[新聞] 《原神》驚傳 15 萬用戶帳號外泄,外國用戶公開部分外洩資料

看板C_Chat作者 (瘋法師)時間5年前 (2020/10/31 22:04), 編輯推噓18(21336)
留言60則, 37人參與, 5年前最新討論串1/2 (看更多)
《原神》驚傳 15 萬用戶帳號外泄,外國用戶公開部分外洩資料 https://news.xfastest.com/game/87176/enshin-impact-leaks-15w-user-acc/ 在《原神》即將發表 1.1 版本的更新同時,在大約前天的時間,有外國用戶指出《原神 》有大約 15 萬用戶的帳號外洩,並且在論壇上與 Github 公開了部分已打馬賽克的數據 。 https://i.imgur.com/xRsA96P.jpg
↑ 被公布的部分數據列表,其中包含遊戲使用者名稱、UID、如果該帳戶有綁定 E-Mail 則會在後方加上該資訊。 雖然聲稱有 15 萬,但實際上這些被公布的數據大約僅有 1 萬 5000 筆左右,該用戶表 示目前僅公佈部分已打馬賽克的數據,並希望開發商米哈游能夠有更進一步的動作。 從被公布的數據來看,應該全部都不是中國大陸伺服器的資料 (使用 qq.com、163.com、 sina.com 這些 email 的資料非常少或幾乎沒有),此外如果以原神的下載量來說,若真 的僅有 15 萬筆的帳號應該不可能是直接自遊戲的帳密資料庫外洩出來導致。 筆者以手上已外洩的帳密 data breach 來進行部分對比,確實能夠找到部分前後三碼都 相對應的 email,甚至裡面有些被公布且未打碼的還有辦法找到一樣的 email 資料,以 這樣的數據量來看或許有可能是單純以密碼撞庫 (即在將他處洩漏的帳密填入並嘗試) 而 導致帳密外洩的,而非《原神》本身資安的問題。 當然基於法律與道德因素,筆者並沒有做出任何的嘗試登入的動作來驗證是否如此。 當然,該用戶也表示《原神》這款遊戲在帳密保護上確實相當不夠紮實,包含沒有針對單 一 IP 限制嘗試帳密的次數、沒有 2FA 兩階段驗證、沒有針對在異常國家 IP 登入的限 制或警告等等,僅有使用 Geetest (極驗) 的 CAPTCHA 作為防止機器人登入的唯一關卡 ,但以極驗拼圖的驗證方案來說,採用網路上開源的 Python 程序也能有著一定機率來以 機器人成功通過驗證。 目前該外洩數據的 Github 已被作者下架。如果作為一個數位貨幣交易所,這樣的安全機 制的確是完全不合格,但作為一個在市場上還會有許多玩家販售與交換帳號的遊戲來說嗎 (縱使官方宣導並明文禁止用戶買賣與交換帳號) … 是否要將安全機制做到最好,其實 好像也是個有趣的問號。 截至目前,《原神》官方尚未對該事件做出進一步的解釋或聲明。 ==== 有點羅生門的意味.... 先泡好茶看熱鬧。 -- 「仗義十年成英雄,入魔只在一念間。」 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 36.233.145.31 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/C_Chat/M.1604153046.A.84D.html

