Кража аккаунта. Стим позволяет сменить в один миг почту и телефон без подтверждения?
Как защитить аккаунт? Стим позволяет сменить в один миг почту и телефон без подтверждения???!!!

Участились случаи угона аккаунтов. Пострадал мой друг. Друг щелкнул на ссылку и лишился аккаунта в один миг. Ссылка была похожа на оригинальные ссылки Стима.
Сразу скажу, что к аккаунту был подключен мобильный аутентификатор. Вирусов на компьютере не обнаружено.

При переходе выскочило окно, идентичное окну авторизации Стима. При этом левый сайт демонстрирует жертве видимость того, что авторизация Стима спала/пользователь вышел из аккаунта (такое бывает, если сменился IP или удалились cookie). Жертва торопится и вводит свои данные в это окно и тут же лишается аккаунта. В одно мгновение отключается Steam Guard, телефон и меняется почта. Даже если зайти в настоящий Стим (со своей ссылки) и попытаться авторизоваться, пароль уже не работает, войти нельзя.

Затем на почту приходят письма об удалении мобильного аутентификатора, удалении телефона и смене почты.

ЗАМЕЧУ, ЧТО ДОСТУПА К ПОЧТЕ У ЗЛОУМЫШЛЕННИКОВ НЕТ. Стим не требует от них никаких подтверждений, а сразу в один миг все меняет!??? Что за дела??? Какой толк тогда от Steam Guard и почты? Даже если есть доступ к почтовому ящику, вернуть аккаунт долго и сложно, а отжать могут в один миг!

Еще добавлю, что сейчас злоумышленники научились использовать авто заполнение в браузерах. Вы можете даже не вводить данные для входа, браузер сам подставляет ваш логин и пароль, вам достаточно лишь щелкнуть ОК, и вы лишаетесь аккаунта!
Столкнулся с угоном при автозаполнении лично! Хорошо, что акк был не основной, а у меня сохранился чек от оплаты первоначального баланса кошелька.

Не пора ли Валве что-то менять? Ввести, например, смс с подтверждением хотя бы при смене таких важных данных или сделать для желающих еще что-то, чтобы люди могли спокойно спать, а не трястись за акаунт, не ставить родительский контроль ради защиты от угона и т.д. Например, сделать, как в электронных кошельках, возможность привязать акк к реальным паспортным данным (для желающих)?
В Стиме полно пользователей, чьи аккауны стоят кучу денег. Такая защита, как сейчас, просто смешна!
< >
Εμφάνιση 76-90 από 106 σχόλια
Mihailovich,Devein
зачем вводите повторно свои данные,если уже зарегистрированы?
Скорее всего с этого ваши проблемы начинаются и многих других ищущих "халявы посещая сомнительные сайты'' ?
Αναρτήθηκε αρχικά από Swiftboy☆:
Αναρτήθηκε αρχικά από Sherlock Worms:
Хочу напомнить, что вот это вот предлагает сделать человек, начавший эту маразматическую тему следующей фантазией. Что помешает мега-хакерам ломануть секретный вопрос и доп пин-код - огромный вопрос.
Хорошему хакеру не нужны стим аккаунты. Но них не заработаешь много денег и вернуть аккаунт легко.
Так я об этом и говорю, что всесилие, которым характеризуют получателей аккаунтов недальновидных лиц, слишком далеко от реальности, в которой банки помогущественнее среднестатистического пользователя Steam будут.
Αναρτήθηκε αρχικά από gk4stalker:
Mihailovich,Devein
зачем вводите повторно свои данные,если уже зарегистрированы?
Скорее всего с этого ваши проблемы начинаются и многих других ищущих "халявы посещая сомнительные сайты'' ?

Если слетает авторизация, то вводить данные приходится снова. Если в браузере сохранен вход, то данные в окошке авторизации уже заполнены, остается лишь жмякнуть подтверждение. Видимо научились перехватывать их или сам браузер сливает параметры входа, хз.

В основном люди сами вводят свои данные в окно левой авторизации (окно внешне идентичное настоящему Стиму).

