Popüler birinci şahıs nişancı oyunu, aynı çevrimiçi maçta oldukları sürece kötü niyetli bilgisayar korsanlarının diğer oyuncuların bilgisayarlarını ele geçirmesine izin veren önemli güvenlik açıklarına sahiptir. Durum o kadar vahim ki bazı yayıncılar, bilgisayar korsanları “devraldığı” için “tamamen oynanamaz” ilan ederek insanları oyunu oynamamaya çağırdı.
Altı ay öncesine ait bir videoda bir yayıncı, “Pek çoğuyla karşılaştım, neredeyse her lobi gibiydi” dedi.
Güvenlik açıkları, Activision tarafından yayınlanan bir oyun olan Call of Duty: Black Ops III’te bulunuyor. Başka bir yayıncıya göre, bilgisayar korsanlarının oyunu oynarken IP adresinizi ifşa edebilecek bir aracı var.
“Oyununuza katılabilir, sizi oyundan atabilir, oyununuzu bozabilirler. [Downloadable Content]oyununuzu çökertebilirler, istedikleri her şeyi yapabilirler” diye ekledi.
2015 yılında piyasaya sürülen Black Ops III, oyun platformu Steam’in istatistiklerine göre hala günde 5.000’den fazla oyuncu çekiyor. Eskiliği nedeniyle, güvenlik açıklarını yamalamak oyunun yayıncısı Activision için bir öncelik gibi görünmüyor, bu nedenle iki oyuncudan bilgisayar korsanına dönüşen iki kişi, oyunun güvenlik açıklarını yamalamayı ve oyunu daha güvenli hale getirmeyi kendi ellerine aldı.
“Oyun bilgisayar korsanları tarafından istila edildi. Oyunu düzeltme çabasının arkasındaki iki bilgisayar korsanından biri olan Maurice Heumann, TechCrunch’a verdiği demeçte, ciddi bir etkiye sahip tonlarca güvenlik açığı var. “Sadece oyunu oynayarak saldırıya uğrayabilirsiniz. Verileriniz ve çok daha fazlası çalınabilir.”
Heumann, 2015’ten beri Black Ops III’ün tersine mühendisliğini yapıyor. O sırada, o ve bir arkadaşı bir “istemci” üzerinde çalışıyorlardı – esasen oyunun değiştirilmiş, özelleştirilmiş bir versiyonu – ama “genç ve aptal” oldukları için, projeleri hakkında tweet attılar ve Activision onlara bir durdurma ve vazgeçme mektubu gönderdi, bu onları “tamamen korkuttu” ve müşteri üzerinde çalışmayı bırakmalarına neden oldu.
Şimdi Heumann yeniden deniyor ve bu sefer, en azından şimdiye kadar, Activision aldırış etmiyor gibi görünüyor. Oyunda uzaktan kod yürütme veya kötü niyetli bilgisayar korsanlarının hedefin cihazında uzaktan kod çalıştırarak tam kontrolünü etkin bir şekilde ele geçirmesine olanak tanıyan bir tür kusur olan RCE yeteneğine sahip iki güvenlik açığı bulduğunu ve bunları 14 Mayıs’ta Activision’a bildirdiğini söyledi. ve 2 Aralık 2022.
Activision, ilk hata raporunu kabul etti ve bildirdiği için ona bir hata ödülü verdi. İkinci böcek durumunda, Heumann henüz bir yanıt alamadığını söyledi.
Ancak şimdiye kadar, Activision bunları henüz düzeltmedi. (Heumann, TechCrunch ile Activision’a yaptığı hata raporlarının ekran görüntülerini paylaştı.)
“Bir şekilde var olduklarını kaydettiklerini, geliştirme ekibine ilettiklerini ve sonra muhtemelen eski oyunların artık önceliği olmadığı gerçeğinden dolayı bir şekilde kaybolduğunu varsayıyorum. […] eski oyunlar eski, artık kimse yeni kopya almıyor, bu yüzden onları korumak için zaman harcamaya değmez” dedi. “Activision hiçbir şey yapmadığı için, ben sadece işleri kendim düzelteceğim.”