10/31 22:05, 5年前 , 1F
這好像貼過了?
10/31 22:05, 1F

10/31 22:06, 5年前 , 2F
蛤 這不是玩之前就知道的事情嗎
10/31 22:06, 2F

10/31 22:06, 5年前 , 3F
中國遊戲,很正常吧,反正都要給黨的
10/31 22:06, 3F

10/31 22:06, 5年前 , 4F
中國保護個資 (笑
10/31 22:06, 4F

10/31 22:06, 5年前 , 5F
op
10/31 22:06, 5F

10/31 22:06, 5年前 , 6F
10/31 22:06, 6F

10/31 22:07, 5年前 , 7F
這跟後門是兩件事,之前貼過了,這是用暴力硬破,不是
10/31 22:07, 7F

10/31 22:07, 5年前 , 8F
米哈遊洩漏,也看一下內文
10/31 22:07, 8F

10/31 22:08, 5年前 , 9F
中國遊戲很正常不是嗎
10/31 22:08, 9F

10/31 22:09, 5年前 , 10F
個資在中國0.001NTD的樣子~忘記了!之前有人算過
10/31 22:09, 10F

10/31 22:10, 5年前 , 11F
意外嗎?
10/31 22:10, 11F

10/31 22:11, 5年前 , 12F
好像有人貼過了
10/31 22:11, 12F

10/31 22:12, 5年前 , 13F
有人看到中國支付寶就高潮了,沒想過都是無視人民隱
10/31 22:12, 13F

10/31 22:12, 5年前 , 14F
私和人權強行推廣的產物
10/31 22:12, 14F

10/31 22:16, 5年前 , 15F
暴力刷有辦法刷15萬筆 這鍋原神也要背吧
10/31 22:16, 15F

10/31 22:17, 5年前 , 16F
通常會捧支付寶的 不會管你後面什麼隱私人權的議題...
10/31 22:17, 16F

10/31 22:19, 5年前 , 17F
原神那下載量 15算真的算小數目
10/31 22:19, 17F

10/31 22:19, 5年前 , 18F
搞不好裏面密碼還有123456 qwerasdf qazwsx這種低能密碼
10/31 22:19, 18F

10/31 22:21, 5年前 , 19F
OP,我懶了
10/31 22:21, 19F

10/31 22:22, 5年前 , 20F
反正沒有限制單一IP嘗試次數 用年月日去賭那些用生日當密
10/31 22:22, 20F

10/31 22:23, 5年前 , 21F
碼的智障也能撞到一堆
10/31 22:23, 21F

10/31 22:29, 5年前 , 22F
以後可以不用農了 直接去交易平台買課長的帳號了
10/31 22:29, 22F

10/31 22:31, 5年前 , 23F
中國本來也根本沒有強化防火的習慣吧?
10/31 22:31, 23F

10/31 22:32, 5年前 , 24F
強化防火投入大量的成本只能換來信用,對中國人而言
10/31 22:32, 24F

10/31 22:32, 5年前 , 25F
他們根本不在乎吧?中國的軟體有在強化防火的嘛?
10/31 22:32, 25F

10/31 22:32, 5年前 , 26F
昨天那篇的米衛兵怎麼還沒來噴錢包理論
10/31 22:32, 26F

10/31 22:33, 5年前 , 27F
還敢玩原神啊XD
10/31 22:33, 27F

10/31 22:35, 5年前 , 28F
泄了
10/31 22:35, 28F

10/31 22:37, 5年前 , 29F
玩的就不要在乎阿,給網路隨機有心人看與被維尼看有
10/31 22:37, 29F

10/31 22:37, 5年前 , 30F
差嗎?
10/31 22:37, 30F

10/31 22:38, 5年前 , 31F
早就闢謠了 還更新密碼錯誤太多次會有鎖帳時間
10/31 22:38, 31F

10/31 22:38, 5年前 , 32F
覺青繼續憤怒黑
10/31 22:38, 32F

10/31 22:42, 5年前 , 33F
@npc776 我懶!
10/31 22:42, 33F

10/31 22:50, 5年前 , 34F
暴力破解法然後說資安不足 咲死 資安不足的是密碼被暴力破
10/31 22:50, 34F

10/31 22:50, 5年前 , 35F
解的那些人吧
10/31 22:50, 35F

10/31 22:57, 5年前 , 36F
2FA 應該是要標配了,不過以一個炒短線的手遊而言,做不
10/31 22:57, 36F

10/31 22:57, 5年前 , 37F
到也是合情合理
10/31 22:57, 37F

10/31 23:32, 5年前 , 38F
原神炒短線XD 幽默
10/31 23:32, 38F

10/31 23:32, 5年前 , 39F
OP
10/31 23:32, 39F

10/31 23:53, 5年前 , 40F
手遊2FA什麼時後變成標配了…?
10/31 23:53, 40F

11/01 00:01, 5年前 , 41F
就跟在台灣卻用支付寶的心態一樣啊,明明沒多好用又要扛一
11/01 00:01, 41F

11/01 00:01, 5年前 , 42F
堆風險
11/01 00:01, 42F

11/01 01:38, 5年前 , 43F
這也算新聞?
11/01 01:38, 43F

11/01 02:26, 5年前 , 44F
哪幾個手遊在用2FA啊?幾乎都是ID 引繼碼 或是ID 加密
11/01 02:26, 44F

11/01 02:26, 5年前 , 45F
碼吧?能不能舉例一下?
11/01 02:26, 45F

11/01 06:51, 5年前 , 46F
呃,意外嗎?
11/01 06:51, 46F

11/01 08:10, 5年前 , 47F
很意外嗎?
11/01 08:10, 47F

11/01 09:07, 5年前 , 48F
原神玩家根本不在意,早就全都奉獻給黨了
11/01 09:07, 48F

11/01 09:48, 5年前 , 49F
不意外
11/01 09:48, 49F

11/01 09:51, 5年前 , 50F
2FA 在跟你講帳號驗證機制避免被暴力法破解/重設帳號,
11/01 09:51, 50F

11/01 09:51, 5年前 , 51F
誰在跟你討論 ID 引繼碼
11/01 09:51, 51F

11/01 09:58, 5年前 , 52F
還好我沒玩
11/01 09:58, 52F

11/01 18:26, 5年前 , 53F
被證實是假消息...提供的人放釣魚網址..
11/01 18:26, 53F

11/01 19:13, 5年前 , 54F
證實的消息不用貼嗎
11/01 19:13, 54F

11/02 14:52, 5年前 , 55F
有人回文了
11/02 14:52, 55F

11/02 14:53, 5年前 , 56F
失智列車開動囉
11/02 14:53, 56F

11/02 16:24, 5年前 , 57F
假消息就不說了 原神實際也無法暴力破解 連續錯誤 會被
11/02 16:24, 57F

11/02 16:24, 5年前 , 58F
鎖一段時間 2FA是多重驗證 所以我在說哪款手遊你登入要
11/02 16:24, 58F

11/02 16:24, 5年前 , 59F
收簡訊還是BZ驗證碼的?
11/02 16:24, 59F

11/03 09:15, 5年前 , 60F
暴力硬破 lol
11/03 09:15, 60F
文章代碼(AID): #1VdMxMXD (C_Chat)
文章代碼(AID): #1VdMxMXD (C_Chat)