Hoofdcategorieën
Device Settings

Accounts van game-uitgever Trion Worlds gehackt

Door Paul Hulsebosch, vrijdag 23 december 2011 12:05
Submitter: BloodRose, views: 13.617

Bij uitgever Trion Worlds, vooral bekend van mmog Rift, is de database gehackt waarin de accountgegevens van spelers zijn opgeslagen. Daarbij zijn naw-gegevens buitgemaakt. Creditcard-gegevens zijn slechts gedeeltelijk ontvreemd.

Trion Worlds heeft klanten per e-mail op de hoogte gebracht van een database-hack. De uitgever stelt dat 'de database in kwestie informatie bevat over gebruikersnamen, versleutelde wachtwoorden, geboortedata, e-mailadressen, facturatieadressen en de eerste en laatste vier cijfers van de creditcard van klanten, plus de vervaldatum van de kaart'. Trion World stelt dat er geen aanwijzingen zijn dat bij de inbraak de volledige creditcardnummers buitgemaakt zijn, noch dat inbrekers de nummers konden gebruiken.

Trion heeft inmiddels maatregelen genomen om de servers beter te beveiligen. Dat heeft tot gevolg dat spelers een nieuw wachtwoord moeten kiezen. De inbraak heeft geen gevolgen voor het spelen van de games van Trion. Spelers van mmog Rift, de populairste game van de uitgever, hebben weer toegang tot de game zodra ze een nieuw wachtwoord ingesteld hebben. Trion geeft iedereen zelfs drie dagen extra speeltijd om het voorval te compenseren. Er is bovendien een faq waarin vragen over de inbraak beantwoord worden.

Trailer van de 1.5-update van Rift
Volgende 12:45 Oprichter Xerox-lab waar eerste pc werd uitgevonden overleden
Vorige 11:40 Australische winkel verkoopt tweedehands-hdd's als nieuw
Advertentie

Reacties

«  1  2  »

Kreeg inderdaad al een email - en als je nu je wachtwoord veranderd krijg je 3 dagen gratis speeltijd ;) Misschien handig voor de mensen die nog een niet actieve account hebben en het weer's willen proberen.

Die extra 3 dagen is alleen voor Current Subscribers!

Fijn dat ze het op deze manier melden, ik heb de link in de mail uit principe niet gebruikt, maar wel mijn wachtwoord even gereset :)

Bij mij gelden de 3 dagen ook terwijl ik niet ben gesubscribed! Je krijgt ook een moneypurse item waardoor je 10% extra gold krijgt in game. Trion is altijd wel actief bezig om contact te houden met de community. Veel features worden snel geimplementeerd en ook in dit geval snel en netjes gereageerd.

zelf vind ik 3 dagen game time een beetje weinig voor de mogelijkheid dat mijn persoonlijke door hackers meegenomen kunnen zijn...

Speel het spel zelf niet, maar dit is wel een beetje weinig voor vergoeding voor een hack.

Ach, ze hadden ook alleen "sorry" kunnen zeggen denk ik dan maar. Ze geven het in elk geval toe.

offtopic:
Grappig dat ik voor de trailer een advertentie voor WoW te zien kreeg :P

zelf vind ik 3 dagen game time een beetje weinig voor de mogelijkheid dat mijn persoonlijke door hackers meegenomen kunnen zijn...
Zolang je persoonlijke data niet ingezien is door de hackers heb je geen enkel recht op enige vergoeding en is iedere compensatie een mooi gebaar.

"The database in question contained information including user names, encrypted passwords, dates of birth, email addresses, billing addresses, and the first and last four digits and expiration dates of customer credit cards."

Vind ik nogal persoonijk hoor?

Gelukkig heb ik het sinds de beta niet gespeeld en is mijn invoer van gegevens minimaal gebleven.

zelf vind ik 3 dagen game time een beetje weinig voor de mogelijkheid dat mijn persoonlijke door hackers meegenomen kunnen zijn...
Voor de mogelijkheid, ik heb het zelfs nog vet gemaakt om aan te geven dat ik daar op reageerde, niet of het wel of niet persoonlijke data.

Deze 3 dagen is voor iedereen. Ook mensen die geen problemen hebben ghehad (de grote meerderheid) Of er voor mensen die echt last hier mee gehad hebben nog iets extra word gedaan meldt het artikel niet, maar het zou mij niks verbazen.

