Как стать автором
Обновить

Комментарии 160

И ведь действительно fkn0wned.

Еще один пример того, что взломать можно всё, что угодно (недавно совсем адидас ломали — писали об этом на хабре), — дыры есть почти везде и нормальные хакеры, если зададутся целью взломать, — все равно взломают.

Нас тоже взломали в конце 2009 (прямо под новый год), тогда мы думали, что у нас хорошая защита, однако хакеры получили очень много доступов (root access!).
Подобные атаки позволяют пересмотреть свое отношение к защите ресурса.
Я думаю, опять искали информацию о состоянии разработки и дате Half-Life 2 Episode 3. Ждите новостей =)
Начинающихся на
«По официальным данным...»
или
«Из надежного источника известно...» :-)
новости о взломе и утечки личных данных — это уже просто мем какой-то!
в дополнение к форумам, взломщики также получили доступ к базе данных Steam. эта база содержала такую информацию, как имена аккаунтов,
Нам не известен ни один похищенный Steam аккаунт, вследствие чего мы не планируем заставлять пользователей менять пароли (так как Steam аккаунты отличаются от форумных аккаунтов)
Какая-то странная логика.
Что странного? Вам же сказали, пароли в открытом виде не хранились, украли только хеши (перевожу: воспользоваться нельзя). Соответственно, заставлять пользователей менять пароль бесполезно.
Хэш хэшу рознь.
Соль решает.
Смотря, опять же, какой хэш.
стандартный булочный, md5(md5($pass).$salt)
Так можно же по разному солить… Или был получен доступ к методу «засолки»?
скажем так — они не мудрят и просто напросто используют именно булочный (vbulletin), аналогичный тому, что у них на форумах, движок которых вы не поверите какой :)
Соль ничего не решает, если хранится тут же в БД. Если отдельно, то да.
Она по крайней мере спасет от радужных таблиц.
При проектировании системы всегда нужно исходить из того, что соль по определению доступна тому, кто получил доступ к БД, потому как это, как правило, именно так, даже если соль не лежит именно в самой БД. Некоторая безопасность в идеале должна быть даже при похищенных всех данных.
Надежда на неизвестную злоумышленнику соль — первый шаг к security through obscurity.
То есть вы верите, что можно украсть хеш, а соль все равно будет надежно защищена?
Если ломанули сервер БД, то точно так же можно сломать сервер приложений.
Нужно всегда исходить из того, что если украдут одно, то и другое тоже смогут.
Воспользоваться можно, но лишь спустя время. Или Вы сбрасываете со счетов старину Джонни? (Join the Ripper)
Интересно каким образом они получили доступ к БД со стимовскими аккаунтами.
Было 2 уязвимости? Или админы тупо не настроили разграничение прав доступа между форумом и главной базой?
там у форума есть модули, которые работают с некоторыми данными из стим акков
Ясно, ленивые программисты :)
Нет чтобы повесить API-сервер на другой сервер, и дергать данные через него.
Вообщем то у них есть апи, так что не думаю что они напрямую данные дергали
База данных стима вещь очень узкохарактерная и живет она сама по себе. По идее она не должна быть связана с форумом вообще никак.
мой коммент выше основан на информации, взятой после предыдущего взлома стима несколько лет назад, как видно из данного топика — ничего не изменилось)
вот и покупай игрушки в Steam.
вот и пользуйся сервисами Sony? Или все уже забыли про другие громкие взломы?
Да, и то и другое. Безопасность персональных данных обеспечить не могут ещё и визжат когда фальшивие вводишь и всячески их верифицируют.
Забыл тег [irony] в прошлом сообщении…

Naryl, не придумали еще системы, которую нельзя было бы взломать.
Киоск с варезом под окном.
Вернее — взломать его можно, но никаких пользовательских данных там не найдется.
Продолжу мысль: вот и ходи после этого в интернет.
Странно, но мне не пришло. В спаме тоже на всякий случай проверил. Возможно дело в том что я просто зарегистрирован и карточку не прописывал?
Тут что-то другое — и с привязанной карточкой письма люди не получили.
Это сообщение висит при входе на форум Steam.
А если я, гипотетички, не пользуюсь форумом, а просто покупаю игры и зарабатываю достижения? Я не узнаю что данные мой карточки, хоть и закодированные, украдены? Не находите это странным?
Гейбу, видимо, это не кажется странным.
При запуске стим-клиента вылезло окно с новостью.
Так что узнаете.
Я клиент уже давненько не запускал (нет времени играть), но игры покупал. И если б не новость на хабре, так и не узнал бы об этом. Большое свинство с их стороны не прислать письмо ВСЕМ, кто что-то покупал.
Перезапустите клиент, появится сообщение.
Ну вот, а я только недавно оплатил Left For Dead 2 на хэллоуниской распродаже=/
это был сарказм
НЛО прилетело и опубликовало эту надпись здесь
Ну почему, у нас тоже есть отличные примеры. Вот, скажем:

