Steam schließt kuriose Sicherheitslücke

Die Computerspiele-Vertriebsplattform Steam hat eine Lücke geschlossen, die auf verblüffend einfache Weise die Übernahme von Nutzerkonten erlaubte. Ein Angreifer musste lediglich den Kontonamen kennen, um über die Passwortwiederherstellung das bisherige Passwort zu ändern. Zu den Opfern zählten insbesondere prominente Gamer, die über die Live-Video-Plattform Twitch streamen.

Die von Stream-Betreiber Valve als „Bug“ bezeichnete Sicherheitslücke trat während der letzten Woche auf. Sie wurde am Wochenende geschlossen, nachdem sich Kunden über gestohlene Konten beschwerten. Der Fehler beruhte auf nachgerade peinlicher Nachlässigkeit und brachte Valve reichlich Spott bei Hacker News ein.

Auf Twitch zeigte ein Spieler, dass der Kontodiebstahl kaum mehr als ein Kinderspiel war. Beim Verfahren der Passwortwiederherstellung sieht Valve eigentlich die Eingabe eines Codes vor, der dem Kontoinhaber per E-Mail übersandt wird. Tatsächlich aber konnte das Passwort auch ohne diesen Code geändert werden. Es genügte, das dafür gedachte Eingabefeld leer zu lassen – und das gewünschte neue Passwort wurde angenommen.

Angreifer haben schon länger ein ausgeprägtes Interesse an der Übernahme von Steam-Konten, da virtuelle Güter aus den Videospielen auch gegen Bares gehandelt werden. Die Opfer sind außerdem in Gefahr, all ihre gekauften Spiele zu verlieren, wenn der falsche Kontoinhaber gegen die Steam-Regeln verstößt und damit eine möglicherweise dauerhafte Sperrung auslöst.

Valve räumte gegenüber Kotaku ein, dass der Fehler „zwischen dem 21. und 25 Juli einen Teil der Steam-Konten“ betraf. „Um die Nutzer zu schützen, setzen wir die Passwörter von Konten zurück, bei denen verdächtige Passwortänderungen vorkamen oder die anderweitig betroffen sein könnten.“ Den betroffenen Nutzer will Valve eine E-Mail mit einem neuen Passwort schicken. Nach Empfang der Nachricht sollen sie sich mit dem Steam-Client bei ihrem Konto anmelden und ein neues Passwort festlegen.

Das Passwort selbst sei nicht enthüllt worden, auch wenn es geändert werden konnte, spielt Valve das von ihm verursachte Problem herunter. In seiner Stellungnahme verweist es außerdem auf die zusätzliche Sicherheitsstufe Steam Guard, die trotz der Sicherheitslücke eine Kontoübernahme hätte verhindern können.

ZDNet.de Redaktion

Recent Posts

Podcast: Chancen und Risiken durch KI zum Schutz vor Hackerangriffen

Christoph Schuhwerk, CISO EMEA bei Zscaler, über den Einfluss von KI auf den permanenten Wettlauf…

19 Stunden ago

Außerplanmäßiges Update schließt Zero-Day-Lücke in Chrome

Von ihr geht ein hohes Risiko aus. Laut Google ist ein Exploit für die Chrome…

1 Tag ago

Hacker setzen neuartige Infostealer gegen Unternehmen ein

Kaspersky stellt eine hohe Nachfrage nach datenstehlender Malware in kriminellen Kreisen fest. Die Infostealer sind…

2 Tagen ago

KI-gestützte Betrugserkennung

Neue Funktion in GoTo Resolve schützt Nutzer von Mobilgeräten vor Finanzbetrug, indem sie Support-Sitzungen überwacht…

2 Tagen ago

Europäischer Smartphonemarkt wächst zehn Prozent im ersten Quartal

Es ist das erste Plus seit dem dritten Quartal 2021. Die Marktforscher von Counterpoint rechnen…

2 Tagen ago

Megawatt-Kühlung für KI

Rittal hat eine neue Kühllösung vorgestellt, die über 1 Megawatt Kühlleistung erbringt und den Weg…

2 Tagen ago