Heb ooit in de beta een account aangemaakt en kreeg inderdaad ook een email dat ik mijn wachtwoord aan moest gaan passen. Opzich wel netjes dat ze het dus gewoon toegeven en niet zo'n getouwtrek van wellus/nietus.

Yep, hetzelfde hier.
Het lijkt wel oorlog met al die hackers, geez. Wat willen ze hiermee bereiken?

Wachten totdat blizzard 'eindelijk' eens gecracked wordt. (Hoop het stiekem niet), maar dat is tot nu toe nog wel een van de weinige waar nog niet iets mee gebeurd is.

Bij Blizzard heb je wel regelmatig dat een enkel account gehacked is. Daar hebben ze dan ook de Authenticators voor "uitgevonden".

Dat is niet echt een hack. Dat komt meer door de eigenaar van het account die ergens wat gegevens heeft rondslingeren of mooie linkjes aanklikt en daarna gaat huilen dat al zijn items weg zijn. Bijvoorbeeld hondje Vicky op de Hyves pagina zetten en dan de geheime vraag voor lost password favoriete huisdier kiezen en vrolijk Vicky het antwoord laten zijn.

Maar goed, gelukkig waren niet de volledige creditcard nummers aanwezig in de database, anders was het helemaal erg geweest. 3 dagen vind ik persoonlijk wat kort, maar in ieder geval netjes dat ze überhaupt compensatie geven.

Een account 'hacken' is iets heel anders dan een database met alle gegevens van klanten inzien....

Kreeg zelf ook het mailtje. Heb schijnbaar ooit een keer een account aangemaakt, maar nooit echt tot aanschaf over gegaan. Toch wel netjes dat ze dan ook echt iedereen even mailen!

Persoongegevens zijn nou eenmaal geld waard, zowel in legale kringen (google, facebook bijv) als op minder legaal gebied zoals hier. In dit geval worden ze mogelijk doorverkocht aan spambedrijven en oplichters die er zelf weer een slaatje uit kunnen slaan.

leuk... kom er net achter dat ik dus nog een oud account heb voor de beta destijds die ik al lang niet meer gebruik, doei doei NAW gegevens

Kreeg ook een mail, echter via de website ingelogd. (je weet maar nooit!) Wel netjes dat ze het even laten weten, ook al speel ik niet meer, zat er nog wel een paypal aan verbonden, daar ook maar ff het wachtwoord gewijzigd :P

Voor degenen die soms hetzelfe wachtwoord gebruiken: verander je e-mail wachtwoord als dit gelijk was aan je TRION-wachtwoord. Hackers zullen proberen het wachtwoord te decrypten en daarmee op je e-mail in te loggen, in de hoop zo meer gegevens te vergaren.

En als advies zou ik zeggen ook andere accounts die je gelinkt hebt met je mail account of hetzelfde wachtwoord hebben. Volgens mij had ik op mijn rift account (account voor de beta alleen eigenlijk) hetzelfde wachtwoord als mijn steam, nu toevallig gisternacht heeft iemand anders op mijn steam account gezeten (vrienden van me zeiden dat er iemand op zat die alleen op engels reageerde en geen nederlands kon) mischien heeft het niks met deze hack te maken, maar better safe then sorry zal ik maar zegen tegen de rest.

Hoe komt het dat niet gewoon heel de creditcard gegevens versleuteld zijn i.p.v. alleen het middelste gedeelte?

Edit: FAQ link is kaputt!

[Reactie gewijzigd door p00n op vrijdag 23 december 2011 12:42]


Niet alleen dat, blijkbaar was verder alleen het wachtwoord versleuteld. De rest van de gegevens zoals email adres, fysiek adres en geboortedatum was dus opgeslagen in platte tekst als ik het goed begrijp. Waarom niet gewoon alles versleutelen?

Meer overhead->meer cpu cycles->hogere kosten en misschien nog wel het belangrijkste slecht leesbare database.

Wat de creditcard betreft geen idee.. wellicht dat ze die gegevens geheel niet bewaren? Hoeven mensen elke keer maar een minimaal stukje in te vullen, meer gebruiksgemak en wat je niet opslaat kan ook niet gestolen worden.

