Hackare kunde få "oändligt" med pengar i Steam

Permalänk
Melding Plague

Hackare kunde få "oändligt" med pengar i Steam

Efter betalning kunde hackaren välja valfritt belopp till sin Steam-plånbok. En upptäckt som rapporterades in och gav en belöning.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Hjälpsam

Välförtjänt med en belöning.

Visa signatur

AMD Ryzen 7 1700 | Saphire RX 5700 Pulse XT (Silent Mode) | 64 GB Kingston ECC | https://valid.x86.fr/z2ljhr | Stockkylaren | Bitfenix Whisper M 750W.
AMD Ryzen 9 5900X | AMD RX 5700 | 64 GB Micron ECC | https://valid.x86.fr/5krwxf
HTPC | https://valid.x86.fr/uuzli0 |

Permalänk
Medlem

Dåligt betalt.

Permalänk
Avstängd

För att vara så stort företag så fick han bara lite småpeng.

Visa signatur

Man är inte dum för att man har stavproblem.
Läs mer om min synfel Visual Snow
Om mig ----> #16970666

Permalänk
Medlem

Nu kommer det bli exakt samma diskussion som på FZ - huruvida summan är rimlig eller inte
Jag tycker att det är bra att han fick något för det öht. 65k är inga småpengar oavsett.

Visa signatur

Skriv jätteintressant information här.

Permalänk
Medlem

Ända sättet att ha råd med train simulator 2021 + DLCs.

Permalänk
Medlem

Det skulle jag behöva till mitt vanliga bankkonto.

Visa signatur

There are no more barriers to cross. All I have in common with the uncontrollable and the insane, the vicious and the evil, all the mayhem I have caused and my utter indifference toward it I have now surpassed. My pain is constant and sharp and I do not hope for a better world for anyone, in fact I want my pain to be inflicted on others.

Permalänk

Med tanke av att en utvecklare kostar runt 1000kr/h. Så blev denna hack knappast inte någon jackpott emot att bara jobba på vanligt och mer säkert få betalt..

Sedan förstår jag mig ej på hur han bara kunde fånga upp förfrågan. Om det är ett kladdeverk steam har gjort såvisst, men inte annars då datan som ska fångas upp behandlas från användaren backend.

Jag gjorde ett liknande hack i ett spel för länge sedan. Det var skitkomplicerade algoritmer för att räkna ut poängen man fick, trots an hade källkoden, begrep jag ej hur det fungerade. -Jävla mattegeni, men jag hittade att där man fick bonuspoäng så var denna bara att öka.

Permalänk
Medlem

Frågan om belöning är alltid känslig. Man kan väl säga att man borde få belöning efter hur stor skada sårbarheten kan orsaka. Med det sagt måste ändå belöningen var så pass stor att man väljer att rapportera in den, istället för att utnyttja den.

särskrivning
Visa signatur

Odämpat Master chassi med 200Perforeringar || Moderkort med Pegasus vingar, B550 klassade || En 120 snurr i snurr av beigebrunt utförande || Grafikkort med dubbla insug som sussar runt i 4060ti RPM || Processor i rött utförande, GHz norr om 5600 || Spänningsbox certifierad i guldtext att klara 600w

Permalänk
Medlem

Känns kontraproduktivt att betala ut en sådan mager belöning.
Framtida säkerhetsbrister kanske inte rapporteras och säljs istället till skumma filurer pga att det ger mer klirr i kassan.

Visa signatur

Ryzen 5800X3D | 64 GB Ram | 7900 XTX | Samsung 990 Pro 4 TB + Seagate FireCuda 520 2TB * 2
Laptop: Core 9 Ultra 185H | 24GB Ram | RTX 4060 | 3 TB NVME

Permalänk
Medlem
Skrivet av Lodisen:

Känns kontraproduktivt att betala ut en sådan mager belöning.
Framtida säkerhetsbrister kanske inte rapporteras och säljs istället till skumma filurer pga att det ger mer klirr i kassan.

Jag vet att det är obekant för en del människor, men alla gör inte sådana saker för att bli rika på det.

Visa signatur

Skriv jätteintressant information här.

Permalänk
Medlem

Vill minnas att det förr i tiden (ca 2006ish?) fanns ett hack man kunde köra så man kunde låsa upp alla spel som fanns på Steam (vilket låter häftigt men det fanns inte så många spel på Steam då)

Visa signatur

13600KF, RTX 4070 FE, B760I, 32GB DDR4, NR200P

Permalänk
Medlem
Skrivet av Varg:

Jag vet att det är obekant för en del människor, men alla gör inte sådana saker för att bli rika på det.

