'Gestolen broncode en console-sdk's CD Projekt Red worden online gedeeld'

De broncode voor Cyberpunk 2077, The Witcher 3 en zijn raytracing-editie en Thronebreaker zijn naar verluidt online verschenen. Ook development kits voor meerdere consoles, die ook bij ontwikkelaar CD Projekt Red gestolen waren, zijn gepost.

Volgens uitzoekwerk van Eurogamer is de broncode van de games weliswaar online te vinden, maar nog steeds versleuteld. De groep die de code in handen heeft, vraagt om een 'donatie' van 10.000 dollar per game, in crypto, voor de decryptiesleutels. De kans is aanwezig dat iemand die de decryptiesleutels voor dat bedrag koopt, de data onversleuteld op het internet plaatst, waarna iedereen erin zou kunnen grasduinen. De software development kits voor de Switch, PS4, PS5 en 'Xbox' zijn ook online gezet en zijn niet versleuteld. Volgens databreaches.net wordt de broncode aangeboden op een nieuw platform voor lekken, genaamd payload.bin.

De groep die de code nu online zet, zou niet dezelfde zijn die CDPR hackte, eerder dit jaar. Dit zou de groep zijn die de buit heeft gekocht, maar die zou dat gedaan hebben onder voorwaarde dat ze hem niet verder zouden distribueren. Dat gebeurt nu schijnbaar dus toch. In een readme vertelt de groep dat 'dit lek akkoord is met de koper in ruil voor een korting', wat een toelichting lijkt te zijn op die tegenstrijdigheid, maar niet een heel heldere uitleg is.

De broncode van Gwent, die ook gestolen was bij de aanval op CDPR, werd al voor de veiling online gezet. Wellicht was dat om de aandacht te trekken en de legitimiteit van het te veilen object aan te tonen.

Bij de hack op CDPR was ook non-gamedata van het bedrijf gestolen. Volgens een bericht van de hackers ging het destijds om documenten omtrent 'accounting, administratie, human resources, investeerdersrelaties en meer'. De groep claimt dat deze gevoelige documenten niet met het publiek gedeeld zullen worden, maar wel 'met de media'. Wellicht is dat om aan te tonen dat ze de gestolen data echt in handen hebben.

CD Projekt Red stelde ten tijde van de ransomware-aanval al dat het 'verwachtte dat de gestolen data ging uitlekken'. Het zei niet te onderhandelen met de hackers en geen losgeld te betalen.

Beeld gepost op Twitter door @zavtracast

Door Mark Hendrikman

Redacteur

06-06-2021 • 10:50

79 Linkedin

Reacties (79)

79
77
44
4
0
22
Wijzig sortering
Als ik het goed lees staat er helemaal niet dat ze 10.000$ per decryptiesleutel willen maar hebben ze een “fundraiser” waar ze elke $10.000 een nieuwe sleutel vrijgeven in de aangegeven volgorde. Dus op het moment dat er in totaal $40.000 is “gedoneerd” zouden ze de laatste (cyberpunk) sleutel vrijgeven op de onion site.

In theorie zou dus iedereen met interesse een beetje kunnen bijdragen.
Wauw, een crimineel die aan crowdfunding doet. Dat is wel weer next level afpersing.
Valt best mee toch :p in de drugs wereld is crowdfunding niet meer dan normaal ;)
extra info: Op hun originele bestanden zit een cryptolocker dus ze moeten mee betalen voor deze terug te krijgen. /Sarcasm
Behalve “grasduinen“ wat kunnen ze er effectief mee?
Als je weet welke ontwikkelaar wat heeft gemaakt kun je misschien wat talent wegstelen bij ze.
Verder zou ik het zo gauw ook niet weten.
Ik denk mogelijk voor blackmailing, je kunt bijvoorbeeld het spel re-compilen en dan goedkoop aanbieden op het internet.

Dat geld zeker niet voor iedereen, genoeg die het spel legaal kopen en dan er mods voor willen maken zonder allemaal hacks/loaders, maar tot nu toe houd ik vooral bij deze groep het bij geld verdienen.
CDPR biedt zijn games al heel lang zonder DRM aan. Zij geloven niet in het nut ervan.
Edit: op de verkeerde reactie gereageerd

[Reactie gewijzigd door Knijpoog op 6 juni 2021 14:03]

En zelfs met DRM verkopen ze gewoon een gekraakte versie. Werd vroeger vaak genoeg gedaan.

[Reactie gewijzigd door Wolfos op 7 juni 2021 10:57]

Goedkoop aanbieden... De spellen die het betreft kun je voor een paar tientjes op de kop tikken. Het is allang niet meer de 60 Euro van het begin. Maar ja, er zullen vast voldoende droeftoeters zijn die zelfs dat nog te veel geld vinden.
Ik denk dat de dieven gehoopt hadden dat CD Projekt losgeld zou betalen. Een serieuze ontwikkelaar wil hier natuurlijk z'n vingers niet aan branden, en je hebt echt wel een flink team nodig om deze broncode onder de knie te krijgen (en zonder ondersteuning van het oorspronkelijke team word dat toch een ramp).

