Résumé
- Griding Gear Games, le développeur de Path of Exile 2 , a confirmé une violation de données survenant la semaine du 6 janvier 2025.
- La violation provenait d'un compte de développeur compromis lié à la vapeur.
- Les données compromises incluaient les adresses e-mail des joueurs, les identifiants Steam, les adresses IP et d'autres informations.
Après son lancement d'accès anticipé en décembre 2024, Path of Exile 2 a maintenu une base de joueurs solide, alimentée par des mises à jour cohérentes et une communication des développeurs. Les mises à jour récentes ont abordé les performances de PlayStation 5 et divers problèmes en jeu. Le broyage des jeux d'équipement a abordé de manière proactive cette violation de données avant la sortie du prochain patch majeur.
Un avis sur la voie officielle du forum Exile 2 a détaillé la violation, découvert la semaine du 6 janvier 2025. Un compte d'un développeur avec l'accès à l'administrateur du site Web a été compromis, accordant l'accès aux outils utilisés par l'équipe de support client. Le compte a été immédiatement verrouillé et tous les comptes d'administration ont subi des réinitialités de mot de passe forcé. L'enquête a révélé que le compte compromis était lié à un ancien compte Steam inactif utilisé pour les tests, qui a fourni à l'attaquant suffisamment d'informations pour accéder. Bien que ce compte Steam ne contenait aucune action d'achat ou de données personnelles, l'accès au chemin du compte du développeur du compte d'exil a permis la manipulation d'autres comptes via le portail du développeur.
Path of Exile 2 Développeur Gringing Gear Games confirme la violation de données impliquant un compte de personnel compromis
- Un «nombre significatif» de comptes a été affecté, avec des données compromises comprenant des adresses e-mail, des identifiants Steam, des adresses IP, des adresses d'expédition et des codes de déverrouillage.
L'attaquant a modifié les mots de passe sur 66 comptes et exploité un bogue pour supprimer les modifications de suivi des journaux. Ce bogue, affectant uniquement la suppression du journal, a depuis été corrigé. La violation a permis d'accès aux informations du compte pour un nombre important de comptes via le portail des développeurs, exposant les données susmentionnées. Bien que les mots de passe et les hachages de mots de passe n'étaient pas directement accessibles, Griding Gear Games a reconnu la possibilité que l'attaquant utilise des adresses e-mail compromises pour contourner les restrictions de compte régional sur Steam. Certains comptes avaient également leur transaction et leur historique de messages privés (avec le personnel de Gringing Gear Games) visualisé. Pour éviter les violations futures, les comptes tiers liés aux comptes du personnel ont été désactivés et les restrictions IP ont été considérablement resserrées.
La réaction des joueurs à la violation a été mitigée, certains louant la transparence du développeur, tandis que d'autres plaident pour la mise en œuvre de l'authentification à deux facteurs. De nombreux joueurs ont également exprimé des désirs pour une sécurité améliorée, une amélioration du contenu en jeu et des ajustements aux difficultés de fin de partie.