«Мы просто-напросто обосрались»

К. Зырянов, 2007 (с)
Лучше получить комментарий позже, чем не получить его вообще.
Не могу сказать, заботит ли меня это, или нет — поскольку форумом я не пользовался — однако, сам факт меня расстраивает. Всегда воспринимал Valve как контору, делать пакости которой — кощунственно.
Тоже не пользовался форумом, но

>>Мы начали расследовать это происшествие, и обнаружили, что вторжение затронуло не только сами форумы.
У меня там данных с кошкин нос, даже карта не привязана — можно сказать, мне повезло.
НЛО прилетело и опубликовало эту надпись здесь
Возненавидел Стим после того, как они забанили мой Black Ops (и 4х моих друзей) за наличие антивирусного ПО на компьютере.
Т.е. они вам написали именно «мы забанили вашу Black Ops за наличие антивирусного ПО на компьютере»?
Поскольку забанили сразу несколько человек, то было не сложно найти ПО, которое было у всех одновременно и теоретически могло вмешаться в процесс игры, что VAC считает читерством.
Забанили БО, или запретили играть на VAC-серверах?
И как назывался антивирус?
Похоже это что-то типа «AutoAim Antivir 2011» или «TextureHackpersky Personal Edition» с новыми базами.
Если забанили только БО, то скорее всего, потому что игры были куплены на каком-нибудь плати.ру по самой низкой цене, которые в ссвою очередь были куплены на карженые карты.
Много раз покупал игры на плати ру, и первый раз слышу о таком. Были реальные случаи?
Бала куплена игра, а потом ключ был забанен, т.к. его продали еще несколько раз.
Если ключ активирован один раз, другой человек уже не может его активировать повторно. Собственно, в этом и смысл ключа.
Ключ не активируется… там просто код и все, вводи кто хочет
Повторно код нельзя активировать. Возможно вы говорите о подарочных ключах?
Конечно. Если нету скана ключа, то игры лучше не брать.
Вы покупаете скан ключа, купленный в свою очередь на краденную мою кредитку. Я иду в банк с заявлением, транзакция отзывается, стим банит ключ.
Вывод: забудьте про сканы ключей — покупайте либо напрямую в стиме, либо диски, либо ключи в надежных источниках с репутацией. Все остальное — рандом и сканы вас не спасут.
Диск не гарантия. Купил несколько лет назад пару дисков с цс2, оказалось что один уже зарегистрирован. Потом долго переписывался с ними, отсылал сканы чека и тд.
В теории у вас все круто, конечно.
У меня как раз недавно украли кредитку, физически, и что-то никто не торопится отзывать никакие левые транзакции, которые успели произойти.
В буржуйских странах с этим проще.
НЛО прилетело и опубликовало эту надпись здесь
Ты сам то писал хоть раз такое заявление, умник?
НЛО прилетело и опубликовало эту надпись здесь
И банк тут же ломанулся отдавать тебе бабло за счет своего.
И все проблемы на себя взяли. И сказали теряйте карточку почаще, пускай на нее покупают другие, ну или не обязательно другие, можете и вы, а нам говорите, что украли, мы все вернем, денег ведь у нас и так много.
НЛО прилетело и опубликовало эту надпись здесь
Ты либо идиот, либо тролль. По профилю вижу, что второе.
НЛО прилетело и опубликовало эту надпись здесь
потролль еще как-нибудь, сейчас хуево получилось, как и обычно
Касперский.

На MW2 читерили дико, нагло и очень долго, а забанили когда все уже забили на эту игру (примерно через пол года). Все создали новые акки и договорились играть без читов, поиграли неделю и получили бан.

Единственное общее, что могло вмешиться в память процесса игры — антивирусник.