Если входите в аккаунт с чужого компьютера или через чужой интернет, то данные входа могут быть перехвачены многими способами, а кукисы позволяют сохранить устройство, как получившее подтверждение гуарда (если человек забыл поставить галку, чтобы их удаляло). Возможно как-то могут перехватывать их на момент создания, но это экзотика. Проще утянуть акк у невнимательных игроков.
Αναρτήθηκε αρχικά από Mihailovich:
а кукисы позволяют сохранить устройство, как получившее подтверждение гуарда (если человек забыл поставить галку, чтобы их удаляло). Возможно как-то могут перехватывать их на момент создания, но это экзотика. Проще утянуть акк у невнимательных игроков.
Зачем их "утягивать"? Сами бы подумали. Ваше сообщение - это отличный пример того, что получается, когда человек пытается теоретизировать, не разбираясь в существе вопроса.
Αναρτήθηκε αρχικά από Sherlock Worms:
Αναρτήθηκε αρχικά από Mihailovich:
Лично я хотел бы видеть дополнительные возможности по защите и более удобные средства для возврата аккаунта в случае угона. Уж сделать секретный вопрос для проверки хозяина, дополнительный пин-код (чтобы людям не приходилось подключать родительский контроль), включение/отключение подтверждений вполне реально и несложно.
Хочу напомнить, что вот это вот предлагает сделать человек, начавший эту маразматическую тему следующей фантазией. Что помешает мега-хакерам ломануть секретный вопрос и доп пин-код - огромный вопрос.


Αναρτήθηκε αρχικά από Mihailovich:
Еще добавлю, что сейчас злоумышленники научились использовать авто заполнение в браузерах. Вы можете даже не вводить данные для входа, браузер сам подставляет ваш логин и пароль, вам достаточно лишь щелкнуть ОК, и вы лишаетесь аккаунта!
Столкнулся с угоном при автозаполнении лично! Хорошо, что акк был не основной, а у меня сохранился чек от оплаты первоначального баланса кошелька.

Скоро до проверки сетчатки глаза дойдут и обязательной покупки последней модели яблочных... шедевров.

Неважно, что большинство будет считать все достаточным, но есть определенные стандарты. Подтверждения при смене важных данных есть практически на любом солидном ресурсе. Некоторые ресурсы предоставляют выбор для отключения лишней защиты, другие категоричны.

Facebook, например, блочит аккаунт при любой подозрительной активности и для разблокировки требует от телефона или реального фото до паспортных данных. Они это делают не только для защиты аккаунта, но и для борьбы с ботами. Например, могут блокнуть акк, если очень быстро ставят лайки. С другой стороны они блокировкой спасают аккаунты тех, кто может стать жертвой при переходе по вирусным ссылкам, которые может раскидывать злоумышленник по списку друзей.

У меня был случай (правда очень давно), что на подверженном акке Facebook потребовал установить противовирусное ПО для проверки компьютера и не давал логиниться, пока проверка компьютера не будет завершена. Сделали такое после появления вирусных ссылок, при переходе по которым загружалась какая-то незаметная надстройка в систему, от которой приходилось избавится прежде, чем войти на Facebook. Я даже подумал, что это не Facebook требует, а злоумышленники хотят, чтобы я установил подозрительное ПО, но по факту через службу поддержки подтвердили, это требование было от Facebook. Таким способом они временно пытались прикрыть дыру, которую потом пофиксили. Такое затронуло небольшое количество пользователей. Многие ничего не заметили, поскольку у них на компах этой вирусной надстройки не было (они не посещали заражающий сайт).
Αναρτήθηκε αρχικά από Francesca Cake:
А какой смысл вообще "утягивать" аккаунты? Это поможет кому-либо обогатиться или что? Очень сомнительно

Расчет на то, что акк не вернут (не смогут доказать или просто не заметят кражи).

Что движет такими людьми? Нам не понять. Не все злоумышленники преследуют выгоду, некоторым достаточно навредить: кинуть кучу ссылок по списку друзей или повесить блокировку, чтобы при возвращении хозяин ака стал менее счастливым.

Глядишь, по ссылкам перейдет кто-нибудь и по рассеянности/незнанию попадет в ловушку. Некоторые пользователи, например, вообще не подключают гуард (легкая добыча).
Может просто накрутят им пойнтов за переходы по рефалкам.
Αναρτήθηκε αρχικά από Francesca Cake:
А какой смысл вообще "утягивать" аккаунты? Это поможет кому-либо обогатиться или что? Очень сомнительно
В основном, угнанные аккаунты продают. Иногда это умышленно делают во вред конкретному человеку.
не сталкивался с проблемой, но опасаюсь за свой аккаунт. fixsteam
Никакой проблемы нет, кроме как выдуманной ТС и его подругой. fixhumanity
Αναρτήθηκε αρχικά από Mihailovich:
Αναρτήθηκε αρχικά από gk4stalker:
Mihailovich,Devein
зачем вводите повторно свои данные,если уже зарегистрированы?
Скорее всего с этого ваши проблемы начинаются и многих других ищущих "халявы посещая сомнительные сайты'' ?

