網傳Steam出現安全漏洞 玩家電腦可能會被當成礦機

2021-01-16 3DMGAME

根據reddit網友的爆料,安全研究員Vasily Kravets近日發現了Steam的重大安全漏洞。據悉,一些不法分子甚至可以利用該漏洞將玩家的PC變成礦機。消息一出,立即引發了很多網友的關注。

據悉,此次Steam出現的安全漏洞並不複雜:Steam出於某些內部目的(考慮),便在玩家的電腦中安裝了「Steam Client Service(Steam客戶端服務)」。這意味著「用戶」組的任何一位用戶都可以啟動或停止服務。

這是什麼意思呢?

當Steam客戶端運行時,將自動為一系列註冊表項目的相關權限提供許可,如果一些別有用心的人利用特殊手段(符號連結),將這些權限授予另外一種服務,那麼任意一位用戶都可以啟動和停止這項服務。這意味著,如果用戶在電腦上安裝了Steam,就能使用最高權限運行任何程序。

危害有多大?

根據安全研究員Vasily Kravets所言,這種漏洞的危險性在於:Steam此次安裝的客戶端服務(實際上是為了在用戶電腦上運行第三方程序而設計的),將允許一些啟動程序獲得用戶電腦的最高權限。玩家們或許都看到過Steam上的一些免費遊戲(當然,有不少很垃圾),但是沒有人能夠保證:一些別有用心的人(或者是開發者)不會通過漏洞讓玩家的電腦為挖礦服務。此外,由於這些程序擁有了最高權限,一些潛在的危險還會越過管理員權限,造成更大損害,例如:禁用殺毒軟體、隱藏和更改用戶電腦的任何文件,甚至還可以竊取個人隱私。

早在6月15日,安全研究員Vasily Kravets通過HackerOne向Valve報告了這個漏洞,但是到了6月16日,HackerOne的員工卻表示「不適用」,給出了一定的原因。經過討論,7月20日,HackerOne工作人員再次將此次報告標記為「不適用」。到了8月7日,也就是安全研究員Vasily Kravets初次提交報告後的第45天,他不得不將這項漏洞公之於眾,同時希望Steam開發人員及時修復。

Vasily Kravets表示:「我並不是第一個發現漏洞的人,但卻是第一個進行分析的人。V社的態度令我感到驚訝,也讓我感到失望。我從來沒想過,一家嚴謹的大公司居然對這樣的漏洞給出了難以預料的回覆。我表示難以理解,也很難接受這家公司的做法。我不建議玩家們刪除Steam,但是希望大家在使用的時候能多加注意。」

然而,這件事情其實還沒完。

7月20日,當Vasily Kravets的漏洞報告被拒絕後,他曾經通知相關人員(HackerOne員工),將在7月30日之後公布漏洞信息;

8月2日,一位HackerOne員工禁止Vasily Kravets透露更多細節;

8月6日,Steam進行了更新,但是並沒有修復相關的漏洞;

值得一提的是,此前曾有獨立遊戲《Abstractism》疑似捆綁用戶「挖礦」 被Steam強制下架。至於V社何時解決漏洞並做出進一步回應,還請關注我們的後續報導。(感興趣的玩家可以通過此連結來了解更多詳情)

