Serwis Cybernews opisał 2 października 2026 roku dwa ogłoszenia z forów przestępczych, w których wystawiono na sprzedaż dane osób grających w Minecrafta. Pierwsze mówi o 18 milionach rekordów, drugie o 9 milionach. Zespół badawczy Cybernews przejrzał próbki dołączone do obu ofert i według serwisu w obu przypadkach to ten sam tysiąc wpisów. Zdaniem zespołu próbka bardziej przypomina dane zebrane przez złośliwe oprogramowanie typu infostealer niż skutek bezpośredniego włamania do infrastruktury Minecrafta.

Dwie oferty, ta sama próbka

Próbka zawiera nazwy kont i adresy e-mail, a przy części wpisów także skróty haseł (hashe). Zespół zauważył, że niektóre hashe powtarzają się przy różnych kontach. Rekordy pochodzą według zespołu z konkretnych serwerów Minecrafta: w całej próbce występują tylko trzy różne serwery.

W danych brakuje znaczników czasu, więc według zespołu nie da się ustalić, jak stary jest cały zbiór. Sama próbka nie pozwala też potwierdzić, czy w ofertach rzeczywiście jest 18 albo 9 milionów rekordów. Skoro obie próbki się pokrywają, otwarte pozostaje pytanie, czy na forach krążą dwa różne zestawy danych, czy jeden zestaw oferowany dwa razy.

Infostealer czy złośliwe mody na serwerach?

Nie wiadomo, którędy uzyskano dostęp do danych ani jak je wyniesiono. Adresy e-mail z próbki są już jednak w bazie Have I Been Pwned, która gromadzi informacje o wyciekach, i występują w wielu listach combo z infostealerów, czyli zbiorach par loginów i haseł wykradzionych przez złośliwe oprogramowanie. Według Cybernews to sugeruje, że właśnie infostealer może być źródłem danych.

Zespół rozważa też inną możliwość. Dane wyglądają na zebrane wyłącznie na serwerach wieloosobowych, więc nie można wykluczyć złośliwych modów działających po stronie serwera, choć nie udało się wskazać żadnego konkretnego. Cybernews zauważa przy tym, że złośliwe mody nie są w świecie gier niczym nowym, a rozbudowany ekosystem modów, pluginów i własnych serwerów sprzyja w Minecrafcie zarówno zwykłemu majsterkowaniu, jak i szkodliwemu oprogramowaniu. Dane zbierane po stronie serwera to jednak zwykle nazwy kont, adresy IP i godziny połączeń. Adresy e-mail i hasła trudniej wytłumaczyć zwykłą telemetrią serwera, dlatego według zespołu próbka bardziej pasuje do list combo z infostealerów niż do bezpośredniego włamania do infrastruktury gry.

Wcześniejsza kampania na GitHubie

Cybernews przypomina też kampanię z 2025 roku. Check Point Research znalazł wtedy 1500 urządzeń zainfekowanych złośliwym oprogramowaniem, które prawdopodobnie pochodziło z Rosji i było wymierzone w osoby grające w Minecrafta. Rozchodziło się przez repozytoria na GitHubie, udając mody, cheaty albo popularne w społeczności Minecrafta narzędzia do automatyzacji. Wykradało z przeglądarek dane logowania, a także dane z portfeli kryptowalut i aplikacji takich jak Discord, Steam i Telegram. Według Cybernews tamta kampania może być tłem obecnych ogłoszeń, ale nie dowodzi, że oba przypadki są powiązane.

Jak chronić konto

Zespół Cybernews ostrzega, że dane z próbki mogą posłużyć do ataków typu credential stuffing i oszustw socjotechnicznych, zwłaszcza gdy adres e-mail idzie w parze z hasłem używanym także w innych serwisach. Credential stuffing polega na sprawdzaniu w kolejnych serwisach par loginów i haseł z wcześniejszych wycieków, w nadziei, że ktoś używa wszędzie tego samego hasła. Najprostszą obroną jest więc osobne hasło do każdego serwisu, zwłaszcza do konta Microsoft i poczty.

Minecraft korzysta z kont Microsoft, które obsługują uwierzytelnianie dwuskładnikowe. Studio Mojang wymieniało je wśród zalet tych kont, gdy przenosiło na nie konta z Java Edition. Adres e-mail można też sprawdzić w serwisie Have I Been Pwned, w którego bazie są już adresy z opisywanej próbki. Kampania opisana przez Check Point pokazuje z kolei, że mody i cheaty z nieznanych repozytoriów mogą zawierać złośliwe oprogramowanie. Mojang przypomina również na swojej stronie o bezpieczeństwie w sieci, że ani zespół Minecrafta, ani moderatorzy serwerów nigdy nie proszą o hasło ani o dane osobowe, takie jak adres, numer telefonu, wiek czy imię i nazwisko.

Źródła