Un agujero en Fortnite permitía el robo de cuentas con solo pulsar un enlace

La creciente popularidad de los juegos multijugador online, con los battle royale a la cabeza, es un buen aliciente para que ciberdelincuentes de diverso pelaje estimulen su agudeza en busca de debilidades que les permitan usurpar cuentas y datos personales, robar divisas virtuales o reales e incluso espiar sus conversaciones en busca de información potencialmente valiosa. Y no es algo nuevo, puesto que estas situaciones nos retrotraen como mínimo a la juventud de WoW.

Ahora, la firma de seguridad Check Point revela que varias vulnerabilidades en Fortnite dejaban la puerta abierta a posibles atacantes interesados en realizar todo tipo de fechorías con la cuenta de un usuario. Y aunque el ataque comenzaba con el típico phising, esta vez no se puede atribuir el riesgo a la falta de prudencia de los jugadores, sino a problemas tecnológicos en manos de Epic.


Según señala Check Point, el proceso arrancaba con un intento de phising solicitando al jugador que accediera a su cuenta usando un medio como las interconexiones de Google y Facebook. Lo interesante del método es que no utilizaba una página dudosa en sí misma, sino que sacaba partido al hecho de que el dominio oficial accounts.epicgames.com no había sido validado y por tanto era "susceptible a un redireccionamiento malicioso".

Este subdominio, asimismo, podía ser objeto de un ataque XSS de JavaScript mediante el cual se le podía hacer solicitar el token de autenticación. Una vez reenviado no llegaba al subdominio legítimo sino al creado por el atacante, que podía atrapar esta información y tomar el control de la cuenta del usuario.

Imagen

El resultado de todo esto es que, de acuerdo con la descripción facilitada por Check Point, "para que un ataque sea exitoso, todo lo que tiene que hacer la víctima es hacer clic en el link malicioso. [...] Una vez pinchado, ni siquiera hace falta que el usuario introduzca credencial alguna".

El descubrimiento de estas vulnerabilidades se produjo en el mes de noviembre. Check Point contactó con Epic para poner a los desarrolladores al corriente de la situación, que fue resuelta en enero con el lanzamiento de un parche. Por el momento se desconoce si llegaron a ser explotadas por terceros o si por el contrario fueron detectadas a tiempo.

Fuente: Check Point
Ese asunto llevo oyendolo desde hace unos dias, ya que en el directo de cierto elemento que no voy a nombrar, su colaborador dijo que su cuenta de Epic alguien habia restaurado contraseña y llevado a Turquia y entonces empezo la peña a contar casos.
Dicho de otro modo, si quieren ser Steam, que comienzen por aumentar la seguridad de la plataforma.
kai_dranzer20 está baneado por "Game Over"
espero que estén atentos a esta noticia los padres de aquí
silfredo escribió:Ese asunto llevo oyendolo desde hace unos dias, ya que en el directo de cierto elemento que no voy a nombrar, su colaborador dijo que su cuenta de Epic alguien habia restaurado contraseña y llevado a Turquia y entonces empezo la peña a contar casos.
Dicho de otro modo, si quieren ser Steam, que comienzen por aumentar la seguridad de la plataforma.

Totalmente de acuerdo, mi ya eliminada cuenta de Epic fue pwned en 2016, dan pena en cuanto a seguridad.
La que se va liar pollito
Madre mía, acabo de comentar el Explorer de Android por algo similar... Ya no tengo palabras,o son una panda de inútiles o existe demasiado talento suelto.
¿Cuentas compaletas? uff chungo.

A mi me pasa con pishing desde que tengo un iapd,correos con compras ficticios todas las semanas.
Este agujero + ratboys = family financial disaster
kai_dranzer20 escribió:espero que estén atentos a esta noticia los padres de aquí


No creo que todos los padres del mundo que son los afectados estén atentos. Si dijeses otro juego serían parte de la gente y ningún niño (porque todos están en el Fortnite), pero con este juego afecta a la humanidad, sólo se salvan los países subdesarrollados que no tienen Internet.
Yo pensando en un bug del juego, y a la final es un fallo en el subdominio mando cojones, y los que llevan la seguridad del sitio que? Más de uno a la calle, esas cagadas no se pueden permitir.
Veremos si no lo corrigen rápido , que seria raro que no lo hicieran
¿Y la verificación en dos pasos?