Игры куплены в магазине (сеть их по Киеву, название не помню), по средней цене.
А Вы думали, что вы запустите чит, и VAC вас в ту же секунду забанит? VAC практически никогда не банит сразу. Пол года, это конечно много, но то, что VAC может забанить через несколько месяцев после запуска чита — факт.
У моего знакомого банили 3 (!) аккаунта подряд только за то, что он один раз (!) запустил попробывать чит. Уж не знаю подробностей.
Я ответил ниже.
Во-первых, у валв используется отложенный бан, то есть они знают, что вы читер, но не банят сразу, чтобы вы догадались за какой именно чит забанили.
Во-вторых, стим сканит процессы во время своей работы, это значит, что он мог найти остатки прошлых читов(а ведь не известно, куда еще себя они пихают в систему), и потом может на то же самое мыло регили новые акки или еще чего-нибудь.
1. MW2 был на абсолютно другом аккаунте, а значит бан не был из-за старых читов.
2. За год я дважды менял ОС с полным форматированием, двое с 4х друзей приобрели новые компьютеры, читы я удалил когда удалял MW2. Стим на новых ПК был установлен с нуля, в старый аккаунт я не заходил (тк. нет смысла, он же забанен). Более того я и ещё один человек сменили провайдеров, а значит и IP адрес.

Я знаю, как работает VAC, но другого логического вывода, кроме как поиск общих переменных во всех этих ситуациях у меня нет.
Анонимусы повеселились?
Хм. Стоит ли боятся тем у кого карта привязана была? Удалять то ее нет уже смысла. Блокировать карту? Не хотелось бы так сильно заморачиваться из за слухов. С другой стороны мало ли…
Скажите, а на сайте steampowered.com можно сменить пароль или только через клиент?
Я как не пытался, не смог найти на сайте такой возможности. Видимо только через клиент
только в клиенте, зная ответ на секретный вопрос
Нынче да, пароль меняется только через клиента из-за аппаратной аутентификации.
А еще в клиенте есть чудесная функция SteamGuard!
SteamGuard — и враг не пройдет :)
Это она запрашивает ввод кода, который высылает на мыло при попытке войти с нового ПК?
Да.
Спасибо. На работе пароль сменить не могу (клиент не поставить), но пока могу быть уверенным в доступности аккаунта для меня. Игр немного, но все равно жалко :)
У меня еще и на гмыле к которому привязана учётка стоит 2 ступенчатая авторизация. Так что я совсем спокоен :)
Чей-то ты спокоен, завтра леха-боксер мобилу отожмет, будешь потом с гугл-саппорт «дружить».
НЛО прилетело и опубликовало эту надпись здесь
А вот если бы это случилось в России:
— У нас все работает — проверьтесь на вирусы!
— У нас все работает — проверьте интернет!
— У нас все работает — мы не телепаты!
— У нас все работает — отстаньте от нас, мы ваше бабло уже получили!
— С нашей стороны пакеты вышли!
Локализаторы игры «Рагнарок Онлайн» (сначала ЗАО «Мадос», а потом уже и Gravity СНГ) так до сих пор по-моему и не признали, что в конце 2008го у них увели БД на 400 тысяч записей с логинами, незашифрованными паролями, а так же адресами, телефонами итд. Винили всех, «кировского взломщик аккаунтов», вирусописателей, ботов, даже mail.ru (см. второй абзац).
К сожалению, так делают очень многие.
… и классическое «переустановите Windows».
Как хорошо, что я включил секью режим, и мне каждый раз при авторизации на новой телеге приходит новый код на гмеил почту, в которой мало того, что пароль отличается от стима, так еще и в гмеил включен второй уровень авторизации по СМС, так что можно спать спокойно!
Надо сказать что у стима вообще очень неплохая система защиты. Скажем с не авторизованного компа на аккаунт не зайти, почту не сменить, пароль тоже.

Но пароль на всякий случай поменял.
Меня больше не пароли солью беспокоят, а то, что украли «зашифрованную информацию о кредитных картах». Где гарантия того, что с базой не утащили и ключи шифрования? Кредитки — это намного более интересный мотив преступления, чем аккаунты стим и в первую очередь я бы, на месте хакеров, начал искать именно их.
НЛО прилетело и опубликовало эту надпись здесь
А как тогда работает Автоматическое пополнение счёта в Skype, если они не хранят CVV2/CVC2? А покупки в AppStore?
При покупке чего-либо в Стиме я его не ввожу каждый раз. Банк платеж без него не проводит. Но оплата проходит => 3-digit security code они хранят.
Нет, банк авторизует платеж без этого кода. Хранить его нельзя.
Суть в том, что некоторые крупные компании могут себе позволить такую роскошь, как откат платежей в случае, если от пользователя приходит заявка о том что платеж был совершен нелегально.

