Una vulnerabilità di Fortnite ha messo a rischio milioni di giocatori
Fortnite è il gioco del momento, conta più di 80 milioni di giocatori attivi ogni giorno. Era inevitabile che numeri così grandi passassero inosservati agli occhi di alcuni malintenzionati.
Check Point Software Technlogies ha scoperto alcune falle nel sistema del gioco di Epic Games che avrebbero potuto permettere a qualche hacker di accedere al vostro account. Senza troppe difficoltà avrebbe persino potuto ottenere i vostri dati di pagamento.
Il resoconto dei Check Point Software Technologies
Se sfruttata, la vulnerabilità di fortnite avrebbe potuto consentire a un hacker di ottenere l’accesso all’account di un utente e ai propri dati personali, o addirittura la possibilità di ottenere moneta virtuale utilizzando i dati della carta di credito della vittima. La vulnerabilità avrebbe, inoltre, permesso una massiccia violazione della privacy. Questo in quanto un hacker avrebbe potuto intercettare conversazioni, nonché i rumori circostanti e le chat, all’interno della casa della vittima o in un altro luogo. Mentre in passato i giocatori di Fortnite erano presi di mira da truffe che li portavano ad accedere a siti web falsi che promettevano di generare la valuta “V-Buck” di Fortnite all’interno del gioco; queste nuove vulnerabilità, invece, avrebbero potuto essere sfruttate senza che il giocatore cedesse i dati di accesso.
Il team di ricerca ha spiegato il percorso che un criminale potrebbe compiere per ottenere l’accesso all’account di un utente attraverso le vulnerabilità scoperte. Durante la fase di login dell’utente di Fortnite. A causa delle tre vulnerabilità presenti nell’infrastruttura web di Epic Games, i ricercatori sono in grado di dimostrare il processo di autenticazione basato su token utilizzato in combinazione con i sistemi SSO (Single Sign-On) come Facebook, Google e Xbox per rubare le credenziali di accesso dell’utente e assumere il controllo del loro account.
La vulnerabilità di fortnite
Per cadere vittima di questo attacco, al giocatore basta fare click su un link di phishing proveniente da Epic Games. Questo link di fatto è stato inviato realmente dall’hacker. Una volta cliccato, il token di autenticazione Fortnite dell’utente può essere sottratto dall’hacker senza che l’utente inserisca alcuna credenziale di accesso. Secondo i ricercatori di Check Point, la vulnerabilità di fortnite era il risultato di difetti riscontrati in due sottodomini di Epic Games. Erano esposti a un reindirizzamento malevolo, consentendo ai token di autenticazione legittimi degli utenti di essere intercettati da un hacker dal sottodominio compromesso.
“Fortnite è tra i giochi più famosi utilizzati dai ragazzi. Questi difetti potevano permettere una massiccia violazione della privacy. Così come era successo per le vulnerabilità che abbiamo recentemente trovato nelle piattaforme utilizzate dal produttore di droni DJI, le applicazioni cloud sono esposte ad attacchi e violazioni. Queste piattaforme sono sempre più prese di mira dagli hacker a causa dell’enorme quantità di dati sensibili in loro possesso. L’autenticazione a due fattori potrebbe limitare la presa di controllo degli account da parte degli hacker.”
La situazione attuale
Check Point ha informato Epic Games della vulnerabilità di fortnite, che ora è stata risolta.
Check Point e Epic Games consigliano a tutti gli utenti di rimanere vigili quando si scambiano informazioni digitali, e suggeriscono di adottare pratiche informatiche sicure nel momento dell’interazione online. Gli utenti dovrebbero anche dubitare della legittimità dei link visualizzati nei forum e nei vari siti web.
Le organizzazioni devono effettuare controlli approfonditi e regolari sull’intera infrastruttura IT, assicurandosi di non aver lasciato siti o punti di accesso online, che siano obsoleti o poco utilizzati. Inoltre, sarebbe utile rivedere qualsiasi sito web o sottodominio obsoleto che potrebbe essere ancora online, ma non in uso.
Al fine di ridurre al minimo la minaccia di un attacco che sfrutta vulnerabilità come questa, gli utenti dovrebbero abilitare l’autenticazione a due fattori, assicurandosi che, quando si accede al proprio account da un nuovo dispositivo, venga inserito un codice di sicurezza inviato agli indirizzi e-mail dell’utente. È inoltre importante che i genitori rendano i loro figli consapevoli della minaccia di frode online. Dovrebbero avvertirli che i criminali informatici faranno di tutto per avere accesso a dati personali e finanziari.
Un’analisi tecnica completa di questa vulnerabilità è disponibile sul blog Check Point Research
Per rimanere informati sul mondo nerd, continuate a seguirci sul nostro sito DrCommodore.it e su Facebook, Instagram, Telegram, YouTube, Discord, Steam e Twitch.