは、公式のModrinth、CurseForge、あるいは開発者本人の公式GitHubリポジトリなど、信頼できる配布元からのみモッドをダウンロードするべきです。

今回のキャンペーンは、マルウェアの運用者が、実際に機能するゲームモッド、信頼されたプロジェクトへのなりすまし、正規のランタイムバイナリ、そしてソーシャルエンジニアリングを組み合わせることで、プレイヤーとエンドポイント防御の双方を回避する手口を高度化させていることを示しています。

Antivirus& Malware

侵害指標(IOC)

SHA256 ファイル名
2003869ed68eaa053f63bf6a5093050f52d520da877c017a4f62658000bba2a3 MythStealer.jar
38789d9ac5f8cad13f510bc9d0e47809777bef913f329a9f526a11d33aeca09d DiscordNitroGenerator.exe
bd4eb81a12526daa040ceccc14135006dfd9792e7c21ec5fab9c2cb0400f6718 client.jar

注: IPアドレスおよびドメインは、誤った名前解決やハイパーリンク化を防ぐため、意図的にディフォーマット(無害化)表記(例: [.])としています。実際の形式に戻す作業は、MISP、VirusTotal、SIEMなど管理された脅威インテリジェンス基盤内でのみ行ってください。

7段階のメトリクス連動型AI SOC導入フェーズを学ぶ – 無料のAI SOC導入プレイブック2026をダウンロード

翻訳元: https://gbhackers.com/fake-minecraft-mod-drops/

本記事は gbhackers.com の記事を翻訳・要約したものです。