WeedHack 続報: SEO ポイズニングが Minecraft ファンをマルウェアへと誘い込む手口を解説

執筆: Aayush Tyagi

McAfee Labs の調査結果

McAfee Labs が WeedHack マルウェア攻撃について実施した最新調査では、マカフィーが C&C (コマンド&コントロール) インフラを遮断してからも脅威が進化し続けていることが明らかになりました。研究者は現在も複数のウェブサイトがゲーマーに WeedHack を配布していることを確認しています。正規の Minecraft クライアントを装う、有料ツールを無料で提供する、信頼されているプラットフォームを利用して悪意のあるダウンロードを正規のように見せかけるといった手口が使われています。

主な調査結果は以下のとおりです。

→ 過去 1 か月間に、悪意のあるサイトへのアクセスがマカフィー ウェブアドバイザーによって 6,300 件以上ブロックされました。 

正規のプロジェクトを忠実に模倣した偽のゲーム関連サイトが確認されました。ブランディング、機能一覧、FAQ、インストール ガイド、開発者情報、さらには正規の GitHub リポジトリへのリンクまで再現されています。 

ある事例では、人気の Minecraft クライアントについて研究者が確認した Google 検索結果の上位 2 件が、いずれも WeedHack を配布するサイトにつながっていました。これは SEO ポイズニングにより、悪意のあるダウンロードがゲーマーの目に直接触れやすくなることを示しています。 

確認された悪意のある URL の約半数が Discord のリンク (49.6%)で、MediaFire (23.4%)、 GitHub (8.2%) へのリンクがそれに続きました。攻撃者が、偽サイトだけでなく、よく知られたプラットフォームも利用してマルウェアを配布していることがわかります。 

AI を活用するウェブサイト作成プラットフォームで構築された悪意のあるサイトも確認されました。手軽に利用できるツールによって、新規にもっともらしいサイトを簡単に立ち上げられるようになったことを示しています。 

こうした脅威を見ても、悪意のあるファイルがデバイスにダウンロードされる前に対策することが重要であるとわかります。マカフィーは、マルウェアがインストールされる前に危険なウェブサイトやダウンロードをブロックするため、ユーザーは安心してゲームに集中できます。

マカフィー+のご紹介

ID保護機能とデジタルライフにおけるプライバシーを保護します

背景

2026 年には、マルウェアの攻撃手法に大きな変化が現れています。境界防御を突破する従来の手法から、AI を活用したフィッシングや情報窃取型マルウェアの大規模な展開など、より発見されにくい手法へと移行しているということです。毎日 56 万種を超える新たなマルウェア亜種が検出されており、中でも情報窃取型マルウェアは最も活発なカテゴリーです。

McAfee Labs は、MaaS (サービスとしてのマルウェア) を利用した攻撃も大幅に増加していることを確認しています。高度な情報窃取型マルウェアやバックドア型マルウェアが低コストで顧客に提供されているのです。詳細なチュートリアルも用意されており、人気のゲーム ソフトを標的にする方法、本物そっくりのウェブサイトを作成する方法、SEO ポイズニングの手法などを顧客に教えて、ゲーマーをだましてシステムに感染する手法を指南しています。 

概要

McAfee Labs は最近、Weedhack と呼ばれる MaaS 攻撃について報告しました。SEO ポイズニングの手法が使われ、116,464 人超のゲーマーがマルウェアに感染しました。

元の記事はこちら: ゲーム オーバー: WeedHack、Minecraft を狙う MaaS による攻撃の台頭

この攻撃の実態を詳しく調査するうちに、現在も稼働し WeedHack マルウェアを配布している複数のウェブサイトやファイル ホスティング サービスが確認されました。本記事では、活動が確認された中でも特に代表的な事例を取り上げ、悪意のあるウェブサイトを見分けて被害を回避するための重要なポイントをご紹介します。

注: 本記事で取り上げるのは確認された事例の一部であり、他にも悪意のあるウェブサイトは存在する可能性があります。

WeedHack を拡散している悪意のあるウェブサイト

この攻撃を調査するうちに、こうしたウェブサイトの多くは巧妙に作り込まれ、正規のウェブサイトを模倣しているため、一見すると正規サイトのように見えることがわかりました。また、人気のある複数の Minecraft クライアントを標的に、それぞれのブランドになりすます一連の攻撃も確認されています。