Givetvis är det så. Men det kan ju finnas sårbarheter som hittas av människor som är ute efter pengar. En belöning på säg $100k USD i vita pengar skulle vara ganska stort incitament till att rapportera säkerhetsbristen.

Visa signatur

Ryzen 5800X3D | 64 GB Ram | 7900 XTX | Samsung 990 Pro 4 TB + Seagate FireCuda 520 2TB * 2
Laptop: Core 9 Ultra 185H | 24GB Ram | RTX 4060 | 3 TB NVME

Permalänk
Medlem
Skrivet av Lodisen:

Givetvis är det så. Men det kan ju finnas sårbarheter som hittas av människor som är ute efter pengar. En belöning på säg $100k USD i vita pengar skulle vara ganska stort incitament till att rapportera säkerhetsbristen.

Vilken tur att det var han som hittade sårbarheten då.

Missade något ord
Visa signatur

Skriv jätteintressant information här.

Permalänk
Skrivet av lillaankan_i_dammen:

Med tanke av att en utvecklare kostar runt 1000kr/h. Så blev denna hack knappast inte någon jackpott emot att bara jobba på vanligt och mer säkert få betalt..

Sedan förstår jag mig ej på hur han bara kunde fånga upp förfrågan. Om det är ett kladdeverk steam har gjort såvisst, men inte annars då datan som ska fångas upp behandlas från användaren backend.

Jag gjorde ett liknande hack i ett spel för länge sedan. Det var skitkomplicerade algoritmer för att räkna ut poängen man fick, trots an hade källkoden, begrep jag ej hur det fungerade. -Jävla mattegeni, men jag hittade att där man fick bonuspoäng så var denna bara att öka.

Hittade själv av slumpen ett sätt i ett gacha-spel för 10 år sedan. Kunde i spelets butik sälja entities (som ej skulle gå att sälja) för -$1 och blev miljardär efter en klassisk stack overflow.

Visa signatur
Permalänk
Medlem
Skrivet av Duktig:

Frågan om belöning är alltid känslig. Man kan väl säga att man borde få belöning efter hur stor skada sårbarheten kan orsaka. Med det sagt måste ändå belöningen var så pass stor att man väljer att rapportera in den, istället för att utnyttja den.

Och samtidigt blir det problematiskt med för stor belöning, man vill inte ha hela hackervärlden stå och banka på dörren. Många företag brukar ge belöningar i den här storleksordningen (Intel ger t.ex. upp till $10,000 för säkerhetshål i deras mjukvaror), så troligtvis har de kommit fram till att det är en lagom nivå.

Permalänk
Medlem
Skrivet av lillaankan_i_dammen:

Sedan förstår jag mig ej på hur han bara kunde fånga upp förfrågan. Om det är ett kladdeverk steam har gjort såvisst, men inte annars då datan som ska fångas upp behandlas från användaren backend.

I sammanhanget tolkar jag fånga upp som att ändra innehållet i förfrågan på den lokala enheten innan den går ut på nätet. Dvs med en intercepting proxy så som Burp Suite Eller OWASP ZAP. Lyckligtvis (?) var det inte tillräckligt att enbart ändra en "Amount"-parameter eller liknande i och med att med att förfrågan var hashad/signerad.

Dessväre verkar det ha varit möjligt att manipulera (eller kringgå?) resultatet av hash-beräkningen genom att, utöver att manipulera parametrar, knyta kontot till en speciellt namngiven epostadress, eg:

Citat:

Firstly you will have to change yours steam account email to something like (I will explain why in next steps, amount100 is the important part):
brixamount100abc@█████

Ganska snygg finding, faktiskt!

Permalänk
Medlem
Skrivet av Varg:

Vilken tur att var han som hittade sårbarheten då.

Jo, men det betyder inte att alla är lika godhjärtade.

Visa signatur

Ryzen 5800X3D | 64 GB Ram | 7900 XTX | Samsung 990 Pro 4 TB + Seagate FireCuda 520 2TB * 2
Laptop: Core 9 Ultra 185H | 24GB Ram | RTX 4060 | 3 TB NVME

Permalänk
Livsnjutare 😎

Schysst ändå
Från hans sida altså, inte lika mycket från Valve...

Tänk vad den exploit'en hade varit värd i orätta händer

Visa signatur

Citera eller Svara för respons! •
• Life is a playground {|;^) •

Permalänk
Hedersmedlem
Skrivet av IKEA Billy Bokhylla:

Hittade själv av slumpen ett sätt i ett gacha-spel för 10 år sedan. Kunde i spelets butik sälja entities (som ej skulle gå att sälja) för -$1 och blev miljardär efter en klassisk stack overflow.

