Luka na Steam i nieograniczone środki w portfelu na zakup gier

Maksym SłomskiSkomentuj
Luka na Steam i nieograniczone środki w portfelu na zakup gier
Wyobraź to sobie: odkrywasz błąd, który umożliwia Ci zasilić portfel Steam nieograniczoną liczbą środków. Dzięki temu możesz kupić sobie dowolną grę. Ba, potencjalnie masz możliwość wykupienia wszystkich dostępnych na tej platformie dystrybucji cyfrowej tytułów. Masz teraz dwie drogi działania: albo zgłosisz bug firmie Valve, albo przemilczysz to i postanowisz wykorzystać exploit, celem czerpania z tego korzyści. Którą drogę wybierasz? Jedna prowadzi do nagrody, a druga… do więzienia.

Drbrix wybrał bramkę numer jeden i Ty też powinieneś

Badacz bezpieczeństwa o pseudonimie drbrix zainkasował 7500 dolarów, czyli równowartość ok. 29 000 złotych w zamian za przekazanie Valve informacji o exploicie, który mógł pozwolić graczom na zwiększenie salda portfela Steam poprzez sztuczne zwiększenie wartości depozytów. Luka została błyskawicznie załatana przez Valve w zaledwie kilka dni po jej wykryciu.

W artykule opublikowanym przez HackerOne, już po załataniu błędu przez Valve, badacz opisuje jak dało się go wykorzystać. Pierwszym z krokiem było zmodyfikowanie adresu e-mail w taki sposób, aby zawierał frazę „ammount100„. Przyznajcie, że zaczyna się intrygująco.

Po dokonaniu powyższej czynności, należało dodać środki do swojego portfela, wybierając opcję płatności za pośrednictwem holenderskiego Smart2Pay z minimalnym depozytem w wysokości 1 dolara. Jeśli oszustowi udałoby się przechwycić odpowiednie żądanie POST do Smart2Pay API, trafiłby na odpowiedź, którą można edytować, aby zmienić kwotę płatności. Tą z kolei da się edytować na znacznie większą kwotę od realnej – na przykład 100 dolarów zamiast 1 dolara.

steam biblioteka 2

Każdy gracz marzy o ogromnej kolekcji gier na Steam. Niejeden wykorzystałby omawianą lukę wbrew prawu. | Źródło: mat. własny

Smart2Pay jeszcze nie odpowiedział na prośbę o komentarz, więc trudno w tym momencie powiedzieć, jakie szersze wnioski, jeśli w ogóle, można wyciągnąć w oparciu o powyższy incydent.

Gdybyś postanowił oszukać Valve…

Jeśli ktoś wykryłby powyższą lukę i postanowił na niej zarobić, w polskim systemie prawnym otrzymałby prawdopodobnie zarzut oszustwa z artykułu 286 Kodeksu Karnego.

§ 1. Kto, w celu osiągnięcia korzyści majątkowej, doprowadza inną osobę do niekorzystnego rozporządzenia własnym lub cudzym mieniem za pomocą wprowadzenia jej w błąd albo wyzyskania błędu lub niezdolności do należytego pojmowania przedsiębranego działania, podlega karze pozbawienia wolności od 6 miesięcy do lat 8.

Oszustwo to jedno z najczęściej popełnianych przestępstw w Polsce.

Źródło: hackerone

Udostępnij

Maksym SłomskiZ dziennikarstwem technologicznym związany od 2009 roku, z nowymi technologiami od dzieciństwa. Pamięta pakiety internetowe TP i granie z kumplami w kafejkach internetowych. Obecnie newsman, tester oraz "ten od TikToka". Miłośnik ulepszania swojego desktopa, czochrania kotów, Mazdy MX-5 i aktywnego uprawiania sportu. Wyznawca filozofii xD.