McAfee Labs が最初の記事を 7 月第一週に公開したところ、WeedHack の攻撃に変化が見られました。C2 サーバーは現在稼働していません。これに伴い、攻撃者が手口を変化させていることも確認されています。

WeedHack のダッシュボードは閉鎖されましたが、WeedHack マルウェアを盛んに拡散しているウェブサイトが確認されています。

確認されたうち大半は、ファイル ホスティング サービスの URL でした。

  • 49.6% が Discord のリンク
  • 23.4% が MediaFire のリンク
  • 8.2% が GitHub のリンク
  • 4.6% が Dropbox のリンク

残りの URL は、ユーザーをだます目的で作られた一般ユーザー向けのウェブサイトでした。

過去 1 か月間にマカフィー ウェブアドバイザーは、こうした悪意あるサイトにアクセスしようとするユーザーを 6,300 人以上ブロックしました。本記事の執筆時点では、以下のウェブサイトが引き続き WeedHack マルウェアを配布していました。 

図 1: glazed-client のランディング ページ
図 1: glazed-client のランディング ページ

このウェブサイト「glazed-client.com」はglazedclient.comという正規のウェブサイトを模倣しています。正規サイトでは、DonutSMP サーバー専用に設計された「Glazed Client」というオープンソースの Minecraft アドオンを無料で提供しています。

このウェブサイトには機能一覧のほか、アーカイブ、クレジット、FAQ の各セクションがあり、いずれも正規のウェブサイトと同一の内容になっています

図 2: 機能一覧
図 2: 機能一覧

ダウンロード セクションには 3 つのダウンロード オプションが用意されていますが、いずれも WeedHack に感染 しています

図 3: ダウンロード セクション
図 3: ダウンロード セクション

このウェブサイトには訪問者の信頼を得るために、正規の GitHub リポジトリにつながる GitHub リンクも掲載されています。 

事例 2 – radium-client.com

図 4: radium-client のランディング ページ
図 4: radium-client のランディング ページ

このウェブサイト「radium-client.com」は、「radiumclient.comという正規のウェブサイトを模倣しています。正規サイトでは Minecraft クライアントを月額 9.99 ドルで提供していますが、悪意のあるウェブサイトは同じツールを無料で提供しています。


この悪意のある偽サイトにも、詳しい機能紹介とダウンロード セクションがあります。ダウンロードされる JAR ファイルは、WeedHack に感染しています

図 5: 機能一覧とダウンロード ボタン
図 5: 機能一覧とダウンロード ボタン

この事例では、悪意のあるウェブサイトにも正規サイトと同様に Discord へのリンクがありますが、リンク先は 1,900 人を超えるメンバーが参加するEasyClientsというチャンネルです

図 6: EasyClients の Discord チャンネル
図 6: EasyClients の Discord チャンネル

このチャンネルは 7 種類の DonutSMP クライアントを無料で提供しています (図 7 の 赤で囲った部分) が、これらも WeedHack に感染しています

図 7: EasyClients の Discord チャンネル
図 7: EasyClients の Discord チャンネル

事例 3 – seedcrackerx.github.io

図 8: SeedCrackerX のランディング ページ
図 8: SeedCrackerX のランディング ページ

この事例では、攻撃者が GitHub のウェブ ホスティング サービス「GitHub.io」を悪用していますここではSeedCrackerXというツールになりすましていますSeedCrackerX は、Minecraft のワールド生成に使用された正確なワールド シードを特定できるシード解析ソフトウェアです

図 9: FAQ セクション
図 9: FAQ セクション

この悪意のあるウェブサイトはフォントやカラーパレットを再現することで、正規サイト「seedcrackerx.comを模倣しています詳細なチュートリアルや FAQ セクションも用意されており、ツールを正しくインストールする方法を訪問者に説明しています。

図 10: ダウンロード セクション
図 10: ダウンロード セクション

ダウンロード セクションでは、7 つのバージョンから選択できますが、すべて WeedHack に感染しています (赤で囲った部分)。

この悪意のあるウェブサイトは、SeedCrackerX が公開されている正規の GitHub リポジトリへのリンクも掲載し (緑色部分)、正規サイトであるかのように見せかけています。 