Integer overflow menar du? Stack overflow är något annat.

Permalänk
Medlem
Skrivet av andreas_dock:

Schysst ändå
Från hans sida altså, inte lika mycket från Valve...

Tänk vad den exploit'en hade varit värd i orätta händer

Kan inte tänka mig att den är värd jättemycket, det är digitala varor vi talar om trots allt.
Känns rätt enkelt att upptäcka ett nytt konto som "vips" äger halva steambiblioteket.
Skulle någon använda det för att gå under radarn å abdra sidan så är det en kostnad Valve utan tvekan är kapabla att svälja, säg att någon listat ut det och spenderar det på en handfull AAA-spel under reorna t.ex

Det enda fallet där Valve faktiskt skulle kunna tappa riktiga pengar är om man beställer deras hårdvara, men samtidigt är nog även detta hyfsat enkelt att upptäcka om någon lägger ett par hundratusen på Index.

En sårbarhet som behöver täppas, absolut, men i mina ögon är belöningen fullt rimlig

Permalänk
Medlem

Jävla gnäll på summan, killarna uppe på toppen är miljonärer pga av alla belöningar dom har fått.

Kanske en veckas arbete och får 2-3 månadslöner.

Permalänk
Medlem
Skrivet av jehuty:

Jävla gnäll på summan, killarna uppe på toppen är miljonärer pga av alla belöningar dom har fått.

Kanske en veckas arbete och får 2-3 månadslöner.

Jag tycker inte det handlar om pengarna i sig, det är bra att han fick betalt för det.
Min poäng var att det kommer att finnas en del folk som inte rapporterar brister de hittar pga att de tycker att summen är för låg.

Visa signatur

Ryzen 5800X3D | 64 GB Ram | 7900 XTX | Samsung 990 Pro 4 TB + Seagate FireCuda 520 2TB * 2
Laptop: Core 9 Ultra 185H | 24GB Ram | RTX 4060 | 3 TB NVME

Permalänk
Medlem
Skrivet av perost:

Och samtidigt blir det problematiskt med för stor belöning, man vill inte ha hela hackervärlden stå och banka på dörren. Många företag brukar ge belöningar i den här storleksordningen (Intel ger t.ex. upp till $10,000 för säkerhetshål i deras mjukvaror), så troligtvis har de kommit fram till att det är en lagom nivå.

Håller helt med, därav som sagt känslig fråga. Jag tror inte på värld där ingen vill göra rätt för sig, som inte får betalt för det. Men enligt mig borde man betala ut mer för sådan sårbarheter. Du nämner Intel, Apple betalar upp till $1M små pengar för de företagen. Sen om hela hackervärlden står och bankar på din dörren, är det väl ett tydligt tecken på stora säkerhetsbrister. Vad som är rimlig ersättning är inte lätt att säga. Men att betala ut 65 000kr för en säkerhetsbrist, som gjorde det möjlig för en användare få obegränsat med pengar känns lite snålt.

Sen om det är Smart 2 Pay eller Valve som ska betala är ju en annan intressant diskussion.

Visa signatur

Odämpat Master chassi med 200Perforeringar || Moderkort med Pegasus vingar, B550 klassade || En 120 snurr i snurr av beigebrunt utförande || Grafikkort med dubbla insug som sussar runt i 4060ti RPM || Processor i rött utförande, GHz norr om 5600 || Spänningsbox certifierad i guldtext att klara 600w

Permalänk
Medlem
Skrivet av Lodisen:

Jo, men det betyder inte att alla är lika godhjärtade.

Nu handlade nyheten om just den här personen och vad han fick i ersättning dock.

Visa signatur

Skriv jätteintressant information här.

Permalänk
Medlem
Skrivet av Dumbullen:

Kan inte tänka mig att den är värd jättemycket, det är digitala varor vi talar om trots allt.
Känns rätt enkelt att upptäcka ett nytt konto som "vips" äger halva steambiblioteket.
Skulle någon använda det för att gå under radarn å abdra sidan så är det en kostnad Valve utan tvekan är kapabla att svälja, säg att någon listat ut det och spenderar det på en handfull AAA-spel under reorna t.ex

Det enda fallet där Valve faktiskt skulle kunna tappa riktiga pengar är om man beställer deras hårdvara, men samtidigt är nog även detta hyfsat enkelt att upptäcka om någon lägger ett par hundratusen på Index.

En sårbarhet som behöver täppas, absolut, men i mina ögon är belöningen fullt rimlig

Personen i fråga (eller någon annan som eventuellt hittat exploiten) hade ju kunnat starta en helt egen butik inne i Steam och sälja spel för riktiga pengar till andra till typ halva priset av vad det normalt kostar att köpa spelet på Steam.