sonyfallon escribió:Veremos si no lo corrigen rápido , que seria raro que no lo hicieran

En la misma noticia pone en el ultimo párrafo que contactaron con Épic y resolvieron la situación, desconociendo si alguien explotó la vulnerabilidad.
La seguridad en ese juego es nula, mas de una vez intentaron entrar en mi cuenta, me llegaba avisos al correo de que intentaron acceder... cambiaba esas veces la contraseña por si las moscas...
¿Como coño tienen brechas de seguridad tan grandes y tan, relativamente, fáciles de evitar?
Para estos casos no hay nada mejor que tener un correo diferente dedicado al juego. Así al menos no te relacionan con tu correo personal.
Harlock_Skull escribió:La seguridad en ese juego es nula, mas de una vez intentaron entrar en mi cuenta, me llegaba avisos al correo de que intentaron acceder... cambiaba esas veces la contraseña por si las moscas...


Que intenten acceder a tu cuenta sin exito y que te lleguen correos avisandote no es sinonimo de mala seguridad, justo lo contrario, es sinonimo de que la seguridad esta funcionando. Preguntate mas bien porque alguien tiene los datos de tu cuenta de correo y los esta intentando usar en la cuenta de epic y en otros chorrocientos sitios mas.
¡Al fín los medios empiezan a hacerse eco de esto! Llevo desde antes de verano denunciándolo.
Por su parte Epic sigue haciendo oídos sordos y tapándolo bien, no se vaya a difundir mucho.
Todo esto no es nuevo, también nos putearon con algo similar en 2016, pero no a este nivel.

He sido un acérrimo seguidor de la empresa durante años, desde que eran Epic MegaGames, pero ya nunca más.
A partir de la adquisición por parte de Tencent Holdings han ido en picado y sin frenos.

Por su falta de seguridad han permitido el robo de datos personales a usuarios de forma reiterada, nos bombardean con correos basura a diario, su soporte técnico es INEXISTENTE, nos dejaron tirados a la comunidad y equipos en infinidad de títulos que se suponían eran parte de su insignia, y así un largo etc.

Parecía poco pero la vida siempre nos sorprende, cuando alcanzaron el cenit con la actualización de su tienda, momento en que casi todos los títulos previos en mi cuenta fueron ELIMINADOS.
Sólo respetaron el UT4 y algunos addons del UDK. Nada más. Juegos como "Shadow Complex" volaron porque sí, y no soy el único caso.

Lo siento pero no volveré a pasar por el aro. Pueden engatusar cuanto quieran a los desarrolladores nóveles, pero a mí ya no más, y es algo que tanto ellos como los de Shenzhen deberían replantease.

El fuerte de una plataforma no lo dan los estudios implicados sino los usuarios que la usan, y a mí por lo pronto me han alejado totalmente. Si yo que les he alabado durante años les doy la espalda tras sufrir y seguir sufriendo esta situación, a saber lo que hará la inmensa mayoría de meros mortales.
No puedo más que desearles lo mejor en cuando a nuevos proyectos de desarrollo se embarquen, mas la mayor de las ruinas en cuanto a Fortnite y su tienda en concreto se refiere.

Un saludo de un ex-seguidor bastante harto, y que semanalmente les sigue pidiendo que dejen ya de bombardearme a correos basura, que ya ni recuerdo la cantidad de veces que he solicitado la baja de ellos.
Con mi cuenta no consiguen nada.
m0wly escribió:
Harlock_Skull escribió:La seguridad en ese juego es nula, mas de una vez intentaron entrar en mi cuenta, me llegaba avisos al correo de que intentaron acceder... cambiaba esas veces la contraseña por si las moscas...


Que intenten acceder a tu cuenta sin exito y que te lleguen correos avisandote no es sinonimo de mala seguridad, justo lo contrario, es sinonimo de que la seguridad esta funcionando. Preguntate mas bien porque alguien tiene los datos de tu cuenta de correo y los esta intentando usar en la cuenta de epic y en otros chorrocientos sitios mas.