相關焦點

  • Steam玩家注意了!你的電腦可能被當成礦機,這招教你暫時解決
    說到Steam相信所有玩過GTA5和絕地求生的玩家都十分熟悉,許多中國玩家也越來越了解這個遊戲平臺,因此許多黑客也是盯上了這點,利用遊戲平臺的漏洞為自己牟利,這不今日3DM也是曝光了Steam的安全漏洞的解決方案,以防大家電腦被黑客變成礦機,究竟是怎麼回事呢?我們一起來看一下吧。
  • 網曝Steam出現重大暗區漏洞 玩家電腦可被不法分子劫持當礦機
    近日,reddit論壇上有網友爆料,安全研究員Vasily Kravets發現了Steam的重大安全漏洞,該漏洞有可能被讓玩家的電腦成為不法分子的礦機。 >>報告傳送門 根據安全研究員Vasily Kravets公布的資料可知:因為某些內部的原因,Steam在玩家電腦上安裝了「Steam Client Service(Steam客戶端服務)」,通過該服務「用戶」組的任何一位用戶都可以啟動或停止電腦上的服務
  • Steam上這款遊戲 正在把玩家電腦變成礦機
    最近幾個月以來Steam因為允許數百個明顯有問題的遊戲上架而受到了玩家的批評,現在Steam的這种放任政策再次傷害了玩家,因為據報導Steam商城中有一款叫做《Abstractism》的獨立遊戲,將玩家的電腦變成了一個加密數字貨幣礦機。
  • steam上這款遊戲或是隱藏病毒,竟這樣把玩家pc當成礦機?
    steam是一個整合遊戲的下載平臺,steam作為全球最大的遊戲平臺,到目前為止steam平臺的運用非常的廣泛,無數遊戲在上面發信更新,玩家可以在steam下載分享遊戲時刻。可是就是這無數的遊戲中竟然隱藏著一款或許就是病毒的遊戲,這款遊戲就是《抽象主義(Abstractism)》的小遊戲近日引起了國內外玩家的廣泛關注,因為這一款看上去非常簡單毫無技術可言的遊戲,如果下載下來玩的話,遊戲的本身本不是很大,但是你會發現你電腦的CPU和CPU佔有率會變得極高,隨後你的電腦就會出現中毒卡機狀態,後來經過玩家的反覆確定這款遊戲就是一款打著遊戲旗號的挖礦器
  • Steam 協議漏洞允許遠程執行代碼
    安全研究人員發現Steam瀏覽器協議存在允許遠程執行代碼(PDF)的漏洞。 當用戶在電腦上安裝Steam後,它會註冊steam:// URL協議讓玩家連接遊戲伺服器和啟動遊戲。但當用戶點擊一個特殊形式的Steam URL後,攻擊者可以遠程利用Steam遊戲和程序的緩衝溢出等漏洞在目標電腦上運行惡意代碼。
  • Steam曝協議漏洞 允許遠程執行代碼
    安全研究人員發現Steam瀏覽器協議存在允許遠程執行代碼(PDF)的漏洞。 當用戶在電腦上安裝Steam後,它會註冊steam:// URL協議讓玩家連接遊戲伺服器和啟動遊戲。但當用戶點擊一個特殊形式的Steam URL後,攻擊者可以遠程利用Steam遊戲和程序的緩衝溢出等漏洞在目標電腦上運行惡意代碼。
  • 蘋果M1 Mac電腦出現漏洞:會採取措施修正安全漏洞
    打開APP 蘋果M1 Mac電腦出現漏洞:會採取措施修正安全漏洞 憲瑞 發表於 2020-11-20 09:55:59 M1晶片已經在三款Mac電腦上應用,蘋果天然的生態優勢也讓M1大放光彩,可以直接運行iOS上的應用。 微博網友@蒸米spark已經實測,就沒有在Mac上的AppStore商店上架的應用,也可以靠直接後脫殼後的ipa在Mac上運行,更誇張的是企業籤名的ipa包可以直接雙擊跟exe一樣運行。
  • 勒索病毒出現變種!江西網信安全中心緊急通知!開電腦要小心
    近日,多所高校(包括南昌大學等)發布關於連接校園網的電腦大面積中「勒索」病毒的消息,這種病毒致使許多高校畢業生的畢業論文(設計)被鎖,支付贖金後才能解密。交警部門、中國石油等系統也受此影響。14日,江西省網絡與信息安全信息通報中心發出《關於WannaCry勒索蠕蟲出現變種及處置工作建議的通知》。
  • 網件多達79款路由器出現安全漏洞,可能會造成設備被攻擊
    網件目前的產品主要是分為了跨樓層無線覆蓋多路由系統Orbi奧秘系列,能夠使得即便是跨樓頂的無線傳輸依舊能夠穩定使用,另外還有高清智能家庭攝像頭監控系統Arlo愛洛系列以及專門為了遊戲玩家所推出的主打低延遲的Nighthawk夜鷹系列。
  • 戴爾出現程序漏洞,數百萬臺電腦面臨風險