Если слетает авторизация, то вводить данные приходится снова. Если в браузере сохранен вход, то данные в окошке авторизации уже заполнены, остается лишь жмякнуть подтверждение. Видимо научились перехватывать их или сам браузер сливает параметры входа, хз.

В основном люди сами вводят свои данные в окно левой авторизации (окно внешне идентичное настоящему Стиму).

Если входите в аккаунт с чужого компьютера или через чужой интернет, то данные входа могут быть перехвачены многими способами, а кукисы позволяют сохранить устройство, как получившее подтверждение гуарда (если человек забыл поставить галку, чтобы их удаляло). Возможно как-то могут перехватывать их на момент создания, но это экзотика. Проще утянуть акк у невнимательных игроков.

Mihailovich, пользовались услугою в игровом клубе поиграть в игры?
К примеру зачем использовать чужой пк или интернет,чтобы вводить свои данные?
Для кого ниже тогда пишут это

Никогда не вводите пароль вашего аккаунта Steam на ненадёжном сайте. У формы входа на официальном сайте Steam в адресной строке браузера зелёным цветом будет указываться «Valve Corp.» с иконкой замка

Αναρτήθηκε αρχικά από Sal Fisher:
Был такой случай : в ВК написали, что нож выиграл. Ну, я, конечно, не поверил - уж не до такой степени был тупой. Скинул он мне ссылку на свой стим, и сказал - кидай запрос в друзья. Зашёл я на этот "Стим" залогинился, всё ввёл. Оказалось, что этот стим был не настоящий, а ещё через пару минут у меня слетел аккаунт. Попытки входа со старым паролем не получались. Позже написал в службу поддержки и написал всё подробно : Какие ключи использовал, скриншоты разные оплат, и т.д. В итоге через пару дней восстановили. Так вот - не ведитесь на такое. Если кто-то левый кидает вам ссылку на стим, прежде чем туда войти, убедитесь, что это реально стим.:firealone::cozybethesda:
Спасибо конечно но, техника фишинга была подробно описана в 1987 году.
Сказ о том как мой аккаунт поимели
11 мая 2020 01:38 МСК

В общем несколько дней назад мне в приват написал "друг" с просьбой проголосовать за какую-то команду на сайте rivalcups "Привет, можешь помочь?". Я решил ну фигли, я не жадный - и попытался это сделать. Авторизовался там через Steam, но проголосовать не смог - выкидывало обратно на авторизацию. Чел прислал скриншот куда нажимать итд, но когда я написал что у меня не получается он перестал отвечать.
Потом я заметил что он у меня в ЧС, и я зашел посмотреть "чезана" - а там пара десятков друзей в ЧС. Я подумал может че глюкнуло - очистил весь ЧС. На следующий день зашел посмотреть не появились ли там новые друзья - человек 5 там снова было. Я подумал "приехали, у меня шиза прогрессирует" и снова очистил ЧС.
Сегодня опять заметил 1го друга заблокированным - и начал соображать. Пытаясь по памяти восстановить события последних дней вспомнил о том странном "друге" и посмотрел историю браузера - вроде всё сходится. Но из интереса я перешел на тот сайт - а браузер мне такой "Псс, парень, я знаю что тут фишингом занимаются". Где ты раньше был, мой механический друг???

Я всегда чморил людей авторизовывающихся на сайтах через OAuth, и сам попался на это дерьмо. Я даун - не повторяйте мои ошибки - если вас просят помочь - шлите на Юг, даже если вам пишет родная мама.

Возможно мой инвентарь спасло то, что я перепривязал гуард неделю назад(обновил телефон, а смс не приходило). У меня заблокированы обмены еще на 5 дней.