La cosa es que nadie tiene mi correo, para intentar acceder a ella, a no ser que se filtraran los correos...
Harlock_Skull escribió:
m0wly escribió:
Harlock_Skull escribió:La seguridad en ese juego es nula, mas de una vez intentaron entrar en mi cuenta, me llegaba avisos al correo de que intentaron acceder... cambiaba esas veces la contraseña por si las moscas...


Que intenten acceder a tu cuenta sin exito y que te lleguen correos avisandote no es sinonimo de mala seguridad, justo lo contrario, es sinonimo de que la seguridad esta funcionando. Preguntate mas bien porque alguien tiene los datos de tu cuenta de correo y los esta intentando usar en la cuenta de epic y en otros chorrocientos sitios mas.

La cosa es que nadie tiene mi correo, para intentar acceder a ella, a no ser que se filtraran los correos...


Obviamente, tu correo esta en alguna lista que se anda vendiendo por la deepweb de algun otro servicio del que han sacado todos los correos, y ahora lo andan probando en Fortnite y en otros tantos servicios online.
Hay diferentes webs que te indican si tu correo ha sido hackeado en algun servicio, e incluso te muestran en que servicios lo han hackeado, tipo have i been pwned o similares.

Si alguien a intentado entrar en tu cuenta de Fortnite y usando tu correo, y a ti te han avisado desde Epic que estaban intentando accedor, quiere decir que la seguridad ha funcionado. En otro caso, ni te hubieses enterado. Por eso te digo que es justo lo contrario a lo que tu dices. No es que la seguridad en Fortnite sea nula (decir eso es absurdo, tiene una seguridad importate, mejor que la de muchisimos otros servicios que seguramente utilices, como facebook o twitter), es que te estan avisando que alguien conoce tus credenciales en algun otro servicio y las esta intentando usar en Fortnite a ver si tienes las mismas.

Y ojo, que me importa un huevo EPIC y Fortnite, ni tengo cuenta si quiera en Fortnite, nunca he jugado.
A mi me hackearon una vez, y sabía que esa información la extrajeron de los servidores de epic. Total, que me gastaron unos 200 pavos (de dinero real) compraron un montón de cosas cuando me di cuenta, cambié todo rápidamente, puse una autentificación de 2 pasos y al cabo del tiempo me devolvieron el dinero y me quedé con todo lo que habían comprado.
m0wly escribió:
Harlock_Skull escribió:
m0wly escribió:
Que intenten acceder a tu cuenta sin exito y que te lleguen correos avisandote no es sinonimo de mala seguridad, justo lo contrario, es sinonimo de que la seguridad esta funcionando. Preguntate mas bien porque alguien tiene los datos de tu cuenta de correo y los esta intentando usar en la cuenta de epic y en otros chorrocientos sitios mas.

La cosa es que nadie tiene mi correo, para intentar acceder a ella, a no ser que se filtraran los correos...


Obviamente, tu correo esta en alguna lista que se anda vendiendo por la deepweb de algun otro servicio del que han sacado todos los correos, y ahora lo andan probando en Fortnite y en otros tantos servicios online.
Hay diferentes webs que te indican si tu correo ha sido hackeado en algun servicio, e incluso te muestran en que servicios lo han hackeado, tipo have i been pwned o similares.

Si alguien a intentado entrar en tu cuenta de Fortnite y usando tu correo, y a ti te han avisado desde Epic que estaban intentando accedor, quiere decir que la seguridad ha funcionado. En otro caso, ni te hubieses enterado. Por eso te digo que es justo lo contrario a lo que tu dices. No es que la seguridad en Fortnite sea nula (decir eso es absurdo, tiene una seguridad importate, mejor que la de muchisimos otros servicios que seguramente utilices, como facebook o twitter), es que te estan avisando que alguien conoce tus credenciales en algun otro servicio y las esta intentando usar en Fortnite a ver si tienes las mismas.

Y ojo, que me importa un huevo EPIC y Fortnite, ni tengo cuenta si quiera en Fortnite, nunca he jugado.


Bueno, mi correo lo tengo asegurado por autentificación con el tlf así que no pasa nada, desde entonces que puse la autentificación a dos pasos de Unreal no me volvio a pasar mas.
24 respuestas