Re: [心得] Bundle stars帳號被盜心得

看板Steam作者 (世足賽指定零嘴)時間7年前 (2017/03/16 11:35), 7年前編輯推噓9(9014)
留言23則, 11人參與, 最新討論串2/3 (看更多)
※ 引述《chrum (白色相簿)》之銘言: : ----------------------------------以下是心得-------- : 我覺得BS站 似乎有安全問題 因為 只有這個網站被盜用 因為我的帳號密碼都一樣 : 在各大遊戲購物站 只有這被盜....(後來我都去改密碼了) 等等等等 看到這個真的是理智斷線 這是完全錯錯錯錯到不行的觀念啊 XDDDDD 確實 規模較大且具有交易功能的網站 容易成為駭客下手的目標 但是通常來說 網站規模多半也反映了IT人員的技術能力 像BS這種等級的網站 絕對不是那麼容易被駭的 如果真的被駭客入侵 也會留下相關log 原則上 網站也會儘速通知客戶修改密碼來作因應(不然上法院肯定賠到炸掉) 一般來說 帳號被盜最常見的 除了釣魚網站 就是你提到的case「只有這個網站被盜用 因為我的帳號密碼都一樣」 假定你的帳號密碼是 user/password 註冊Steam 註冊Hunble bundle 註冊Bundle Star 註冊Google 註冊Facebook . . . 註冊論壇A 註冊論壇B 註冊論壇C -> 網站安全性有問題 太容易被入侵 密碼外洩 註冊論壇D -> 不肖站長 轉賣帳號密碼 今天如果你遇到論壇CD 你的帳號密碼就可能被流出 駭客再拿去其他網站 你所有帳號就完全淪陷 而目前Steam和HB都有兩段式驗證機制 帳號相對安全 而BS就是這種狀況的犧牲者 當然 你可以批評BS為什麼不作兩段式驗證 但嚴格說起來 會發生帳號外洩 主因還是在於 你的網站帳號管理習慣不佳 造成帳密外洩 切記! 重要的網站註冊 請使用不同的帳號密碼 特別是那些提供交易功能的網站 因為變現獲利容易 常常成為駭客下手的對象 : 另外跟BS站交易 有發生過2次 序號被用的經驗 一次 重發KEY : 一次叫我自己跟開發商聯絡....開發商不理我...BS回我 因為我買了太久沒啟用 : 所以他們也無能為力 : 所以 重點就是 買了包 就要趕快啟用....不要拖....久了 他們沒辦法處理 : 這次是我早發現 所以能補我吧 我猜啦 XD : 補充...E04 我裡面開剩的包KEYS 通通被開了 算了 反正沒開的都是我有的 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 210.71.217.245 ※ 文章網址: https://www.ptt.cc/bbs/Steam/M.1489635344.A.838.html

03/16 12:05, , 1F
推這篇~
03/16 12:05, 1F

03/16 12:32, , 2F
推哦
03/16 12:32, 2F

03/16 12:49, , 3F
我比較不解的是 為何24號買 當天就被盜 XD
03/16 12:49, 3F

03/16 12:52, , 4F
03/16 12:52, 4F

03/16 13:04, , 5F
鍵盤資安大頧
03/16 13:04, 5F

03/16 13:12, , 6F
回一下3樓的問題,以這類入侵帳號的行為來說,除了比較直
03/16 13:12, 6F

03/16 13:13, , 7F
觀的"盜取帳號密碼"這個方法外,另一種作法是從server端下
03/16 13:13, 7F

03/16 13:14, , 8F
手,直接偽造cookie,讓server以為你已經是登入狀態了
03/16 13:14, 8F

03/16 13:14, , 9F
早些年討論區很常看到的貼廣告bot,大多都是用這種偽造
03/16 13:14, 9F

03/16 13:15, , 10F
cookie的作法,然後直接扔資料到伺服器
03/16 13:15, 10F

03/16 13:15, , 11F
而苦主當天購買,駭客用某些方式可以擷取/偽造當天產生的
03/16 13:15, 11F

03/16 13:16, , 12F
cookie,然後就可以進去大似搜刮了
03/16 13:16, 12F

03/16 13:17, , 13F
不過前一陣子剛好也發生某CDN的資安事件,搞不好BS也是被
03/16 13:17, 13F

03/16 13:17, , 14F
影響的受害者之一 XD
03/16 13:17, 14F
謝謝補充 當天被盜 確實有可能是cookie變造問題 剛剛翻了一下前面CDN的事件 BS好像真的有中 (抖抖 不過這類的資安議題真的是少數 使用者自身的使用習慣也要保持好 才不會造成無妄之災~

03/16 13:41, , 15F
推個 帳號安全保密不能忽視
03/16 13:41, 15F

03/16 14:02, , 16F
真是玩遊戲長知識
03/16 14:02, 16F
※ 編輯: puni (210.71.217.245), 03/16/2017 14:09:22

03/16 15:34, , 17F
第3方登入會比較安全嗎? 我BS是用facebook登入
03/16 15:34, 17F

03/16 15:34, , 18F
是不是只要我fb沒被盜 BS就不會被盜
03/16 15:34, 18F

03/16 16:43, , 19F
推 還有這種事…
03/16 16:43, 19F

03/17 00:25, , 20F
通常購買行為會要求2次驗證..最常見就是再次輸入密碼
03/17 00:25, 20F

03/17 00:29, , 21F
偽造cookie理論上不應該有消費能力
03/17 00:29, 21F

03/17 14:10, , 22F
某佛心公司當初我在他家的密碼跟別站都不一樣
03/17 14:10, 22F

03/17 14:11, , 23F
結果被盜了也是跟我說我使用習慣的問題之類的廠廠
03/17 14:11, 23F
文章代碼(AID): #1OoWWGWu (Steam)
文章代碼(AID): #1OoWWGWu (Steam)