Мой аккаунт привязан к мобильному аутентификатору с момента выхода беты Guarda - но для взлома через OAuth это не имеет, видимо, никакого значения. Никаких уведомлений по почте не приходило. Почту взломщик не менял и пароль не менял. Проблема в авторизации на сторонних сайтах - и никак иначе.
Я сбросил пароль на новый, рассматриваю возможность сбросить гуард (вдруг у взломщика есть резервные коды).
Τελευταία επεξεργασία από REX; 10 Μαϊ 2020, 15:45
Αναρτήθηκε αρχικά από ⌜REX⌟:
Сказ о том как мой аккаунт поимели
11 мая 2020 01:38 МСК

В общем несколько дней назад мне в приват написал "друг" с просьбой проголосовать за какую-то команду на сайте rivalcups "Привет, можешь помочь?". Я решил ну фигли, я не жадный - и попытался это сделать. Авторизовался там через Steam, но проголосовать не смог - выкидывало обратно на авторизацию. Чел прислал скриншот куда нажимать итд, но когда я написал что у меня не получается он перестал отвечать.
Потом я заметил что он у меня в ЧС, и я зашел посмотреть "чезана" - а там пара десятков друзей в ЧС. Я подумал может че глюкнуло - очистил весь ЧС. На следующий день зашел посмотреть не появились ли там новые друзья - человек 5 там снова было. Я подумал "приехали, у меня шиза прогрессирует" и снова очистил ЧС.
Сегодня опять заметил 1го друга заблокированным - и начал соображать. Пытаясь по памяти восстановить события последних дней вспомнил о том странном "друге" и посмотрел историю браузера - вроде всё сходится. Но из интереса я перешел на тот сайт - а браузер мне такой "Псс, парень, я знаю что тут фишингом занимаются". Где ты раньше был, мой механический друг???

Я всегда чморил людей авторизовывающихся на сайтах через OAuth, и сам попался на это дерьмо. Я даун - не повторяйте мои ошибки - если вас просят помочь - шлите на Юг, даже если вам пишет родная мама.

Возможно мой инвентарь спасло то, что я перепривязал гуард неделю назад(обновил телефон, а смс не приходило). У меня заблокированы обмены еще на 5 дней.

Мой аккаунт привязан к мобильному аутентификатору с момента выхода беты Guarda - но для взлома через OAuth это не имеет, видимо, никакого значения. Никаких уведомлений по почте не приходило. Почту взломщик не менял и пароль не менял. Проблема в авторизации на сторонних сайтах - и никак иначе.
Я сбросил пароль на новый, рассматриваю возможность сбросить гуард (вдруг у взломщика есть резервные коды).

Не забудь проверить наличие API key. Насчет гуарда не переживай если не отправлял никому и не вводил на левых сайтах коды из СМС. Удаление API key и смены пароля достаточно.
Αναρτήθηκε αρχικά από ⌜REX⌟:
Сказ о том как мой аккаунт поимели
11 мая 2020 01:38 МСК

В общем несколько дней назад мне в приват написал "друг" с просьбой проголосовать за какую-то команду на сайте rivalcups "Привет, можешь помочь?". Я решил ну фигли, я не жадный - и попытался это сделать. Авторизовался там через Steam, но проголосовать не смог - выкидывало обратно на авторизацию. Чел прислал скриншот куда нажимать итд, но когда я написал что у меня не получается он перестал отвечать.
Потом я заметил что он у меня в ЧС, и я зашел посмотреть "чезана" - а там пара десятков друзей в ЧС. Я подумал может че глюкнуло - очистил весь ЧС. На следующий день зашел посмотреть не появились ли там новые друзья - человек 5 там снова было. Я подумал "приехали, у меня шиза прогрессирует" и снова очистил ЧС.
Сегодня опять заметил 1го друга заблокированным - и начал соображать. Пытаясь по памяти восстановить события последних дней вспомнил о том странном "друге" и посмотрел историю браузера - вроде всё сходится. Но из интереса я перешел на тот сайт - а браузер мне такой "Псс, парень, я знаю что тут фишингом занимаются". Где ты раньше был, мой механический друг???

Я всегда чморил людей авторизовывающихся на сайтах через OAuth, и сам попался на это дерьмо. Я даун - не повторяйте мои ошибки - если вас просят помочь - шлите на Юг, даже если вам пишет родная мама.

Возможно мой инвентарь спасло то, что я перепривязал гуард неделю назад(обновил телефон, а смс не приходило). У меня заблокированы обмены еще на 5 дней.

Мой аккаунт привязан к мобильному аутентификатору с момента выхода беты Guarda - но для взлома через OAuth это не имеет, видимо, никакого значения. Никаких уведомлений по почте не приходило. Почту взломщик не менял и пароль не менял. Проблема в авторизации на сторонних сайтах - и никак иначе.
Я сбросил пароль на новый, рассматриваю возможность сбросить гуард (вдруг у взломщика есть резервные коды).

