Comparsi annunci che sostengono di mettere in vendita i dati di milioni di giocatori di Minecraft
Cybernews ha analizzato alcuni campioni di un presunto data leak che conterrebbe username, indirizzi email e password hash. Al momento non ci sono elementi per confermare una violazione diretta dell'infrastruttura di Minecraft. Una nuova presunta fuga di dati sta facendo discutere la community di Minecraft. Secondo un'inchiesta pubblicata da Cybernews il 2 ottobre 2026, alcuni attori presenti su forum cybercriminali sostengono di essere in possesso dei dati di milioni di giocatori e di volerli mettere in vendita.
Le cifre indicate nei due annunci analizzati sono differenti: uno parla di 18 milioni di record, mentre un secondo ne indica circa 9 milioni. Gli esperti di Cybernews hanno però rilevato un elemento significativo: i campioni pubblicati dai due venditori sembrano contenere gli stessi 1.000 record, rendendo impossibile stabilire sulla base delle informazioni disponibili se esistano realmente due dataset distinti o se i numeri dichiarati siano attendibili.
Cosa conterrebbe il presunto leak
Il campione analizzato comprende username, indirizzi email e, in alcuni casi, hash delle password. I dati sembrano inoltre essere collegati a specifici server Minecraft: nei 1.000 record esaminati dai ricercatori compaiono soltanto tre server distinti. Nell'articolo si sottolinea tuttavia che non è possibile stabilire quanto siano recenti queste informazioni, dal momento che il dataset non contiene timestamp. Di conseguenza, non è possibile nemmeno verificare dal campione se i record siano effettivamente 18 o 9 milioni.
Un altro dettaglio riguarda le password hash, alcune delle quali risultano ripetute tra utenti differenti.
Nessuna conferma di un attacco diretto a Minecraft
Uno degli aspetti più importanti dell'analisi riguarda proprio la possibile origine dei dati. Al momento non ci sono elementi sufficienti per parlare di una violazione diretta dell'infrastruttura di Minecraft. Secondo l'inchiesta, gli indirizzi email presenti nel campione compaiono anche in Have I Been Pwned e in diversi elenchi di tipo infostealer combo. Questo elemento porta a considerare l'ipotesi che i dati possano essere stati raccolti attraverso malware progettati per sottrarre informazioni dai dispositivi degli utenti. Il materiale analizzato appare infatti più simile a un insieme di dati provenienti da infostealer che a quello normalmente prodotto da un attacco diretto ai server di Minecraft.
Il precedente dei malware distribuiti tramite GitHub
L'ipotesi assume ulteriore interesse alla luce di una precedente campagna individuata nel 2025 da Check Point Research, che aveva coinvolto circa 1.500 dispositivi utilizzati da giocatori di Minecraft.
In quel caso il malware veniva distribuito attraverso repository GitHub malevoli camuffati da mod, cheat o strumenti di automazione legati al gioco. Il software era in grado di sottrarre credenziali dai browser e informazioni relative anche a portafogli di criptovalute e applicazioni come Discord, Steam e Telegram.
Il ruolo di mod e server Minecraft
L'ecosistema di Minecraft comprende migliaia di mod, plugin e server personalizzati, creando un ambiente nel quale software di terze parti può avere un ruolo importante. Il campione attualmente analizzato sembra essere associato a dati provenienti da server multiplayer, motivo per cui i ricercatori considerano anche l'eventualità di mod malevole o server compromessi.
Ci sono però delle incongruenze. Un server può normalmente raccogliere informazioni come username, indirizzi IP e tempi di connessione, mentre email e password sono più difficili da ricondurre alla normale telemetria del server.
Per questo motivo, l'origine più plausibile del dataset resta quella di informazioni raccolte attraverso infostealer e successivamente inserite in combolist, piuttosto che una compromissione diretta dell'infrastruttura di Minecraft.
Quali rischi corrono i giocatori?
Se i dati fossero autentici e ancora utilizzabili, il principale rischio riguarderebbe il credential stuffing. Gli attaccanti possono infatti provare username, email e password ottenuti da precedenti violazioni su altri servizi, sfruttando il riutilizzo delle stesse credenziali. Un altro possibile rischio è rappresentato dalle truffe di social engineering, soprattutto nel caso in cui gli indirizzi email possano essere associati ad altre informazioni personali.
Per ora, tuttavia, il quadro rimane quello di una presunta vendita di dati non ancora verificata nella sua reale portata. I campioni esaminati dimostrano che alcuni dati associati a giocatori Minecraft sono effettivamente presenti nell'offerta, ma non consentono di confermare né la cifra di 18 milioni di record né l'esistenza di una violazione diretta dei sistemi di Minecraft.