事例 4 – xenoclient.lol と xenonclient.com

Xenon Client は、人気の高い Minecraft クライアントのひとつです。軽量でコミュニティ主導の、標準機能を損なわないユーティリティである点が評価されています。広い人気を誇る関係で、このクライアントは攻撃者が狙う格好の的です。

図 11: ‘Xenon Client‘ の Google 検索結果
図 11: ‘Xenon Client’ の Google 検索結果

McAfee Labs が調査した結果、Xenon Client’ を Google 検索した結果の上位 2 件は、WeedHack を拡散しているウェブサイトにリダイレクトされます(赤で囲った結果)

図 12: Xenoclient.lol のランディング ページ
図 12: Xenoclient.lol のランディング ページ

xenoclient.lol” のウェブサイトは、その機能とサポートの広さのため特に注意が必要ですこのウェブサイトには詳細なダウンロード ガイドとインストール ガイドのほか、FAQ やクレジットのセクションもありますまた、本来の Xenon Client の GitHub リポジトリも記載され、趣味が共通するゲーマーのコミュニティ セクションもあるため、さらプロフェッショナルさが強調されています。

図 13: Xenoclient.lol の購入オプション
図 13: Xenoclient.lol の購入オプション

無料版とプレミアム版の 2 種類の購入オプションがあり、プレミアム版は 5 ドルと書かれています。

図 14: ダウンロード ページ
図 14: ダウンロード ページ

無料版のほうには、メイン クライアントに 6 種類のダウンロード オプション、クライアント オプティマイザにさらに 6 種類の追加オプションがあります。本記事の執筆時点で利用可能なダウンロード リンクは 1 つだけで (赤で囲った部分)、そこから WeedHack に感染したファイルが配布されています。

もうひとつのウェブサイト「xenonclient.com」も Minecraft のプレイヤーを狙っており、同じクライアントの無料版が謳い文句です。

図 15: xenonclient.com のランディング ページ
図 15: xenonclient.com のランディング ページ

攻撃に使われる他のウェブサイトと同様、こちらにも Xenon Client のインストール ガイドや機能一覧があり、本物っぽさが強調されています。

図 16: 機能一覧
図 16: 機能一覧

最終的に JAR ファイルをこのサイトからダウンロードすると、WeedHack に感染してしまいます。 

事例 5 – nova-client.com

Nova Client は、Minecraft Bedrock Edition 用に開発されたオープンソースのクライアントです。

図 17: Nova-Client のランディング ページ
図 17: Nova-Client のランディング ページ

公式のウェブサイトが存在しないため、このクライアントは攻撃者に狙われやすくなっています正規のクライアントは GitHub と Modrinth に掲載されています。しかし攻撃者は偽のウェブサイトを作成したうえで SEO ポイズニングの手口を使って検索結果で正式なソースより上に表示されることを狙います。

図 18: 機能紹介セクション
図 18: 機能紹介セクション

このウェブサイトにも、機能のページ、インストール ガイド、FAQ セクションがあります。さらに、ユーザーをだますために正規の Nova Client のスクリーンショットも掲載しています。

ここで注目したいのは、攻撃者がクレジットのセクションも載せていることです。正規の Minecraft クライアントのウェブサイトでも、クレジット情報を載せることはよくありますしかし、このサイトではプロジェクトの実際の開発者の名前が書かれておらず、 一般的なチーム名で済まされています。

図 19: クレジット セクション
図 19: クレジット セクション

ダウンロード セクションでは Minecraft 1.21.11 用の Nova Client が提供されていますが、実際にダウンロードされるファイルは WeedHack マルウェアを拡散します。

図 20: ダウンロード セクション
図 20: ダウンロード セクション

事例 6cheatlib.xyz

CheatLib は、クライアントが 160 万回ダウンロードされたこと、マルウェアに感染していないこと24 時間体制でサポートされていることを謳っています。

図 21: CheatLib のランディング ページ
図 21: CheatLib のランディング ページ

同じような他のウェブサイトと同様、セットアップ ガイドや、よくある問題に答える FAQ セクションもあります。

図 22: ステータス セクション
図 22: ステータス セクション

Minecraft の MOD が 8 種類用意されており、どの Minecraft サーバーとチート対策システムを回避できるかという情報が、各 MOD の現在のステータスとともに示されています。