Wat betreft de console SDK's; Daar kan je sowieso vrij makkeljik aan komen.

[Reactie gewijzigd door Wolfos op 7 juni 2021 10:57]

Is er in dit geval een echt risico op commerciele schade? Ik bedoel te zeggen, een concurrent kan niets met deze code. Kopieren van spellen was sowieso al een ding. Wat is de mogelijke additionele schade van gelekte broncode?
Cheats/hacks zijn veel lastiger te spotten als de makers hiervan de sourcecode hebben omdat ze veel dieper erin kunnen zitten.
Al is dit in dit geval minder van toepassing met singleplayer games.

Maar dan eerder Mallware, cryptominers en virussen. Als je nu een dingetje download "Cyberpunk trainer all cheats" bijvoorbeeld. is het voor die gasten veel makkelijker om er stiekem extra's in te gooien die zich in het spel nestelen.
Onwaar. CDproject kan de anti-cheat code detectie alsnog aanpassen om te kijken welke dll’s allemaal geinjecteerd zijn. Je kunt namelijk elke applicatie reverse engineeren. Neemt niet weg dat je nu met de source code wat tijd spaart (als cheat maker).
“Tijd bespaart” is wel licht uitgedrukt reverse engineeren is een hels karwei en in meeste gevallen kun je beter beginnen met je eigen code te schrijven. Emulators van bvb consoles doen er vaak jaren/decennia over om te ontwikkelen tenzij idd de broncode lekt.
Emulators van consoles is een heel ander verhaal, immers moet je werkelijk de hardware nabootsen, en dat doe je niet even met een decompile. Zeker als code met bv .net geschreven is vergeten veel developers om obfuscators te gebruiken, en dan kun je werkelijk dus gewoon bijna naar de originele code decompileren.
Ik heb het idee dat je met de originele source code eventueel de later toegevoegde DRM-implementatie kan bestuderen, wat dan weer interessant is voor hackers van andere games.
Een concurrent mag niets /direct/ met deze code.
Maar je kan heel veel letten van de aanpak van anderen. Hoe werkt de engine, wat zijn goede optimalisaties etc.
Dus waarde heeft het zeker.
Ethisch niet verantwoord, maar toch.
wat zijn goede optimalisaties
Dus een concurrent kan weinig met deze source code.
Als ik precies kan zien hoe de concurrent te werk gaat is dat toch altijd een voordeel. Hoe kan je dat weinig noemen?

Zeker RPG’s en openworld games hebben genoeg algoritmes waar je veel van kunt leren. Je zal het alleen niet copy-paste kunnen gebruiken.
De grap was dat Cyberpunk niet bijzonder geweldig geoptimaliseerd was.
Nee het draaide niet super vloeiend.
Dat betekent niet dat het niet geoptimaliseerd is.

Dat betekent dat er te veel aan de hand was, de wereld van cyberpunk is de meeste dense wereld in welke game dan ook, de performance heeft vooral daarmee te maken, niet met wel/niet geoptimaliseerd.

Net zoals flightsimulator, prima geoptimaliseerd, zeer efficiente engine, maar alsnog super zwaar.

Hoe weten we dat? Steek die content maar eens in een andere engine en zie wat voor framerate je zou krijgen.
Ik leg maar zijn grap uit, we hoeven niet de hele discussie over CP opnieuw te voeren.
Behalve hoe het niet moet. Win win voor de consument😉
Maar je kan heel veel letten van de aanpak van anderen. Hoe werkt de engine, wat zijn goede optimalisaties etc.
Maar als je ideeën van CDPR overneemt vanuit gestolen broncode brengt dat het risico op juridische problemen met zich mee.
Er kunnen makkelijker cheats gemaakt worden? Online verpest, minder spelers?
Je hebt zeker een waardevolle punt/vraag.

edit: whooops multiplayer is gecancelled

[Reactie gewijzigd door Silversatin op 6 juni 2021 11:13]

De multiplayer stand-alone is gecancelled. Multiplayer zelf komt als een update naar Cyberpunk 2077 in de toekomst. Beetje raar dat ze alsnog opzoek zijn naar mensen voor Multiplayer. https://en.cdprojektred.com/jobs/
Ja, heel apart.

