image

Origin-accounts waren via subdomein van EA Games te kapen

woensdag 26 juni 2019, 15:52 door Redactie, 3 reacties

Accounts van het gamingplatform Origin waren te kapen via een subdomein van EA Games, zo ontdekten onderzoekers van securitybedrijf Check Point en CyberInt. Om de aanval uit te voeren volstond het om een ingelogde Origin-gebruiker een kwaadaardig subdomein van EA.com te laten bezoeken.

Er was geen verdere interactie vereist. Origin is het gamingplatform van EA Games dat allerlei games aanbiedt. Gebruikers kunnen vanuit hun account allerlei aankopen doen. De aanval van de onderzoekers maakte misbruik van authenticatietokens in combinatie met oAuth Single Sign-On (SSO) en het vertrouwensmechanisme dat in het inlogproces van Origin is ingebouwd.

EA Games maakt gebruik van Microsoft Azure om domeinen te hosten, zoals ea.com en origin.com. Het bedrijf maakt voor verschillende diensten gebruik van aparte subdomeinen. Zo wees het subdomein eaplayinvite.ea.com naar ea-invite-reg.azurewebsites.net, wat de gewenste dienst in de achtergrond draait. In dit geval een webserver. De onderzoekers ontdekten dat ea-invite-reg.azurewebsites.net niet meer in gebruik was, maar dat eaplayinvite.ea.com hier nog steeds naar wees.

Ze registreerden ea-invite-reg.azurewebsites.net, waardoor ze hun code op eaplayinvite.ea.com konden laten uitvoeren. Tussen ea.com en origin.com blijkt een vertrouwensmechanisme te zijn. Door een kwaadaardig iframe op eaplayinvite.ea.com te plaatsen konden de onderzoekers authenticatietokens van gebruikers spelen, waarmee er vervolgens op hun Origin-account kon worden ingelogd. De enige voorwaarde was wel dat gebruikers naar het subdomein werden gelokt. Na te zijn ingelicht door de onderzoekers kwam EA Games met een oplossing.

Image

Reacties (3)
26-06-2019, 18:00 door Anoniem
Bijna ver gezocht, dan zou je een gamer, hacker en programmeur moeten zijn om hier achter te komen, maar het was een veiligheidsbedrijf die de lek gevonden heeft, netjes! Maar uiteraard een lek die nu zo snel mogelijk gedicht zou moeten worden nu het bekend werd gemaakt, want de hacker kan software ontwikkelen zodat iedereen op een gebruiksvriendelijke manier een ea account kan kapen.
26-06-2019, 20:10 door Anoniem
Helaas verre van de eerste keer dat iets dergelijks gebeurt...
27-06-2019, 13:20 door Anoniem
Door Anoniem: Bijna ver gezocht, dan zou je een gamer, hacker en programmeur moeten zijn om hier achter te komen, maar het was een veiligheidsbedrijf die de lek gevonden heeft, netjes! Maar uiteraard een lek die nu zo snel mogelijk gedicht zou moeten worden nu het bekend werd gemaakt, want de hacker kan software ontwikkelen zodat iedereen op een gebruiksvriendelijke manier een ea account kan kapen.
Ik vind 'm juist verre van vergezocht. Iets simpels als een (sub)domeinnaam laten verwijzen naar een extern domein dat voor eenieder te registreren is. Van daar is het voor een kwaadwillende simpel om informatie van gebruikers te ontfutselen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.