Ik vraag me altijd af hoe ze er in zijn gekomen.

Vaak zit tussen de database met data een web server en/of game servers, die juist communiceren met de database.

De opties die ik me zo snel kan bedenken

1. Je komt in de shell van de web/game server, waarna je connect met de database.
Beetje slim bedrijf gooit gewoon de ssh poort dicht voor de hele wereld. Dan nog, je komt niet zo makkelijk aan een key/username/pass
2. Je vind een query exploit, dit is vaak erg amateuristisch en zie dit niet zo snel gebeuren bij een bedrijf zoals trion.
3. Ergens in de code hebben ze een check vergeten om te zien of of de persoon wel de goeie rechten heeft. Met goeie code en goeie testers is dit vaak ook wel 100% af te vangen.
4. Je hebt een inside leak.

Ik verbaas me echt hoeveel er gehacked word deze tijd, vooral omdat bepaalde technieken deze dagen zowat waterdicht zijn. Ik heb het idee dat dit wellicht helemaal niet zo is, maar gewoon dat de media er meer aandacht aan besteed dan vroeger.

In het echt wordt er nog veel meer gehackt dan waar de media aandacht aan besteed. Meestal gaat het de doofpot in uit angst voor reputatieschade.

Denk ook aan skimmen en fishing bij banken. De bank houd dat stil en vergoed de schade. Anders komen ze over als een niet betrouwbare bank en dat kan heel gevaarlijk zijn weten we.

Ook heeft de media tegenwoordig meer verantwoordelijkheidsgevoel en zien ze denk ik in dat als je het elke dag over grote hacks heb, mensen alleen maar bang worden daarvoor.

phishing is toch wel wat anders dan skimmen, ik vind het daar ook niet logisch dat de bank daarvoor moet opdraaien.

Vanavond even mijn inlog gevens aanpassen. Ik speel dan nu wel SWTOR, maar ik heb nog een lopend account tot eind januari in Rift.

Heb dit spel gekocht en daar nog geen maand mee gespeeld. Het was ook de early access.
Nu speel ik dit spel al maanden meer maar wordt ik er toch nog mee geconfronteerd. Ik wil gewoon dat makers van mmo's je de mogelijkheid geven om je gegevens te laten deleten.
Nu sweeft er van alles en nog wat rond. Wie zegt dat het niet nog een keer kan gebeuren?

. Ik wil gewoon dat makers van mmo's je de mogelijkheid geven om je gegevens te laten deleten.
"Ik wil gewoon dat makers van mmo's je de mogelijkheid geven om je gegevens te laten deleten"

doe alvast volgende :

-zet *nooit* RL gegevens in je account

-delete je character
kan je er niet meer aan ? geen probleem, resubscriben voor een maandje en het is zo gefixt.

-verander je mail adres naar een "throw away "adres.
ter info dit is gratis .... :)

-gebruik game cards ipv CC alikes
en zelfs als gebruik je een CC dan nog wordt je bij misbruik vergoed

wil je nog meer dan moet je maar de hackers contacteren om ook "binnen" te geraken...

gl !

-zet *nooit* RL gegevens in je account

En waarmee je in de toekomst ook weer flinke problemen kan krijgen. Blizzard geeft standaard al geen support meer op 'fake details', ook NCsoft en Valve lijken die kant op te gaan.

ik heb ooit éénmaal beroep moeten doen op Blizz - support
omdat de CC info niet meer klopte
(gelockt na enkele verkeerde pogingen doch kon verder spelen met een game card)

ik heb een scan van m'n ID kaart + mijn gamecodes door gestuurd.
dit was meer dan voldoende om de CC optie vrij te geven.

ze hebben dan zelf wel mijn naam hardcoded bijgewerkt.

bij alle andere gegevens (adres ea) staat fake info.

reden te meer als je ooit een 2e hands online account koopt (raad ik zowiezo af)
àltijd de keys te vragen.


zolang je (indien dit wordt gevraagd) kan bewijzen dat die account van U is (mbv id card, serials, CC uittreksels)
zie ik geen reden om iets persoonlijks in te vullen
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 12:45 Oprichter Xerox-lab waar eerste pc werd uitgevonden overleden
Vorige 11:40 Australische winkel verkoopt tweedehands-hdd's als nieuw
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011