I.t.t. tot een stand-alone multiplayer versie zou je voor een update met multiplayer toch geen programmeur nodig hebben? 8)7

/edit
:+

[Reactie gewijzigd door ViTO_xp op 7 juni 2021 21:32]

Het sarcasme symbooltje werkte niet.
Het zijn single player games, voor Cyberpunk gaan we mogelijk ook nooit een multiplayer zien werd een tijdje geleden bekend. Dus online is niet echt een punt, dit is meer interessant voor de modding community en cheats inderdaad.
Misschien slechte PR als mensen kunnen inzien wat een hete hoop uitwerpselen de AI-code uit Cyberpunk 2077 is.
Daar ben ik erg benieuwd naar!
Lang geleden dat ik zo'n beroerde AI heb gezien.
AI staat onder kopje 'Nice to have'
Daar is de code niet voor nodig om dat aan te tonen. En goede/nette code is voor een groot deel nog steeds in the eye of the beholder, uit eigen ervaring vaak genoeg gezien wat sommige als nette/duidelijke code zien ik juist als bagger/onduidelijk vond.
Dat is het al, de kakkerlakken AI van Half-life 1 is beter dan de Ai van Cyperpunk
Gwent is een spel met veel in game purchase. Als er (steeds) manieren uitlekken om daarmee te cheaten kan je dat spel afschrijven. Niemand heeft dan nog zin om in het spel iets te kopen. Met de broncode er bij kan je gericht zoeken naar zwakheden.
Zoals in een eerdere berichtgeving werd gemeld, landen die kopierecht niet respecteren kunnen gewoon en gaan gewoon de broncode gebruiken voor regionaal uit te brengen games. Dat is toch best wel commerciële schade. Geen enkel zichzelf respecterend bedrijf, concurrentie of niet zal de code direct gaan gebruiken. Wel geïnspireerd raken door te kijken, maar niet expliciet toepassen (de concurrent kan er heel, heel veel mee). Ook daar is potentieel commerciële schade, de RedEngine valt nu moeilijker te verkopen aan derden.

[Reactie gewijzigd door SkyStreaker op 6 juni 2021 11:11]

In potentie zou er een Chineese clone van cyberpunk 2077 kunnen opduiken. Of dit cdpr geld zal kosten is een ander verhaal.
Denk het niet. Zoals anderen al hebben gezegd is het in veel landen illegaal om iets met deze code te doen. Verder is trouwens niet echt duidelijk of ook de developer tools gelekt zijn. Hiermee bedoel ik niet de developers kits van ps5, xbox, enz. Maar dingen zoals de editor, of de plugins voor exporteren van je modellen uit andere tools.

Ik verwacht wel veel PR schade. Als er last-minute game elementen uit spellen gehaald zijn wordt dat vast enorm opgeblazen in de pers. Maar ook dingen zoals comments bij code of todo's in code kan pr-schade opleveren (of het nou terecht is of niet terecht en uit context gehaald).
Mwa, denk dat comments en todo's in code weinig PR schade zal toebrengen, tenzij er zwaar rascistische opmerkingen in staan ofzo, maar dat lijkt mij sowieso sterk omdat men nooit weet wie de code (legaal) kan inzien.
Het is makkelijker om lekken te vinden in de game code, zodat deze gebruikt kunnen worden om een apparaat over te nemen als deze game geïnstalleerd of open staat.
nu dat de broncode openbaar is, kan het dan aannemelijk zijn dat het installeren van een CDPR game een veiligheidsrisico met zich meebrengt? Net als bijvoorbeeld een oudere versie van adobe reader? Kan mij voorstellen dat ze nu de nodige exploits kunnen vinden en misbruiken.
Nee, dit is niet multiplayer dus maakt niet uit.
maar wel always online waarschijnlijk.
Vanzelfsprekend is er dan meer risico. Al is het heel veel code om die te grasduinen en zijn er gemakkelijker exploits. De game heeft afaik geen elevated privileges, dus zou niet zomaar toegang moeten hebben tot je systeem.
Maar ja, niets is veilig.
Nee, want degene die exploits zoeken hebben daar niet de directe code voor nodig, dit zoeken gaat meestal grotendeels geautomatiseerd op decompiled code.
Ik weet ook niet of Nintendo, Sony en Microsoft staan te springen nu hun software SDK in het wild zijn gespot….
Het is wel apart om te zien hoe de nadruk wordt gelegd op de lek van CD Project Red's eigen software, terwijl die SDK's veel interessanter zijn. Dit is een geweldig cadeau voor de verschillende homebrew scenes, denk ik.
Alleen voor de Switch en de PS4 is er toch überhaupt een homebrew scene? Die is ook nog eens kleiner dan ooit omdat er tegenwoordig degelijke support is voor indie developers. Doom draaien konden ze voor deze SDK leaks ook al, utilities hebben vaak niet zoveel aan recentere SDKs.
Xbox heeft al een open SDK (die anders is dan degene die gelekt is), dus iedereen met een Xbox en €14 kan op de store publiceren. Dat is waarschijnlijk de grootste reden dat de Xbox One nooit gehackt is, voor homebrew is er geen enkele reden.
Mwa, nog steeds weinig ptoblemen, je mag dan misschien de SDK hebben, maar dan kun je nog steeds niet het spel publiceren aangezien het niet ondertekend is om te kunnen draaien op de consoles, en indien sleutels meegejat waren worden die gewoon geblokkeerd.
Ik vind ProjectRed wel heel stoer dat ze niet toegeven! Ga zo door, dat mogen meer bedrijven doen!

