Hey.lt - Nemokamas lankytojų skaitliukas

Rimtas „PlayStation Network“ pažeidžiamumas? Žaidėjai perspėjami dėl pavojingo triuko

PlayStation valdymo pultas / Erman Gunes / Shutterstock.com
4 min. skaitymo

„PlayStation Network“ saugumas vėl atsidūrė po padidinamuoju stiklu. Prancūzų technologijų žurnalistas Nicolas Lellouche pranešė apie incidentą, kurio metu įsilaužėliui du kartus pavyko per trumpą laiką perimti jo paskyrą — nepaisant dviejų veiksnių autentifikavimo, stipraus slaptažodžio ir saugumo priemonių.

Dar labiau stebina tai, kad žurnalistui pavyko susisiekti su pačiu įsilaužėliu, kuris atskleidė, kokiu būdu pavyko apeiti PSN apsaugas.

Prisijungimai, mokėjimas ir paslaptingas paskyros perėmimas

Incidentas įvyko gruodžio 22-ąją. Lellouche į savo el. paštą gavo pranešimą, kad prie jo PSN paskyros buvo prisijungta iš nežinomos vietos. Po kelių minučių sistemoje buvo atliktas 9,99 euro mokėjimas, o pats žurnalistas buvo automatiškai atjungtas nuo visų įrenginių.

Nors jis iškart kreipėsi į „Sony“ palaikymo tarnybą ir paskyra buvo atkurta, ramybė truko vos valandą. Įsilaužėlis grįžo dar kartą — ir istorija pasikartojo.

Kaip įsilaužėlis perėmė paskyrą

Bandydamas suprasti, kas vyksta, žurnalistas susikūrė naują PSN paskyrą ir parašė įsilaužėliui. Po trumpos, provokuojančios pradžios šis galiausiai pripažino esminę detalę:

„Įsilaužiau naudodamasis operacijos numeriu, kurį buvote paskelbęs svetainėje.“

Paaiškėjo, kad Lellouche ankstesniame straipsnyje buvo publikavęs sąskaitos / operacijos numerį, kuris, kaip pasirodė, gali tapti pakankamu identifikatoriumi paskyros atkūrimui.

Įsilaužėlis tikino sukūręs specialią programą, kuri prisijungia prie „Sony“ serverių ir automatizuoja procesą. Ar tai tiesa — oficialiai nepatvirtinta, tačiau faktai kalba patys už save: paskyra buvo perimta du kartus.

Silpnoji grandis — ne vartotojai, o procedūros?

Daug iau nerimo kelia ne pats triukas, o tai, kaip reagavo palaikymo tarnyba.

Pagal Lellouche aprašymą, „Sony“ darbuotojas atkūrė paskyrą tik paprašęs:

  • PSN vartotojo vardo
  • vienos senos operacijos numerio

Kitų saugumo tikrinimų beveik nebuvo — nepaisant dviejų veiksnių autentifikavimo ir apsaugos kodų.

Tai reiškia, kad piktavaliai, gavę prieigą prie kažkieno el. pašto ar senojo užsakymo dokumento, gali bandyti perimti paskyras, pasinaudoję palaikymo sistemos žmogiškuoju faktoriumi.

Lellouche teigia jau gavęs dešimtis laiškų iš vartotojų, kurie aprašė panašias situacijas.

Kodėl tai pavojinga?

Jei informacija pasitvirtins, ši spraga leidžia:

  • apeiti 2FA
  • apeiti slaptažodžius
  • perimti PSN paskyras
  • atlikti pirkimus savininko sąskaita
  • ilgą laiką išlaikyti paskyros kontrolę

Toks scenarijus ypač pavojingas žaidėjams, kurie „PlayStation“ naudoja daugelį metų ir paskyrose turi dideles bibliotekas, prenumeratas ir mokėjimo korteles.

Ką turėtų daryti „PlayStation“ vartotojai?

Ekspertai rekomenduoja:

  1. Niekada viešai neskelbti PSN sąskaitų numerių ir operacijų kodų.
  2. Patikrinti, ar el. pašto paskyra, susieta su PSN, yra apsaugota 2FA.
  3. Peržiūrėti aktyvius prisijungimus ir atjungti įtartinus įrenginius.
  4. Naudoti tik oficialias „Sony“ platformas, o ne trečiųjų šalių puslapius.
  5. Jei pastebėjote neįprastą veiklą — nedelsiant kreiptis į palaikymo tarnybą ir blokuoti mokėjimus.

Kol kas „Sony“ oficialiai plačiau nekomentuoja incidento, tačiau žaidėjų bendruomenėje kyla vis daugiau klausimų dėl palaikymo procedūrų ir jų saugumo.

Vienas dalykas aiškus: net ir geriausios technologinės apsaugos tampa bejėgės, jei pakanka vieno senos sąskaitos numerio, kad kažkas perimtų visą paskyrą.

Šaltinis: https://gry.interia.pl/newsy/aktualnosci/news-powazna-luka-w-playstation-network-gracze-musza-uwazac-na-je,nId,22502624

Esu KAIPKADA.LT portalo redaktorius. Mano tikslas – suteikti skaitytojams aktualią, patikimą ir naudingą informaciją, padedančią geriau suprasti pasaulį aplink mus. Siekiu padėti atrasti svarbiausias žinias ir dalintis įvykiais, kurie gali turėti realią įtaką mūsų kasdieniam gyvenimui.
Komentarų: 0

Parašykite komentarą

El. pašto adresas nebus skelbiamas. Būtini laukeliai pažymėti *

Komentuodami sutinkate, kad jūsų pateikti duomenys gali būti tvarkomi pagal mūsų privatumo taisykles.