А CVV/CVC им хранить для этого не обязательно.
Есть такое понятие — «Регулярный платёж» (Recurring payment). Используется для оплаты различных «подписок». При первоначальной регистрации cvv2 требуется, а для последующих регулярных платежей — не требуется если соблюдены определенные условия: тот-же мерчант, тот-же сервис, та-же сумма, тот-же период. А вообще если CNP(Cardholder Not Present)-транзакция не 3D-Secure то Liability при этом практически всегда будет на мерчанте независимо от использования CVV2.
А если разные периоды, разные суммы и разные сервисы, судя по выписке из банка. Неизменным остаётся только мерчант, что тогда?
Как говорится, it depends. Вполне возможно что условия подписки предполагают автоматическое списание за некие дополнительные сервисы, или вы можете захотеть перейти на другой тарифный план, не дожидаясь окончания биллиногового цикла. Вообще — всё зависит от соглашения, которое вы заключаете с мерчантом при оплате подписки на услугу. При попытке клиента опротестовать транзакцию типа Recurring payment мерчант должен будет показать банку подтверждение согласия клиента с условиями подписки. Если мерчант не сможет подтвердить факт того, что спорная транзакция являлась частью подписки — chargeback будет за его счёт. Но основная мысль, которую я хотел донести — мерчанты работающие по принципу подписки не хранят CVV2. CVV2 вообще никто кроме владельца карты хранить не имеет права.
Кстати всегда было интересно. Все пишут, что не имеют права хранить, но тем не менее у того же Blizzard recurring subscription каким-то образом работает при этом. Значит всё-таки Blizzard хранит? Или как?
Даже PayPal не спрашивает код.
Т.е. либо хранят, либо есть какие-то списки доверенных продавцов и после первого ввода кода его уже не спрашивают
Пейпел проводит транзакцию без использования CVV. Поэтому мне, например, нужно перед каждой оплатой в пейпел звонить в банк и просить отключить проверку CVV.
сменить банк быстрее и проще
При чем тут банк? Банк требует, чтобы при проведении платежа указывался CVV и это правильно. Возможно есть банки, которые отключают проверку CVV для пейпела автоматически, не знаю. Но смысл в том, что в Blizzard и Steam карточка работает с включенной проверкой CVV, значит они его всё-таки отсылают, а раз отсылают — значит хранят.
Никаких списков нет, просто банки стали массово переходить на 3dsecure и VbV, по правилам которой ответственность за транзакции, проведенные не по этой технологии лежит на принявшей ее стороне (магазине, грубо говоря).
уже нет такого правила. Спокойно авторизуют. Другое дело, что такие платежи потом отозвать можно.
НЛО прилетело и опубликовало эту надпись здесь
Что-то вроде повторяющегося платежа. Всё, включая сумму, в таком платеже должно быть одинаковым.
Что-то вроде? :) Да нет же, они для любой покупки не требуют CVV.
Ну тут два варианта — либо банк слепо верит повторным запросам без CVV, либо у системы есть возможность устанавливать доверительные отношения между продавцом и карточкой.
Пользовался, пользуюсь и буду пользоваться, потому что все аналоги — смех да и только, взять хотя бы ориджин или, прости господи, юплей какой-нибудь.
Если бы эти поганцы еще давали активировать игры друг у друга.
На GG сейчас распродажа игр от Юби, но к стиму те ключи не прицепить
Хотя плохо, что с приходом рублей убрали пайпал, раньше я только им платил.
А зачем покупать игры в Стиме? Есть же ИгроМагаз, plaaay.ru и т.п., там же вроде дешевле обычно.
Вы серьезно? А дешевле они там под доброте душевной продавцов?
Вы про то, что они получены нелегальным путем? Я же не про плати ру, где с кардинга. Тут официально от издателей.

Или вы про нежелание кормить ру издателей? (англ язык как правило везде можно выбрать, хотя в БФ3 например пришлось скачивать дополнительно файлы для англ. в стиме)
опечатка, последнее "не в стиме" конечно.
Что означает этот ехидный комментарий?
Я, как человек имеющий прямое отношение к plaaay.ru отвечу, что все ключи белые и куплены напрямую у издателей. Дешевле они по той причине, что они для России и СНГ, вот и все.
А в стиме они продаются через посредников и предназначены для Зимбабве?
А вы только хиты покупаете? Я, например, indie games частенько балуюсь, кроме как в стиме или через сайт разработчика — их не купить.