図 23: ダウンロード セクション
図 23: ダウンロード セクション

ウェブサイトでは 8 種類の MOD が案内されていますが、いずれもハッシュが同じで、WeedHack のペイロードを拡散します。

頭24: CheatLib の Discord チャンネル
図 24: CheatLib の Discord チャンネル

このウェブサイトには、‘CheatLib’ という Discord チャンネルへのリンクもあり、220 人以上のユーザーがいることになっています。しかし、そこから WeedHack に感染した MOD にもアクセスしてしまうようになっています。 

事例 7 – meteorclients.com

図 25: Meteor Client のランディング ページ
図 25: Meteor Client のランディング ページ

この悪意のあるドメイン ‘meteorclients.com’、正規のウェブサイト「meteorclient.com」になりすましています。このクライアントは 100 万回以上ダウンロードされており、常時 1 万 5,000 人以上のアクティブ ユーザーがいる、とこのサイトでは謳われています。

図 26: チーム セクション
図 26: チーム セクション

チーム セクションには正規の Meteor Client の開発者名が載っていますが、これは本物らしく見せるためにプロジェクトの公式ウェブサイトからコピーされたようです

図 27: プレビュー セクション
図 27: プレビュー セクション

ウェブサイトには Meteor クライアントのインタラクティブなプレビューも用意されておりユーザーはこのクライアントを試したり習熟したりできるようになっていますこのウェブサイトに用意されているダウンロード オプションは 1 つだけで、それが WeedHack に感染しています 

事例 8 – 22qq-client.com

22qq-client は、Crystal PVP 用の Minecraft MOD です。

図 28: 22qq-client のランディング ページ
図 28: 22qq-client のランディング ページ

この MOD には専用のウェブサイトがなく、攻撃者はその点を悪用していますこのウェブサイトこのクライアントの公式ページとして機能するよう意図されています。

図 29: FAQ セクション
図 29: FAQ セクション

攻撃者は、正規のクライアントのスクリーンショットを使って信頼性を確保しようとしています

図 30: 22-qq のプレビュー
図 30: 22-qq のプレビュー

機能の概要を示す目的で、クライアントのインタラクティブなプレビューも用意されています。サイトには複数のダウンロード ボタンがありますがどれを推しても同じ JAR ファイルがダウンロードされ、それが WeedHack に感染しています。 

事例 9kryptonclientcrack.lovable.app

Krypton Client は、DonutSMP サーバー用の有料 Minecraft ツールで、‘kryptonclient.org’ にホスティングされています。そのツールのクラック版が、この悪意のあるソフトウェアです。

図 31: Krypton のランディング ページ
図 31: Krypton のランディング ページ

攻撃者は、‘lovable.app‘ という AI 利用のツールを使っており、このツールでは自然言語を使いながら、きちんと機能するアプリケーションやウェブサイトを構築できますこのようなツールを使うと、攻撃者は悪意のある新しいドメインをすぐに展開できます。

図 32: ダウンロード セクション
図 32: ダウンロード セクション

このウェブサイトでは、このツールが 5,000 回以上のダウンロード実績を誇り、安全性も完全にテスト済みだと謳われています。 ダウンロード オプションは 1 つだけで、それが WeedHack に感染しています 

事例 10 – ファイル ホスティング サービス

McAfee Labs の調査で、複数の攻撃者がさまざまなファイル ホスティング サービスを利用してマルウェアを拡散していることが確認されました。

図 33: WeedHack を拡散している GitHub リポジトリ
図 33: WeedHack を拡散している GitHub リポジトリ

これらのウェブサイトへのリンクはDiscord、Reddit、その他のオンライン プラットフォームなど各種のコミュニケーション チャンネルで拡散されています。

図 34: WeedHack を拡散している GitHub リポジトリ
図 34: WeedHack を拡散している GitHub リポジトリ

攻撃者が Minecraft クライアント以外にまでターゲットを広げMinecraft エコシステムで人気のある各種の独立コミュニティ ウェブサイトを侵害していることも確認されました。

図 35: Planet Minecraft
図 35: Planet Minecraft

分析を実行した時点では、以下の Planet Minecart リンクが WeedHack マルウェアを拡散していました。

hxxps://static.planetminecraft.com/files/resource_media/mod/mousetweaks-fabric-mc1-21-9-2-29.jar hxxps://static.planetminecraft.com/files/resource_media/mod/no-delay-optimizer1-21-4.jar

