Рекламні оголошення

Передбачуване злом пари піддається ризику 89 мільйони рахунків.

  • Масштаб інциденту: Передбачається, що скомпрометовані дані 89 мільйонів облікових записів Steam, що становить близько двох третин усіх користувачів платформи.
  • Джерело витоку: Витік пов'язаний з Twilio, стороннім сервісом, використовуваним для надсилання кодів двофакторної автентифікації (2FA), хоча Twilio заперечує факт злому.
  • Потенційні ризики: Проточні дані, включаючи коди 2FA, можуть бути використані для фішингу та перехоплення сесій.
  • Невизначеність: Не Steam, ні Twilio офіційно не підтвердили злом, що викликає питання про точне джерело даних.
  • Рекомендації: Користувачам радять змінити паролі, оновити 2FA і бути пильними до фішингових атак.

Що сталося?

Повідомлений, ці дані 89 Мільйони рахунків пари піддаються ризику через передбачуваний витік, пов'язаний з Twilio, послуга, який Steam використовує для надсилання SMS з кодами 2FA. Проточні дані, Включаючи журнали SMS, 2FA коди та метадані, продаються на темному боці інтернету за $5,000. Однак Twilio заперечує, що їхні системи були зламані, що додає невизначеності у ситуацію.

Чому це важливо?

Якщо дані справді втекли, хакери можуть використовувати їх для фішингових атак, видаючи себе за Steam, або для перехоплення сесій, обходячи захист входу. Це особливо небезпечно для користувачів, покладаються на SMS для 2FA, оскільки такі методи менш безпечні, чим альтернативи, такі як Steam Guard.

Що робити користувачам?

Щоб захистити свої облікові записи, користувачі Steam повинні:

  • Змінити пароль Steam та переконатися, що він унікальний.
  • Перейти на більш безпечні методи 2FA, такі як Steam Guard, замість SMS.
  • Слідкувати за підозрілою активністю в електронній пошті.
  • Уникати кліків за посиланнями у повідомленнях, які здаються офіційними повідомленнями від Steam.

Детальний звіт про передбачуваний злам даних Steam

Вступ

Нещодавно з'явилася інформація про передбачуваний витік даних, торкнувшись Ascendingly, яка потенційно піддала ризику особисту інформацію навколо 89 миллионов пользователей Steam — примерно две трети всех аккаунтов этой популярной игровой платформы. Витік, про яку вперше повідомив незалежний ігровий журналіст (@MellowOnline1),

не пов'язана з прямим зломом серверів Steam, a, імовірно, є наслідком компрометації стороннього сервісу Twilio, використовується для відправлення кодів двофакторної автентифікації (2FA) через SMS. Однак Twilio заперечує факт злому своїх систем (Комп'ютер, що випитує: Twilio заперечує порушення), що викликає питання про точне джерело даних, що втекли.

Деталі інциденту

Згідно зі звітами, зловмисник, використовує псевдонім Machine1337 (також відомий як EnergyWeaponsUser), пропонує на продаж набір даних за $5,000 на форумі, нагадує Mipped - платформу, раніше пов'язану з тіньовими діями, такими як шантаж розробників та маніпуляції з відгуками. Утеклі дані включають:

Тип данихОпис
Вміст повідомленьКоди 2FA, надіслані користувачам через SMS
Статус доставкиІнформація про те, чи було повідомлення надіслано, доставлено чи не доставлено
МетаданіТимчасові мітки, номери одержувачів та інші відомості
Вартість маршрутизаціїДані про витрати на надсилання кожного повідомлення

Аналіз зразка даних, містить 3,000 записів, підтвердив наявність історичних SMS-повідомлень з одноразовими кодами доступу, включаючи номери телефонів одержувачів (MobileSyrup: Акаунти Steam 89 постраждали мільйони облікових записів). Це вказує на те, що зловмисники могли отримати доступ до систем Twilio, можливо, через скомпрометований обліковий запис, API-ключ або серверну панель керування.

Заперечення Twilio та невизначеність

Twilio категорично заперечує, що їхні системи були зламані, заявляючи у коментарі для BleepingComputer, що немає доказів компрометації їхньої інфраструктури. Це порушує питання, чи могли дані бути отримані з попереднього витоку або іншого джерела. наприклад, у липні 2024 року сервіс Authy, належить Twilio, зазнав злому, внаслідок якого були вкрадені 33 мільйона номерів телефонів. Також нещодавно повідомлялося про злам SendGrid, іншої компанії Twilio, хоча SendGrid заперечує наявність доказів. Відсутність офіційного підтвердження від Twilio та мовчання Valve, власника Steam, додають невизначеності.

Потенційні ризики

Витік даних створює серйозні загрози для користувачів Steam:

  • Фішинг: Зловмисники можуть використовувати дані, що втекли, для відправки підроблених повідомлень, надаючи їх за офіційні повідомлення Steam, щоб виманити облікові дані чи гроші.
  • Перехоплення сесій: Якщо хакери можуть перехоплювати чи повторно використовувати коди 2FA, вони можуть обійти захист входу, отримуючи несанкціонований доступ до облікових записів.

Ці ризики особливо актуальні для користувачів, які використовують SMS для 2FA, оскільки цей метод менш безпечний у порівнянні з альтернативами, такими как Steam Guard, використовує мобільний додаток.

Зв'язок з Mipped

Платформа, на якій продаються дані, нагадує Mipped - сайт, Котрий, за даними групи Steam Sentinels, роками асоціюється з тіньовими практиками, включаючи шантаж розробників, маніпуляції з відгуками та накрутку голосів у Steam Greenlight (TechRaptor: Тіньовий російський ринок). Незважаючи на неодноразові попередження від Steam Sentinels, Steam не зробив дій проти Mipped, що, можливо, сприяло масштабу поточного інциденту.

Рекомендації для користувачів

У світлі передбачуваного витоку експерти з безпеки та Steam Sentinels (Спільнота Steam: Вартові магазину) рекомендують користувачам вжити таких заходів:

  1. Змінити пароль Steam: Переконайтеся, що пароль унікальний і не використовується на інших платформах.
  2. Перейти на Steam Guard: Використовуйте мобільний додаток Steam для 2FA замість SMS, тому що воно більш безпечне.
  3. Моніторити електронну пошту: Слідкуйте за підозрілою активністю, такий як несподівані спроби входу чи дивні листи.
  4. Остерігатися фішингу: Не переходьте на посилання в повідомленнях, які здаються офіційними повідомленнями від Steam, та перевіряйте їх справжність.
  5. Приєднатися до Steam Sentinels: Підпишіться на Sentinels of the Store для отримання оновлень і порад з безпеки.

Користувачам також рекомендується розглянути видалення збережених даних кредитних карток зі своїх облікових записів Steam і регулярно перевіряти виписки з карток на предмет несанкціонованих транзакцій.

Ключові джерела:

  • Комп'ютер, що випитує: Twilio заперечує порушення після витоку ймовірних кодів Steam 2FA
  • MobileSyrup: закінчено 89 мільйони облікових записів Steam постраждали через передбачуване порушення даних
  • Tech.co: Витоки даних, які сталися в 2024 & 2025 – Оновлений список
  • TechRaptor: Розкрито тіньовий російський ринок ігор з підкиданням активів
  • BBC News: Сервіс онлайн-ігор Valve Steam під ударом хакерів
  • X Пост: MellowOnline1 у деталях витоку даних Steam
  • X Пост: MellowOnline1 роз’яснює компроміс у ланцюзі поставок

Відкрийте більше з VirusNet

Підпишіться, щоб отримувати найсвіжіші записи на вашу електронну пошту.