Känns som många andra säger en struntsumma pengar han fick med tanke på den ekonomiska skadan exploiten hade kunnat drabba Steam.

Visa signatur

AMD 5800X ▪ MSI B550M Mortar ▪ G.Skill 32GB 3600MHz CL16 ▪ Palit 4070 Ti ▪ 1TB SSD 970 Evo+ ▪ Dark Power 13 1000W ▪ FD Define Mini C ▪ Aorus AD27QD + LG 27GL850

Permalänk
Medlem
Skrivet av Dumbullen:

Kan inte tänka mig att den är värd jättemycket, det är digitala varor vi talar om trots allt.
Känns rätt enkelt att upptäcka ett nytt konto som "vips" äger halva steambiblioteket.
Skulle någon använda det för att gå under radarn å abdra sidan så är det en kostnad Valve utan tvekan är kapabla att svälja, säg att någon listat ut det och spenderar det på en handfull AAA-spel under reorna t.ex

Det enda fallet där Valve faktiskt skulle kunna tappa riktiga pengar är om man beställer deras hårdvara, men samtidigt är nog även detta hyfsat enkelt att upptäcka om någon lägger ett par hundratusen på Index.

En sårbarhet som behöver täppas, absolut, men i mina ögon är belöningen fullt rimlig

Tror inte värdet kommer ifrån spel faktiskt, mer ifrån community market. Community market har föremål i CSGO, TF2 och DOTA 2 som är värda många tusentals kronor styck, som de då enkelt kunnat köpa upp alla av och sälja för riktiga pengar på försäljningshemsidor. Detta hade enkelt kunnat krascha hela spelekonomier om inte Valve hittat det tillräckligt snabbt. Går ju inte bara att rollbacka alla köp på marknaden då köparen kanske redan säljt vidare föremålen och säljaren redan kanske använt pengarna.

TF2 hade en liknande event förra året när en bugg gjorde att alla lådor öppnade exklusivt "Unusuals" (ovanliga och ofta väldigt dyra föremål). Det tog Valve allt för länge att fixa detta och det kunde potentiellt ha förstört hela TF2 marknaden. Som tur är kom de på ett sätt att lösa detta med minimala konsekvenser i efterhand, men det var fortfarande en läskig period för personer som hade något av värde i TF2.

Visa signatur

Nuvarande Bygge: Green Envy

Permalänk
Avstängd
Skrivet av sonicsonic:

Dåligt betalt.

Skrivet av superegg:

För att vara så stort företag så fick han bara lite småpeng.

Skrivet av Lodisen:

Känns kontraproduktivt att betala ut en sådan mager belöning.
Framtida säkerhetsbrister kanske inte rapporteras och säljs istället till skumma filurer pga att det ger mer klirr i kassan.

Gällande summan så fick han ju max belopp. Det är ju tydligt redovisat på sidan där han rapporterade in buggen.

Rewards: The following reward tables are based on Valve's severity assessment, as described above.

Steam
Critical $7,500 , High $2,500 , Medium $750 , Low $200

https://hackerone.com/valve?type=team

Hade han velat ha mer pengar för upptäckten så borde han ha rapporterat den på annat sätt och försökt förhandla. Men det hade ju kunnat resultera i noll lika gärna.

Permalänk
Medlem
Skrivet av Lodisen:

Jag tycker inte det handlar om pengarna i sig, det är bra att han fick betalt för det.
Min poäng var att det kommer att finnas en del folk som inte rapporterar brister de hittar pga att de tycker att summen är för låg.

Jag tror att såna personer aldrig kommer rapportera oavsett summa, det är inte deras mål.

Permalänk
Medlem
Skrivet av enbom:

Personen i fråga (eller någon annan som eventuellt hittat exploiten) hade ju kunnat starta en helt egen butik inne i Steam och sälja spel för riktiga pengar till andra till typ halva priset av vad det normalt kostar att köpa spelet på Steam.

Känns som många andra säger en struntsumma pengar han fick med tanke på den ekonomiska skadan exploiten hade kunnat drabba Steam.

Så hans alternativ till att på laglig väg tjäna två månadslöner är att bli kriminell helt plötsligt?? Varför inte bara råna en bensinmack på pengar då istället? Snabbare o lättare ...

Men jag hör ju moralen på många här inne. Skrämmande

Visa signatur

Processor: Motorola 68000 | Klockfrekvens: 7,09 Mhz (PAL) | Minne: 256 kB ROM / 512 kB RAM | Bussbredd: 24 bit | Joystick: Tac2 | Operativsystem: Amiga OS 1.3