Вчера произошла крупная утечка данных, затронувшая около 89 миллионов учетных записей Steam — примерно две трети всех аккаунтов платформы. Изначально считалось, что взлом напрямую коснулся Steam, однако новые данные указывают на компрометацию стороннего сервиса, используемого платформой, — так называемый взлом цепочки поставок. Украденные данные, включающие конфиденциальную информацию пользователей, продаются за сумму, превышающую 5 000 долларов, на сайте, напоминающем Mipped, известный своей сомнительной репутацией.
Обновление: Взлом через Twilio
Новые данные свидетельствуют, что утечка не связана с прямым взломом серверов или баз данных Steam. Вместо этого целью стал Twilio — сторонний поставщик услуг связи, который Steam использует (или использовал) для отправки кодов двухфакторной аутентификации (2FA) через SMS. Анализ образца утекших данных подтверждает наличие реальных данных, включая логи SMS-сообщений в реальном времени, используемых для 2FA.Что включено в утекшие данные:
- Содержимое сообщений: Коды 2FA, отправленные пользователям.
- Статус доставки: Информация о том, было ли сообщение отправлено, доставлено или не доставлено.
- Метаданные: Временные метки, номера получателей и другие сведения.
- Стоимость маршрутизации: Данные о затратах на отправку каждого сообщения.
Почему это опасно
Хотя базы данных Steam не были взломаны напрямую, утечка данных через Twilio создает серьезные угрозы для пользователей:- Фишинг: Злоумышленники могут использовать украденные данные для отправки поддельных, но убедительных сообщений, выдавая их за официальные уведомления Steam.
- Перехват сессий: Если хакеры могут перехватывать или повторно использовать коды 2FA, они могут обойти защиту входа в аккаунт.
Проблемы с Mipped
Mipped и связанные с ним платформы уже давно находятся в центре внимания группы Steam Sentinels, которая неоднократно предупреждала Steam о случаях шантажа разработчиков, манипуляций с отзывами, накрутки голосов в Greenlight и других подозрительных действиях. Однако Steam до сих пор не предпринял мер против этих сайтов, что, вероятно, способствовало масштабу текущей утечки, затронувшей десятки миллионов пользователей.Как защитить свой аккаунт
Steam Sentinels призывает пользователей немедленно принять меры для защиты своих учетных записей:- Включите двухфакторную аутентификацию (2FA) для дополнительной безопасности, если она еще не активирована.
- Следите за своей электронной почтой на предмет подозрительной активности или попыток несанкционированного входа.
- Смените пароль Steam и обновите пароли на других сервисах, если они совпадают.
- Остерегайтесь фишинговых атак, замаскированных под акции или сообщения от службы поддержки.