Проблема существует и не одна. Гугл-почта, например, оповещает, если даешь какому-то сайту доступ к твоим данным. Еще Гугл позволяет посмотреть весь список приложений и отнять доступ у любого из них. В Стиме такой возможности нет, как я понял. Посмотреть адреса входа и авторизованные устройства можно, а списка получивших доступ приложений нет! Учитывая, что сайты могут активировать на твой аккаунт игры через авторизацию, то можно лишь гадать, что еще они могут сделать с аккаунтом.

Валве стоит добавить функции отключения доступа приложений к аккаунту или ограничить возможности приложениям что-то менять на профилях пользователей. Да и возможность просмотра данных - спорная функция, которая постоянно глючит. Многие сайты не могут получить даже простую информацию, как наличие игр и подписки. Часто сталкиваюсь с тем, что солидные сайты не могут считать данные о моем профиле, хотя у меня профиль всегда открыт.
Αναρτήθηκε αρχικά από Mihailovich:
Αναρτήθηκε αρχικά από ⌜REX⌟:
Сказ о том как мой аккаунт поимели
11 мая 2020 01:38 МСК

В общем несколько дней назад мне в приват написал "друг" с просьбой проголосовать за какую-то команду на сайте rivalcups "Привет, можешь помочь?". Я решил ну фигли, я не жадный - и попытался это сделать. Авторизовался там через Steam, но проголосовать не смог - выкидывало обратно на авторизацию. Чел прислал скриншот куда нажимать итд, но когда я написал что у меня не получается он перестал отвечать.
Потом я заметил что он у меня в ЧС, и я зашел посмотреть "чезана" - а там пара десятков друзей в ЧС. Я подумал может че глюкнуло - очистил весь ЧС. На следующий день зашел посмотреть не появились ли там новые друзья - человек 5 там снова было. Я подумал "приехали, у меня шиза прогрессирует" и снова очистил ЧС.
Сегодня опять заметил 1го друга заблокированным - и начал соображать. Пытаясь по памяти восстановить события последних дней вспомнил о том странном "друге" и посмотрел историю браузера - вроде всё сходится. Но из интереса я перешел на тот сайт - а браузер мне такой "Псс, парень, я знаю что тут фишингом занимаются". Где ты раньше был, мой механический друг???

Я всегда чморил людей авторизовывающихся на сайтах через OAuth, и сам попался на это дерьмо. Я даун - не повторяйте мои ошибки - если вас просят помочь - шлите на Юг, даже если вам пишет родная мама.

Возможно мой инвентарь спасло то, что я перепривязал гуард неделю назад(обновил телефон, а смс не приходило). У меня заблокированы обмены еще на 5 дней.

Мой аккаунт привязан к мобильному аутентификатору с момента выхода беты Guarda - но для взлома через OAuth это не имеет, видимо, никакого значения. Никаких уведомлений по почте не приходило. Почту взломщик не менял и пароль не менял. Проблема в авторизации на сторонних сайтах - и никак иначе.
Я сбросил пароль на новый, рассматриваю возможность сбросить гуард (вдруг у взломщика есть резервные коды).

Проблема существует и не одна. Гугл-почта, например, оповещает, если даешь какому-то сайту доступ к твоим данным. Еще Гугл позволяет посмотреть весь список приложений и отнять доступ у любого из них. В Стиме такой возможности нет, как я понял. Посмотреть адреса входа и авторизованные устройства можно, а списка получивших доступ приложений нет! Учитывая, что сайты могут активировать на твой аккаунт игры через авторизацию, то можно лишь гадать, что еще они могут сделать с аккаунтом.

Валве стоит добавить функции отключения доступа приложений к аккаунту или ограничить возможности приложениям что-то менять на профилях пользователей. Да и возможность просмотра данных - спорная функция, которая постоянно глючит. Многие сайты не могут получить даже простую информацию, как наличие игр и подписки. Часто сталкиваюсь с тем, что солидные сайты не могут считать данные о моем профиле, хотя у меня профиль всегда открыт.
Ничего сайты не могут кроме как получить открытые данные профиля (по сути только id профиля и подтверждение что владелец этого профиля зашел на их сайт) игры могут активировать только избранные партнеры.
< >
Εμφάνιση 76-90 από 106 σχόλια
Ανά σελίδα: 1530 50

Ημ/νία ανάρτησης: 12 Απρ 2020, 12:12
Αναρτήσεις: 106