Вразливість у Steam дозволяє викрасти дані одним кліком

Дослідник під псевдонімом Victor виявив у Steam вразливість CVSS 9.0, що дозволяє викрасти особисті дані через підробне посилання. Valve патча не випустила.

Дослідник без псевдоніма Victor виявив у сервісі Steam критичну вразливість із оцінкою CVSS 9.0, яка дає змогу зловмисникам отримати особисті дані користувача після переходу за підробним посиланням. Компанія Valve поки не оприлюднила оновлення для усунення проблеми.

За описом дослідника, атака починається з шкідливого URL, що маскується під сторінку гри або розділ магазину Steam. Після переходу користувача виконуються перенаправлення на головну сторінку платформи, і під час цього процесу відбувається несанкціонована передача даних на сервери зловмисників. Після успішного проникнення шкідливий код може поширюватися між обліковими записами всередині сервісу.

Технічні деталі виконання атаки в публічних повідомленнях обмежені до моменту випуску виправлення. Оцінка 9.0 за шкалою CVSS свідчить про високий рівень значущості вразливості для конфіденційності та цілісності даних користувачів.

Знаходження вразливості відбулося в межах програми Bug Bounty. У повідомленні дослідника вказано, що раніше він фіксував критичні проблеми в інших сервісах, зокрема в Discord.

Valve наразі не надала інформацію про терміни випуску патча або план реагування. За оцінками, капіталізація компанії становить близько 45 мільярдів доларів, а велика база користувачів підвищує потенційну шкоду від масових інцидентів.

Поки оновлення не випущено, користувачам радять уникати переходів за підозрілими посиланнями, перевіряти адресний рядок перед входом до акаунта, увімкнути двофакторну автентифікацію, регулярно переглядати активність входів і транзакцій. У разі підозри на компрометацію рекомендується змінити пароль і звернутися до служби підтримки Steam.

Програми Bug Bounty дають змогу компаніям отримувати повідомлення про дефекти від незалежних дослідників. Час між повідомленням про вразливість і випуском виправлення створює період ризику для користувачів; Valve поки не опублікувала додаткових деталей щодо заходів у відповідь і графіка оновлень.

Статті цього автора