Вразливість у PlayStation Network дає змогу викрасти акаунт за іменем і номером транзакції

PS5

Французький журналіст заявив, що його обліковий запис PlayStation Network двічі зламали протягом кількох годин – попри використання двофакторної автентифікації та passkey. Інцидент, за його словами, виявив серйозну проблему у процедурі відновлення акаунтів компанії Sony.

Журналісту вдалося навіть поспілкуватися з хакером, який пояснив, як саме йому вдалося отримати доступ.

Як зламали акаунт PlayStation

Автор матеріалу розповідає, що його акаунт у PlayStation Network був захищений максимально можливими інструментами: унікальним паролем, 2FA та passkey з біометрією. Проте нещодавно він отримав повідомлення про зміну електронної пошти облікового запису, а згодом – сповіщення від PayPal про платіж на покупку від Sony.

Після цього акаунт виявився повністю відключеним: доступ зник із PS5, мобільного застосунку та вебверсії.

Роль служби підтримки Sony

Sony PlayStation

Звернувшись до служби підтримки Sony, журналіст менш ніж за п’ять хвилин відновив доступ до акаунта – співробітнику було достатньо лише псевдоніма PSN та номера будь-якої старої транзакції, без додаткової перевірки особи, чим, як з’ясувалося згодом, і скористався зловмисник.

Повторний злам і контакт із хакером

Менш ніж за пів години після відновлення доступу акаунт знову було викрадено тим самим способом. Зрештою журналіст зміг зв’язатися з хакером, який зізнався, що для повторного захоплення облікового запису йому достатньо лише номера транзакції та псевдоніма.

За словами зловмисника, Sony дозволяє повторно підтвердити право власності на акаунт без перевірки пароля, особистих даних або особи власника.

Звідки хакер узяв номер транзакції

Журналіст визнав, що сам ненавмисно допустив витік даних. У старій публікації він розмістив скріншот електронного листа від Sony, де був видимий номер транзакції. Хоча зображення згодом видалили, його встигли зберегти та поширити.

Цього виявилося достатньо, щоб будь-хто міг багаторазово відновлювати доступ до акаунта через службу підтримки.

Після публікації історії інші користувачі повідомили про подібні випадки, зазначивши, що Sony приймає як доказ власності не лише номер транзакції, а й останні цифри банківської картки, серійний номер консолі або дані старих платіжних методів, що, на думку журналіста, робить систему відновлення акаунтів надто вразливою до зловживань.

Чи вдалося відновити акаунт

PlayStation

Після повторних звернень до підтримки Sony акаунт тимчасово заблокували через підозрілу активність. Компанія підтвердила, що з облікового запису було видалено всі дані, та пообіцяла провести перевірку, яка може тривати до 10 днів.

Водночас журналіст наголошує: проблема не у зламаному паролі чи passkey, а у надто спрощеній процедурі підтвердження власника акаунта.


Телеграм double.newsТелеграм double.news

Схожі Новини
Боббі Котік

Боббі Котік заявив, що падіння Call of Duty доводить правильність продажу Activision Microsoft

Колишній генеральний директор Activision Blizzard Боббі Котік заявив, що нинішні проблеми з продажами Call of Duty та загальний спад консольного ринку нібито підтверджують правильність рішення продати компанію Microsoft за $69 млрд. Такі твердження він висунув у відповіді на судовий позов інвесторів, які оскаржують умови угоди.
Детальніше
Телескоп Джеймса Вебба отримав найчіткіше зображення середовища надмасивної чорної діри

Телескоп Джеймса Вебба отримав найчіткіше зображення середовища надмасивної чорної діри

Космічний телескоп Джеймс Вебб отримав найдеталізованіше за всю історію зображення середовища навколо надмасивної чорної діри в центрі галактики Циркуль, що розташована приблизно за 13 мільйонів світлових років від Землі. Нові дані не лише встановили рекорд за чіткістю, а й спростували давню наукову гіпотезу щодо природи інфрачервоного світіння в ядрі галактики.
Детальніше
Розробник видалив свою гру після того, як дівчина переконала його, що ШІ - це зло

Розробник видалив свою гру після того, як дівчина переконала його, що ШІ – це зло

Інді-розробник Ееро Лайне повідомив про рішення назавжди видалити свою гру Hardest зі Steam через етичні міркування, пов’язані з використанням генеративного штучного інтелекту. Проєкт буде видалено з платформи Steam 30 січня.
Детальніше