Bản tóm tắt
- Grinding Gear Games, nhà phát triển Path of Exile 2 , đã xác nhận vi phạm dữ liệu xảy ra vào tuần ngày 6 tháng 1 năm 2025.
- Vi phạm bắt nguồn từ một tài khoản nhà phát triển bị xâm phạm được liên kết với Steam.
- Dữ liệu bị xâm phạm bao gồm địa chỉ email của người chơi, ID hơi, địa chỉ IP và thông tin khác.
Sau khi ra mắt Access Access sớm vào tháng 12 năm 2024, Path of Exile 2 đã duy trì một cơ sở người chơi mạnh mẽ, được thúc đẩy bởi các bản cập nhật nhất quán và truyền thông nhà phát triển. Các bản cập nhật gần đây đã đề cập đến hiệu suất PlayStation 5 và các vấn đề khác nhau trong trò chơi. Trò chơi Gear Gear chủ động giải quyết vi phạm dữ liệu này trước khi phát hành bản vá lớn tiếp theo.
Một thông báo trên diễn đàn Path Of Exile 2 chính thức chi tiết về vi phạm, được phát hiện vào tuần ngày 6 tháng 1 năm 2025. Tài khoản ngay lập tức bị khóa và tất cả các tài khoản quản trị viên đều trải qua đặt lại mật khẩu bắt buộc. Điều tra cho thấy tài khoản bị xâm phạm được liên kết với một tài khoản hơi nước cũ, không hoạt động được sử dụng để thử nghiệm, điều này cung cấp cho kẻ tấn công đầy đủ thông tin để có quyền truy cập. Mặc dù tài khoản Steam này không chứa dữ liệu mua hàng hoặc dữ liệu cá nhân, truy cập vào đường dẫn lưu vong của nhà phát triển cho phép thao tác các tài khoản khác thông qua cổng thông tin nhà phát triển.
Path of Exile 2 Nhà phát triển Trò chơi Gear Games xác nhận vi phạm dữ liệu liên quan đến tài khoản nhân viên bị xâm phạm
- Một "số lượng đáng kể" các tài khoản đã bị ảnh hưởng, với dữ liệu bị xâm nhập bao gồm địa chỉ email, ID hơi, địa chỉ IP, địa chỉ vận chuyển và mã mở khóa.
Kẻ tấn công đã thay đổi mật khẩu trên 66 tài khoản và khai thác lỗi để xóa các thay đổi theo dõi nhật ký. Lỗi này, chỉ ảnh hưởng đến việc xóa nhật ký, kể từ đó đã được sửa. Vi phạm cho phép truy cập vào thông tin tài khoản cho một số lượng đáng kể các tài khoản thông qua cổng thông tin nhà phát triển, hiển thị dữ liệu đã nói ở trên. Mặc dù mật khẩu và băm mật khẩu không thể truy cập trực tiếp, nhưng các trò chơi Gear đã thừa nhận khả năng kẻ tấn công bằng cách sử dụng địa chỉ email bị xâm nhập để bỏ qua các hạn chế tài khoản khu vực đối với hơi nước. Một số tài khoản cũng có lịch sử giao dịch và tin nhắn riêng tư của họ (với nhân viên của Grinding Gear Games) được xem. Để ngăn chặn các vi phạm trong tương lai, liên kết tài khoản của bên thứ ba với các tài khoản nhân viên đã bị vô hiệu hóa và các hạn chế IP đã được thắt chặt đáng kể.
Phản ứng của người chơi đối với vi phạm đã được trộn lẫn, với một số ca ngợi tính minh bạch của nhà phát triển, trong khi những người khác ủng hộ việc thực hiện xác thực hai yếu tố. Nhiều người chơi cũng bày tỏ mong muốn về bảo mật được cải thiện, nâng cao nội dung trong trò chơi và điều chỉnh độ khó của Endgame.