Helaas hebben de criminelen wel een sluwe nieuwe manier gevonden om ervan te profiteren...
Heeft het enig nut om hier aan mee te werken? Met het stelen van de code hebben ze al aangegeven zich niet aan regels te houden. Wat zou ze er van weerhouden na betalingen als nog de code te delen. Wat CDPR doet is het enige wat ze kunnen doen.

Blackmailen kun je beter met iets unieks doen bvb de sleutel tot een virus of een gestolen goed wat uniek is inplaats van iets wat je kunt “copy-pasten”.
Slechte reclame voor de volgende bedrijven die wel mogelijk willen betalen. Ik verwacht dat ze sneller er meer kunnen krijgen bij bedrijven dan op deze manier. Als het dus daarna nog steeds gelekt wordt gaat geen bedrijf meer betalen want het heeft toch weinig zin.
Inderdaad, als het heeft gelekt, is het al te laat. Je kan betalen, en gokken/hopen dat je met ethische mensen te maken hebt, die de data wissen/afgeven... Wat niet heel waarschijnlijk is, want dat zijn dezelfde mensen die de boel gehackt hebben.

Je hebt 0,0 garantie dat je data veilig is als je betaalt.

Ik vind het ook een beter imago als je als bedrijf NIET betaalt. Betalen is gewoon geld geven aan criminelen, zonder ook maar enige zekerheid dat de data dan veilig is.
Hun games zijn sowieso DRM-free, dus financieel zal de schade wel meevallen.
Anoniem: 407969
6 juni 2021 15:22
Wat een zielige mensen die hackers. Een IQ van 200 en geen zinvol doel in het leven
Maar als het waar is dat de hackers, in het bezit zijn van de broncode en ze besluiten het gewoon publicly te releasen "4 the lulz", dan berokkent dat natuurlijk wel heel veel schade financieel gezien, immers de nog niet gereleasede producten zijn dan gratis available (natuurlijk dubious in welke hoedanigheid en of het al speelbaar is, maar toch).
Mijn voorspelling in een vorige nieuws post over de CDPR hack, lijkt waarheid te worden, wat een doffe ellende voor ze.
Elke keer bij andere ransomware berichten zie je mensen zeggen dat er een wet moet komen om niet te mogen betalen en dus de criminelen te sponsoren. Nou wordt er niet betaald en toch krijgen ze evengoed geld. Met andere worden niet betalen helpt ook niet dus.

Ik ben wel benieuwd wat voor soort mensen hier aan mee betalen. Modders, mensen die boos zijn dat Cyberpunk 2077 zoveel problemen hadden, bedrijven of toch andere criminelen die er verkeerde dingen in gaan stoppen en hun versie online gaan zetten?
Just another nail in the coffin.

Nee, ik denk niet dat er veel commerciele interesse is voor de broncode van Cyberpunk 2077.
Maar het is wel alweer een klap op de all slechte reputatie van dit bedrijf.

Kan ook niet leuk voor je zijn om je product zo verhandeld te zien worden via social media.
Misschien hulp gehad van een insider die nog pissig was op de verplichte werkuren.
CDPR doet het financieel prima hoor. Ik denk dat je iets ziet dat er niet is
Ze doen het goed ja ongetwijfeld. Net zoals de andere grote studio's waar we over klagen maar toch geld blijven geven.

https://gamerant.com/electronic-arts-worst-company-america/

Geld is niet alles, het imago van ze wordt niet bepaald opgehemeld in de kringen waar ik me ophoud.
Inderdaad, zelfs alle refunds van de Xbox/PS versies hebben ze nauwelijks kwaad gedaan: https://arstechnica.com/g...projekt-reds-bottom-line/

[Reactie gewijzigd door GekkePrutser op 6 juni 2021 22:50]

Valt allemaal enorm mee, zo'n slechte reputatie heeft het bedrijf nu ook niet, ze hebben hebben immers nog GOG en de witcher games waar men nog zeer enthousiast over is. En financieel gezien doet het bedrijf het niet slecht. En zo slecht is cyberpunk ook niet, heel veel mensen die gewoon van het spel genoten hebben, alleen de 'zeikerds' hoor je altijd het meest.

Op dit item kan niet meer gereageerd worden.

Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee