PCDIY!業界新聞
《要塞英雄》出現漏洞!Check Point 揭露駭客可盜取玩家帳號、資料與遊戲貨幣,駭客將利用此漏洞向玩家發起「大逃殺」
(本資訊由廠商提供,不代表PCDIY!立場) 2019-01-30 14:19:51
全球網路安全解決方案領導廠商Check Point Software Technologies Ltd. (NASDAQ股票代碼:CHKP)的研究人員近日公佈了高人氣線上動作生存遊戲《要塞英雄(Fortnite)》的漏洞細節,這款遊戲的所有玩家都可能會成為該漏洞的受害者。
《要塞英雄》在全球擁有近 8000 萬玩家,受到所有遊戲玩家的喜愛,包括Android、iOS、Microsoft Windows 電腦以及 Xbox One 和 PlayStation 4 等平台。除了業餘玩家外,《要塞英雄》也是職業玩家進行線上遊戲直播的寵兒,並且深受電競愛好者的歡迎。
漏洞一旦遭到利用,攻擊者便能完全獲取使用者帳號和個人資訊,並利用他們登錄的支付方式來購買虛擬遊戲貨幣。此外,該漏洞還可能導致隱私被大肆侵犯,因為攻擊者可以偷聽受害者在遊戲時的聊天對話,甚至在家中或其他遊戲場所周圍的聲音和對話。《要塞英雄》玩家此前曾遭遇欺騙攻擊,引誘他們登錄承諾生成《要塞英雄》“V-Buck”遊戲貨幣的虛假網站,而且這些新漏洞在玩家無需提供任何登錄細節的情況下便能被駭客利用。
Check Point概述了攻擊者如何利用在《要塞英雄》用戶登錄過程中發現的漏洞來獲取用戶帳號。研究人員在 Epic Games 的網路基礎設施中發現了三個漏洞缺陷,藉以探悉攻擊者如何同時利用基於權杖的身份驗證流程(token-based authentication process)和如Facebook、Google和Xbox的單一登入 (SSO) 系統盜取用戶訪問憑證和帳號。
玩家只要點擊來自 Epic Games 網域、攻擊者精心設計的看似透明的網路釣魚連結便會受到攻擊。點擊該連結後,使用者即便沒有輸入任何登錄憑證,攻擊者也可輕鬆捕獲其《要塞英雄》的身份驗證權杖。Check Point 研究人員指出,Epic Games 兩個子域中發現的易遭到惡意重定向影響的潛在漏洞,將導致駭客能通過受攻擊的子域攔截用戶的合法身份驗證權杖。
Check Point產品漏洞研究主管Oded Vanunu表示:「《要塞英雄》是線上玩家中最熱門的遊戲之一。這些缺陷為駭客大肆侵犯隱私提供了可乘之機。我們近日還在無人機製造商DJI大疆所用的平台中發現了漏洞,顯示雲端應用極易遭受攻擊和破壞。這些平台擁有大量的敏感客戶資料,因而被越來越多的駭客所窺伺。實施雙重因素身份驗證能夠幫助緩解這種帳戶被竊取的漏洞。」
Check Point 已經向 Epic Games 通知了該漏洞(現已修復)的存在。Check Point 和 Epic Games 建議所有使用者在交換數位資訊時保持警惕,並且在與他人進行線上互動時養成安全的網路習慣。 對於在使用者論壇和網站上看到的資訊連結,使用者應當對其合法性保持懷疑的態度。
企業必須對其 IT 基礎設施進行全面和定期的安全檢查,確保過期和不用的網站或訪問點已經下線。此外,對已不使用但仍然在線的過期網站或子域進行審查也是可取的做法。
為了最大限度地降低此類漏洞帶來的威脅,用戶應當啟用雙重因素身份驗證,確保在新設備上登錄帳戶時,需要輸入發送到帳戶持有人電子信箱中的驗證碼。同樣重要的是,家長應讓孩子們意識到網路詐欺的威脅,並提醒他們網路犯罪分子將會不擇手段地獲取玩家線上帳戶中的個人和財務資訊。
《要塞英雄》在全球擁有近 8000 萬玩家,受到所有遊戲玩家的喜愛,包括Android、iOS、Microsoft Windows 電腦以及 Xbox One 和 PlayStation 4 等平台。除了業餘玩家外,《要塞英雄》也是職業玩家進行線上遊戲直播的寵兒,並且深受電競愛好者的歡迎。
漏洞一旦遭到利用,攻擊者便能完全獲取使用者帳號和個人資訊,並利用他們登錄的支付方式來購買虛擬遊戲貨幣。此外,該漏洞還可能導致隱私被大肆侵犯,因為攻擊者可以偷聽受害者在遊戲時的聊天對話,甚至在家中或其他遊戲場所周圍的聲音和對話。《要塞英雄》玩家此前曾遭遇欺騙攻擊,引誘他們登錄承諾生成《要塞英雄》“V-Buck”遊戲貨幣的虛假網站,而且這些新漏洞在玩家無需提供任何登錄細節的情況下便能被駭客利用。
Check Point概述了攻擊者如何利用在《要塞英雄》用戶登錄過程中發現的漏洞來獲取用戶帳號。研究人員在 Epic Games 的網路基礎設施中發現了三個漏洞缺陷,藉以探悉攻擊者如何同時利用基於權杖的身份驗證流程(token-based authentication process)和如Facebook、Google和Xbox的單一登入 (SSO) 系統盜取用戶訪問憑證和帳號。
玩家只要點擊來自 Epic Games 網域、攻擊者精心設計的看似透明的網路釣魚連結便會受到攻擊。點擊該連結後,使用者即便沒有輸入任何登錄憑證,攻擊者也可輕鬆捕獲其《要塞英雄》的身份驗證權杖。Check Point 研究人員指出,Epic Games 兩個子域中發現的易遭到惡意重定向影響的潛在漏洞,將導致駭客能通過受攻擊的子域攔截用戶的合法身份驗證權杖。
Check Point產品漏洞研究主管Oded Vanunu表示:「《要塞英雄》是線上玩家中最熱門的遊戲之一。這些缺陷為駭客大肆侵犯隱私提供了可乘之機。我們近日還在無人機製造商DJI大疆所用的平台中發現了漏洞,顯示雲端應用極易遭受攻擊和破壞。這些平台擁有大量的敏感客戶資料,因而被越來越多的駭客所窺伺。實施雙重因素身份驗證能夠幫助緩解這種帳戶被竊取的漏洞。」
Check Point 已經向 Epic Games 通知了該漏洞(現已修復)的存在。Check Point 和 Epic Games 建議所有使用者在交換數位資訊時保持警惕,並且在與他人進行線上互動時養成安全的網路習慣。 對於在使用者論壇和網站上看到的資訊連結,使用者應當對其合法性保持懷疑的態度。
企業必須對其 IT 基礎設施進行全面和定期的安全檢查,確保過期和不用的網站或訪問點已經下線。此外,對已不使用但仍然在線的過期網站或子域進行審查也是可取的做法。
為了最大限度地降低此類漏洞帶來的威脅,用戶應當啟用雙重因素身份驗證,確保在新設備上登錄帳戶時,需要輸入發送到帳戶持有人電子信箱中的驗證碼。同樣重要的是,家長應讓孩子們意識到網路詐欺的威脅,並提醒他們網路犯罪分子將會不擇手段地獲取玩家線上帳戶中的個人和財務資訊。
- 發表您的看法
請勿張貼任何涉及冒名、人身攻擊、情緒謾罵、或內容涉及非法的言論。
請勿張貼任何帶有商業或宣傳、廣告用途的垃圾內容及連結。
請勿侵犯個人隱私權,將他人資料公開張貼在留言版內。
請勿重複留言(包括跨版重複留言)或發表與各文章主題無關的文章。
請勿張貼涉及未經證實或明顯傷害個人名譽或企業形象聲譽的文章。
您在留言版發表的內容需自負言論之法律責任,所有言論不代表PCDIY!雜誌立場,違反上述規定之留言,PCDIY!雜誌有權逕行刪除您的留言。
最近新增
- 「納微半導體 Navitas Semiconductor 」推出「80 PLUS Ruby 紅寶石」最高等級認證「3,200W、4,500W、8,500W 電源供應器」解決方案,採用第三代半導體「GaNFast 氮化鎵功率晶片 與GeneSiC 溝槽輔助平面柵 碳化矽半導體」技術,協助「AI Data Center 人工智慧資料中心」提高電源轉換效率達到「96.5%~98%」 實現節能減碳!
- 「台達電子 DELTA」率先推出「80 PLUS Ruby 紅寶石」最高等級認證「5,500W電源供應器」,電源轉換效率最高達到「97.5%」
- 廣穎電通行動固態硬碟DS72 再獲國際肯定 榮獲 2025 德國紅點設計大獎
- Hitachi Vantara推出全新資料管理軟體解決方案VSP 360,為用戶提供簡化且順暢的使用體驗
- 從經典到耀眼,全漢 FSP 再掀空冷白色風暴!
- 全機昇華!現役最美風扇全尺寸輸出! 喬思伯ZB120/240全系列台灣上市,滿版無限鏡衝擊!
- 橫掃CES、紅點、iF設計大獎!LG科技新品強勢登台 LG gram、Smart Monitor、CineBeam合體打造靈感實現所
- 「80 PLUS Ruby 紅寶石」最高等級認證97.8%轉換效率「12,000W 電源供應器」正式登場!「納微半導體 Navitas Semiconductor 」應用「GaNFast 氮化鎵功率晶片 與GeneSiC 溝槽輔助平面柵 碳化矽半導體」技術,打造次世代「伺服器 電源供應器」解決方案
- 公私聯防,打詐進化! 趨勢科技攜手內政部警政署刑事警察局 正式啟動「全民防詐守護戰」,共築防詐防線 AI防詐達人三個月免費體驗、跨平台防詐宣導,提升民眾識詐力
- AI加持智聯商務未來 Lenovo全新ThinkPad系列引領高效與創新
- Red Hat 與 AMD 深化策略聯盟,為客戶拓展混合雲 AI 與虛擬化應用提供更多選擇
- D-Link友訊科技114年股東常會 聚焦核心優勢 持續推動智慧創新與永續發展
最多人點閱
- Microsoft Azure Certified for IoT 快速打造智慧物聯網
- SP廣穎電通將於德國2015 Embedded World展示全方位工控系列產品
- 英特爾舉辦亞洲區創新高峰會 促進台灣與全亞洲產業體系的創新發展
- IEM於台北國際電玩展熱血開打,購買Intel Core i5/i7處理器系列+SSD 750即得限量好禮
- 深根台灣成就萬物相聯 2015 ARM®新竹辦公室擴大營運暨亞洲第一座CPU設計中心開幕
- AMD發表全球首款GPU硬體虛擬化產品線
- AMD推出全球首款業界領先的32GB記憶體伺服器GPU 瞄準高效能運算
- AMD推出全新Catalyst 15.7驅動程式 讓AMD APU及GPU充分展現Windows®10直覺化體驗
- PLEXTOR感恩節大回饋,M6V卡禮來雙重送!
- 希捷科技:2016年六大科技趨勢
- 台灣微軟攜手台大電機 高中程式夏令營獲佳評
- 台灣微軟與Lamigo聯手 應援總冠軍封王賽「Win for 10」!