Le chemin du développeur d'exil aborde une violation de données majeure
Griding Gear Games, le développeur derrière Path of Exile, a présenté des excuses publiques à la suite d'une violation de données importante au début du mois. La violation provenait d'un compte de test de vapeur compromis avec des privilèges administratifs. Ce compte compromis a permis un accès non autorisé à plus de 66 comptes de joueurs.
Lapse de sécurité détaillée
La violation a impliqué un compte de test de longue date manquant de mesures de sécurité typiques telles que les numéros de téléphone ou les adresses liées. Cette vulnérabilité a permis à un pirate de réussir à usurper l'identité du propriétaire du compte à l'assistance à la vapeur, à obtenir un accès en utilisant des informations minimales (adresse e-mail, nom de compte et un VPN masquant leur emplacement).
Le pirate a exploité l'accès administratif du compte pour réinitialiser les mots de passe sur de nombreux chemins de chemin des comptes d'exil 1 et 2. En outre, l'attaquant a intelligemment supprimé les notifications de changement de mot de passe, dissimulant leurs actions auprès des utilisateurs affectés. Les données compromises comprenaient des informations personnelles sensibles telles que les adresses e-mail, les identifiants Steam, les adresses IP, les adresses d'expédition, les codes de déverrouillage, les historiques de transaction et les messages privés. Ces informations présentent un risque important de mauvaise utilisation.
Des mesures de sécurité améliorées mises en œuvre
Griding Gear Games s'est engagé à améliorer les protocoles de sécurité pour éviter de futurs incidents. Les améliorations clés incluent des réglementations plus strictes sur les comptes administratifs, l'interdiction de la liaison des comptes tiers aux comptes du personnel et la mise en œuvre de restrictions IP plus robustes. La société reconnaît le délai de sécurité et exprime un profond regret pour les inconvénients causés.
La réponse communautaire a été mitigée, certains faisant l'éloge de la transparence du développeur, tandis que d'autres plaident pour la mise en œuvre immédiate de l'authentification à deux facteurs (2FA) pour une sécurité de compte améliorée. Bien que le calendrier de l'implémentation 2FA reste incertain, les joueurs sont invités à modifier leurs mots de passe et à rester vigilants sur les informations de leur compte.