К тому же, я честно говоря, не готов кормить отечественных издателей, ибо делают они всё через ж. И дело даже не в дешевле.
Еще есть Desura, там как раз много инди-игр
Хотя я тоже стараюсь покупать в стиме.
Персонально я покупаю потому, что я хочу играть в игры на языке оригинала. Купить тот же Скайрим ритейловый в России на английском будет почти невозможно — а в русской одноэсной версии нынче не только сабы переведены, но и озвучка сделана.

В Стиме же это сделать — раз плюнуть.
Скайрим в стиме недоступе в ру регионе. Из за долбанного 1с. Или кто там обгаживает игру в этот раз?
Из-за одноэси, да. Но у меня аккаунт не в ру, я не совсем больной.
Ну прокси такие проблемы решает, да :)
Или американские френды, которые вышлют гифт
Все в одном месте, возможность скачать игры, патчи к ним. Следить за обновлениями. Распродажи, инди игры, море dlc
Игромагаз никогда дешевле чем другие не был — в стиме цены были европейские просто.
НЛО прилетело и опубликовало эту надпись здесь
Поди пролезли по закрытому UDP порту :)
Эх, пошёл Блокировать карту и делать новую. Кто его знает…
НЛО прилетело и опубликовало эту надпись здесь
Вы топик читали?
Вот именно поэтому у меня к стиму и прочим аппсторам привязана Virtual Visa с тремя рублями на счету.
Не лень перевыпускать каждые несколько месяцев и потом еще платить за выпуск новой? Не проще держать отдельный трехгодичный классик, с тремястами рублями(тремя тысячами и тд), и по мере надобности докладывать на него? Из бонусов, нормальная статистика и логи(если придется подтверждать стиму право владения акком, может пригодиться выписка транзакций), можно ходить с ней по улице для терминалов, не таскаясь с зарплатной и тд.
Нет, пока было не лень. Но идея интересная, спасибо.
Есть же Яндекс.Деньги с возможностью платить напрямую с карты, можно визу и не держать :)
>перевыпускать каждые несколько месяцев

в киви она на год
У меня такая на 2 года. По улице ходить нельзя, так как она виртуальная.
А, вот, не нужно было интегрироваться с PSN'ом.
НЛО прилетело и опубликовало эту надпись здесь
Лично у меня кредитка привязана еще с тех пор, когда возможности оплатить через webmoney в steam не было.
Использую виртуальную карту с привязкой к счёту, которая стоит 75р. за три месяца с изменяемым лимитом. Просто в интернет-банке поставлю лимит 0р. и заведу новую :)
Помнится, когда был взлом Sony кто-то злорадствовал — так и надо мол, а вот Steam не ломают — потому, что там по человечески всё… Да плевали все… Ну, кто-то не будет ломать т.к. уважает Valve, но другим всё равно — им в принципе не важно — что ломать. Ломается — сломают. А разговоры о том, что кто-то корпорация зла и их нужно ломать, раз они такие козлы, а вот те молодцы и их ломать не надо(да и видите — не ломают) — это так… оправдать действия до поры до времени.
Кого-то в КС убили хедшотом — решили вычислить адрес и набить морду.
Пост переписи геймеров хабра.
Хороший повод включить Stam Guard и двухэтапную авторизацию в GMail. Собственно, так и сделал.
Только непонятно, почему при перезапуске стима этот флажок все время сбрасывается, хотя при сохранении настроек пишет, что все ОК и включено.

Этот флаг выполняет разовое действие: отзывается авторизация с других компьютеров, разрешение для которых было выдано раньше. Далее как обычно, подтверждение на каждую новую авторизацию.
Это ж разовое действие. Отмечаешь, нажимаешь далее и все авторизации везде кроме этого клиента сбрасываются. Им в интерфейсе клиента надо было сделать кнопку вместо checkbox-а.
Да вот же. Им бы гайдлайны по проектированию интерфейса почитать. Даже удивительно, что такую очевидную вещь сделали так неюзабельно.
Спасибо за подсказку, теперь я спокоен, а то сам бы сроду не догадался, что это разовое действие.
Блин, как в воду глядел, в сообщении где говорилось что Sony Network взломали, я упоминал Steam…
Вот ж, дела то какие
Полностью накрылся Стим. Как назло пару недель назад купил новый ДВД посмотреть Source.

Поменял пароль, статус акка нормальный. При попытке зайти в игрушки на сервера либо вишу как тень спектатором — не могу ничего сказать, через несколько секунд дисконектит. Либо если удается войти — несколько секунд бегает потом зависает.

Неделю назад все четко работало!
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации