Path de l'exil 2 développeur aborde une violation de données significative
Griding Gear Games, le développeur derrière Path of Exile, a présenté des excuses publiques à la suite d'une violation de données ayant un impact sur 66 comptes. La violation provenait d'un compte de test de vapeur compromis possédant des privilèges administrateurs. Cet article détaille l'incident et les mesures prises pour atténuer les risques supplémentaires.
Lapse de sécurité et après
Un pirate a exploité un compte de test de longue date et non sécurisé dépourvu de fonctionnalités de sécurité cruciales telles que le numéro de téléphone ou la vérification d'adresse. En utilisant uniquement des informations de compte de base et un VPN pour masquer leur emplacement, l'attaquant a réussi à tromper le support Steam, à avoir accès au compte d'administration.
Le pirate réinitialise ensuite les mots de passe sur 66 comptes, supprimant intelligemment les notifications de changement de mot de passe pour éviter la détection. Les données compromises comprenaient des adresses e-mail, des identifiants Steam, des adresses IP, des adresses d'expédition, des codes de déverrouillage, des histoires de transaction et des messages privés. Ces informations sensibles présentent un risque important pour les utilisateurs affectés.
Mesures de sécurité améliorées et réponse des joueurs
Griding Gear Games a reconnu les défaillances de sécurité et décrit les modifications implémentées, y compris les contrôles d'accès plus stricts pour les comptes d'administration et les restrictions IP améliorées. Ils ont souligné leur regret pour le lance et leur engagement à prévenir les incidents futurs.
La réponse communautaire a été mitigée, certains faisant l'éloge de la transparence du développeur tandis que d'autres plaident pour la mise en œuvre immédiate de l'authentification à deux facteurs (2FA) pour une sécurité de compte améliorée. Bien que l'ajout de 2FA reste en attente, les joueurs sont invités à changer leurs mots de passe et à rester vigilants sur les informations de leur compte. L'image de violation initiale est illustrée ci-dessous.