Перейти к основному контенту
Технологии и медиа ,  
0 

Group-IB предупредила о новом способе кражи аккаунтов Steam

Пользователей приглашают на фишинговый ресурс по ссылкам в рекламе и социальных сетях и заставляют ввести данные, полностью копируя интерфейс и двухфакторную аутентификацию. Если данные не подойдут, система предупредит об этом
Фото: T. Schneider / Shutterstock
Фото: T. Schneider / Shutterstock

Компания Group-IB, которая специализируется на кибербезопасности, обнаружила новый способ кражи аккаунтов пользователей видеоигрового сервиса Steam с помощью техники Browser-in-the-Browser: она позволяет создать в окне сайт, почти неотличимый от настоящего, говорится в поступившем в РБК сообщении компании.

Новая схема предполагает, что злоумышленник создает на фишинговом ресурсе всплывающее окно, скопированное с настоящего сайта. Как правило, в нем есть интерфейс для входа в учетную запись. Чтобы заставить жертву перейти на ресурс и воспользоваться этим окном, злоумышленники распространяют в тематических чатах и пабликах сообщения с приглашением поучаствовать в киберспортивном турнире или проголосовать за одну из команд. Пользователям могут также предложить купить билет на мероприятие или получить внутриигровой предмет. Некоторые мошенники могут заманивать игроков на ресурс рекламой на стримах и других видео по игре у блогеров.

Разработчик Counter-Strike ограничил для россиян способы оплаты в Steam
Технологии и медиа

Аутентификация на платформе Steam проходит через всплывающее окно, поэтому жертва может ничего не заподозрить. Окно всплывает на той же вкладке, а не на новой, как это обычно происходит в Steam, поэтому пользователи охотнее доверяют фишинговому ресурсу, утверждают эксперты.

Окно ввода данных, похожее на часть интерфейса Steam, открывает нажатие почти любой кнопки на сайте, говорят в Group-IB. Чтобы повысить шанс на успех, мошенники вставляют в него поддельный «зеленый замочек» — иконку SSL-сертификата организации. Ссылка в адресной строке фальшивого всплывающего окна при этом не отличается от настоящей: ее можно выделить, скопировать и открыть в другой вкладке.

Кнопки в поддельном окне работают корректно, само окно можно свободно перемещать по экрану. Владельцы фишинговых ресурсов, которые эксперты обнаружили в июле, также предусмотрели возможность выбора одного из 27 языков (Steam поддерживает 28).

Данные пользователя, который решит их ввести, платформа сразу перешлет злоумышленнику. В то же время система автоматически введет эти данные на официальной платформе Steam. Если пароль и логин не подойдут, ресурс выдаст пользователю ошибку, причем уведомление и его интерфейс будут скопированы по подобию официального.

В случае если аккаунт пользователя защищает двухфакторная аутентификация, фишинговый ресурс запросит код в дополнительном окне.

Эксперты посоветовали игрокам обращать внимание на следующие аспекты.

  • Дизайн заголовка и адресной строки всплывающего окна, шрифты и внешний вид кнопок могут отличаться от тех, которыми обычно оформлен браузер.
  • Проверять, открылось ли новое окно в панели задач. Если нет — оно поддельное.
  • Попытаться увеличить или уменьшить окно, а также развернуть на весь экран. В поддельном этого сделать нельзя.
  • Окно ограничено экраном браузера: его нельзя передвинуть на элементы вкладки, открытой в браузере изначально.
  • Кнопка сворачивания поддельного всплывающего окна закрывает его.
  • «Зеленый замочек» SSL-сертификата на фишинговом ресурсе — обычное изображение. При нажатии этой кнопки на настоящей платформе появляется информация о сертификате. На фишинговом такого не происходит.
  • Поддельная адресная строка не функциональна. Иногда она не позволяет ввести другой адрес страницы. Однако даже те пользователи, кто смог это сделать, не смогут по нему перейти.
  • Поддельное всплывающее окно перестает появляться при отключении исполнения JS-скриптов в настройках браузера.

Платформу Steam разработала компания Valve. На ней размещено порядка 30 тыс. игр, и зарегистрированы около 100 млн пользователей. Steam начала работать в 2003 году.

Готовые квартиры в новых кварталах

В разных районах Москвы и области

Квартиры в столице с выгодой до ₽4,5 млн

Выгодные предложения для семей с детьми

Видовые квартиры в высотных башнях

Варианты с мебелью и встроенной техникой

Авторы
Теги
Прямой эфир
Ошибка воспроизведения видео. Пожалуйста, обновите ваш браузер.


 

Лента новостей
Курс евро на 21 ноября
EUR ЦБ: 105,81 (+0,08)
Инвестиции, 20 ноя, 17:41
Курс доллара на 21 ноября
USD ЦБ: 100,22 (+0,18)
Инвестиции, 20 ноя, 17:41
Курс юаня на Мосбирже вырос до максимума с октября 2023 годаИнвестиции, 12:34
Песков ответил на вопрос об обращении врачей в защиту осужденной БуяновойПолитика, 12:33
«С задачей все ок»: что можно писать зумерам, и нельзя — бумерамPro, 12:22
Над Россией сбили две британские ракеты Storm ShadowПолитика, 12:20
Минобороны сообщило о взятии под контроль села Дальнее в ДНРПолитика, 12:18
По делу замглавы «Роскосмоса» Фролова арестовали склад и машино-местоПолитика, 12:14
Эксперты допустили подъем средних ставок по ипотеке выше 30% к концу годаНедвижимость, 12:14
Онлайн-курс Digital MBA от РБК Pro
Объединили экспертизу профессоров MBA из Гарварда, MIT, INSEAD и опыт передовых ИТ-компаний
Оставить заявку
Мамиашвили в шестой раз переизбрали президентом федерации борьбыСпорт, 12:14
Кремль ответил на заявление Пентагона об условии обмена ядерными ударамиПолитика, 12:09
В Ульяновске возобновил работу бывший завод шин BridgestoneБизнес, 12:06
Почему люксовые бренды являют свои символы на уровне бессознательногоРБК и Сбер Первый, 12:02
Топ-7 инновационных устройств Xiaomi в 2024 году. Они доступны в РоссииLife, 12:02
На вес золота: какие PR-специалисты будут востребованы в 2025 годуРБК Компании, 12:00
На HR-форуме раскрыли методы привлечения персонала в сферу АПКОтрасли, 11:58