同様に、EndMods という別のコミュニティ ウェブサイトも WeedHack に狙われていました。

図 36: EndMods
図 36: EndMods

本記事の発表時点では、以下のリンクがまだ有効で、引き続き WeedHack マルウェアを拡散していました。
hxxps://endmods.com/wp-content/uploads/2026/02/KRYPTON-CLIENT1.0.zip

オンラインで身を守る方法

McAfee Labs はデジタル環境の全体で脅威を調査していますが、ゲーマーは頻繁に狙われています。WeedHack に似た複数の MaaS 攻撃が偽のダウンロード、なりすましサイト、悪意のある MOD をはじめとするエサを使ってゲーミング コミュニティを狙っていることが確認されています。

AI を活用するツールを使うと、詐欺師はたちまち簡単に本物っぽいウェブサイトを作り、正規のサービスを真似て、新しい攻撃を大規模に開始できます。それだけに、自分が何をダウンロードしているのか、その出どころがどこかを意識することはますます重要になっています。

ゲーマーが安全性を強化する方法を以下にいくつか挙げておきます。

→ 信頼できるソースだけを利用する。ゲーム、MOD、クライアントその他のファイルは、開発者の公式ウェブサイトか、信頼のおける MOD プラットフォームからダウンロードしましょう。ソースを確認できない場合、ダウンロードしてはなりません。 

→ ダウンロードの際にセキュリティ ソフトウェアをオフにしない。MOD、チート、クライアントなどがインストール前にウイルス対策などの保護機能を無効にするよう指示してきたら、要注意です。 

→ ファイルは開く前にスキャンする。ダウンロードした MOD、インストーラー、アーカイブは、実行する前に確認しましょう。たとえ、利用者の多いゲーミング コミュニティやウェブサイトからダウンロードした場合も同様です。 

→ 信じられないほどうまい案内には警戒する。「無料」のプレミアム機能、限定版のチート、クラック版のソフトウェア、有料クライアントなどは、ゲーマーを欺いてマルウェアをダウンロードさせるエサとして利用されている可能性があります。 

→ ダウンロードする前に URL を確認する。詐欺師は、正規のゲーム サイトを模倣したドメインやそれらしいキャッチ コピーを作成することがあります。ウェブ アドレスがわずかに違うのは、なりすましサイトの徴候です。 

→ セキュリティ警告に注意する。ウイルス対策ソフトウェアがダウンロード ファイルを危険と報告してきた場合、反射的に誤検知と決めつけるのはやめましょう。そのファイルに実行を許可する前に、ちょっと止まって調査してください。 

→ デバイスもソフトウェアも最新の状態に保つ。既知の脆弱性に備えられるように、オペレーティング システム、ブラウザー、ゲーム、セキュリティ ソフトウェアの更新データをインストールしましょう。 

侵害指標 

hxxps://glazed-client.com/
hxxps://github.com/Hl3n/GambleRigMod
hxxps://www.radium-client.com/
hxxps://discord.com/channels/1467145812906872834/
hxxps://seedcrackerx.github.io/
hxxps://github.com/seedcrackerx/seedcrackerx.github.io
hxxps://xenonclient.com/
hxxps://xenoclient.lol
hxxps://nova-client.com/
hxxps://cheatlib.xyz/
hxxps://discord.com/channels/1478170973755936990
hxxps://meteorclients.com
hxxp://22qq-client.com/
hxxps://kryptonclientcrack.lovable.app
hxxps://github.com/lsellh/
hxxps://static.planetminecraft.com/files/resource_media/mod/mousetweaks-fabric-mc1-21-9-2-29.jar
hxxps://static.planetminecraft.com/files/resource_media/mod/no-delay-optimizer1-21-4.jar
hxxps://endmods.com/wp-content/uploads/2026/02/KRYPTON-CLIENT1.0.zip
FacebookLinkedInTwitterEmailCopy Link

最新情報を入手する

フォローして、マカフィーに関する最新情報を取得して消費者やモバイルのセキュリティ脅威について理解しましょう

FacebookTwitterInstagramLinkedINYouTubeRSS

以下からの詳細: インターネット セキュリティ

Back to top