    站長之家(ChinaZ.com) 6月21日 消息:據TNW消息,本周四計算巨頭戴爾發布了一份安全建議,敦促消費者更新筆記本電腦和個人電腦修補一個安全漏洞,該公司稱黑客可利用該漏洞訪問敏感信息。
  • steam竟然有免費獲得遊戲漏洞!不過已經……
    steam竟然有免費獲得遊戲漏洞!不過已經...Steam是valve經營的數字遊戲商店,從最早的DOTA、CS啟動器,到現在的巨型數字遊戲帝國,steam可以說是一個神話了。有一個在玩家之間流傳的玩笑說:「充錢零花錢交給父母,長大後零花錢交給G胖」。
  • ASIC礦機能否在以太坊區塊鏈上挖礦
    Minehan說道: 「安全審計公司Least Authority的審計師沒有發現這點;Bob Rao、提議ProgPoW的 64位和256位之間的差別可能看起來不是很大,但它實際上是決定性的,因為你可以在一臺普通的筆記本電腦上強行使用這個關鍵的抗ASIC組件,然後你可以用ASIC挖掘其餘部分。 令人驚訝的是,Minehan表示,這一「漏洞」意味著「挖礦難度越大,利潤越高」。 ProgPoW在被放棄後又突然被「批准」了,但最近再次被擱置,隨後這個漏洞也暴露了出來。
  • 蘋果電腦出現安全漏洞 安裝補丁後的macOS會出現這個小問題
    今天我們剛剛修補了那個嚴重的安全漏洞,但不久之後,又有用戶發現,更新了安全補丁後系統的文件共享出現問題。不過蘋果馬上就給出了緊急應對解決方案。用訪達打開一個與其他 Mac (安裝了安全更新補丁)分享的文件,當你試著 connect as 時,用戶名和密碼都失敗了。」
  • Safari瀏覽器的一個安全漏洞可能會暴露您的瀏覽隱私習慣!
    谷歌研究人員發現了蘋果Safari的智能跟蹤防護功能中的多個安全漏洞。顯然,即使打開了智能跟蹤功能,安全漏洞仍可以跟蹤用戶的習慣。英國《金融時報》已經訪問了預覽版,整個研究論文即將發布。Google研究人員聲稱,Safari的「智能跟蹤預防」功能可能會使用戶數據暴露在外。
  • 河洛群俠傳Steam版在哪買 河洛群俠傳steam版購買地址
    河洛群俠傳Steam版在哪買 河洛群俠傳steam版購買地址 河洛群俠傳Steam版現在已經正式上架,那麼Steam版在哪裡買,購買價格是多少呢,相信很多喜歡這一遊戲系列的玩家已經迫不及待了,下面我們來看下
  • 網友稱Steam或存嚴重安全漏洞,勿點擊可疑個人頁面
    reddit論壇上(原址:)有網友發布了一條警告消息:Steam目前發現了非常嚴重的危險漏洞。黑客可能會利用該漏洞對玩家的個人主頁動手腳,利用腳本、掛馬實施XSS攻擊。點擊進入這名網友警告稱,目前Steam上發現了嚴重的安全漏洞,黑客可能會利用這一漏洞實施XSS攻擊。
  • steam音樂播放器bug?玩家電腦自動播放音效
    steam音樂播放器bug?玩家電腦自動播放音效 2019-03-05 19:57  愛遊戲的萌博士 恐怖電影中經常會出現異常的聲響,用來嚇人屢試不爽。
  • 聯想電腦用戶注意:你的電腦有安全漏洞!
    >7月6日消息,在今年6月份聯想發布了一份安全公告,公告中指出該公司在超過110個型號的筆記本電腦和臺式機中預裝的Lenovo Accelerator Application存在安全漏洞,主要表現是聯想PC會偷偷下載自家升級軟體(被卸載後又會自動安裝),當中甚至還存在安全漏洞。
  • 江西網信安全中心發布通知:勒索病毒出現變種 建議立即處置
    中國江西網訊記者李志強報導:從5月12日開始,全球電腦用戶遭受勒索病毒攻擊,江西一些高校等也未能倖免。5月14日,江西省網絡與信息安全信息通報中心發出《關於WannaCry勒索蠕蟲出現變種及處置工作建議的通知》。
  • 驚爆:Steam客戶端發現遠程代碼執行漏洞
    據悉,這個漏洞會影響到每月1500萬的活躍用戶,因此遊戲公司Valve在收到安全通知後,12小時內就放出了安全補丁。  在現階段的作業系統中,單獨的堆積崩潰漏洞很難控制,因此也不容易被利用於遠程代碼執行攻擊,但是Steam自定義的內存分配器,以及在2017年7月之前,steamclient.dll二元檔中還沒有使用繞過地址隨機化(Address Space Layout Randomisation,ASLR)保護技術,因此大幅提高了這個漏洞被利用的可能性。