Activision ve oyunu geliştiren stüdyo Treyarch’ın sözcüsü Neil Wood şu açıklamayı yaptı: “Call of Duty: Black Ops III 2015’te yayınlandı ve orijinalinden 8 yıl sonra bu oyunu desteklemeye devam edeceğiz. serbest bırakmak. Call of Duty: Black Ops III’ün Steam sürümündeki teknik bir sorunun farkındayız ve bu hafta bir güncelleme yayınlamayı planlıyoruz. Devam eden destekleri için topluluğumuza teşekkür ediyoruz.”
Heumann’ın projesi açık kaynak kodlu ve boş zamanlarında üzerinde çalıştığı için topluluktaki insanlardan projeyi desteklemelerini istiyor.
Buradaki fikir, müşterisinin esasen oyunun resmi başlatıcısının yerini alması – veya Steam üzerinden başlatması – böylece oyuncular onu açtığında, müşteri güvenlik açıklarını yamalar, performans düzeltmeleri uygular ve oyuncuların “endişelenmeden güvenli bir şekilde” oynamasına izin verir.
Bu yaklaşımın dezavantajı, oyunun kendi sürümünü kullanan oyuncuların, resmi oyunu kullanan diğer oyuncularla etkileşim kuramamasıdır. Ancak Heumann’ın amacı, mümkün olduğu kadar çok insanı ekosistemine çekmek, onları yalnızca daha iyi güvenlik sunarak değil, aynı zamanda mevcut oyunda bulunmayan modifikasyonlar ve diğer özellikler sunarak cezbetmektir.
Heumann, açık kaynak olmayan tek şeyin güvenlik açıkları için yamalar olduğunu, çünkü bunların kötü niyetli bilgisayar korsanlarının onları bulup oyunun savunmasız sürümünü kullanan kişilerle birlikte kullanmasına yardımcı olacağını söyledi.
Üzerinde tekrar dokuz ay çalıştıktan sonra Heumann, projenin henüz tamamlanmadığını, ancak hataları bulup düzeltmesine yardımcı olan yaklaşık 180 testçisi olduğunu ve birkaç ay içinde normal oyuncular için hazır olabileceğini söyledi.
Heumann, oyunu oyuncular için daha güvenli hale getirmek için çalışan birkaç bilgisayar korsanından biridir. Shiversoftdev çevrimiçi tanıtıcısını kullanan başka bir özgecil bilgisayar korsanı da Black Ops III oyuncularını korumaya yönelik bir proje üzerinde çalışmak, buna “topluluk yaması” adını veriyor. Yaklaşımı Heumann’ınkinden farklıdır, çünkü amacı oyuncuların oyunu Steam’den başlatmasına izin vermek ve onların resmi ekosistemde kalmalarına izin vermek, ancak hacklenme konusunda endişelenmelerine gerek kalmadan.
“Düzeltilemez. Oynama, bu oyunu satın alma.”
Shiversoftdev de Heumann’a projesinde yardım ediyor, ancak Heumann’ın projesinin uzun vadede daha iyi olacağını kabul ediyor.
“Öncelikle resmi görevde kalması gereken/kalmak isteyen oyuncuları korumaya odaklanıyorum. [Black Ops III] sunucular, nerede [Heumann] kendi ekosistemini hedefliyor, ”dedi shiversoftdev TechCrunch’a. “Sadece oyunla ilgili kritik sorunları çözmeye odaklanıyorum. Bunlara ek olarak, [Heumann] ekosistemindeki tüm oyuncuların oyunun kendi versiyonunda olması gerçeğinden yararlanarak çok daha güçlü koruma yöntemlerine izin verebilir.”
Orijinal geliştiricileri beklemeden eski oyunları kendi başlarına düzeltmeye karar verenler sadece Heumann ve shiversoftdev değil. 2020’de Milenko takma adını kullanan bir kodlayıcı, 2007 birinci şahıs nişancı Team Fortress 2 için bir bot dedektörü yarattı. hilecileri otomatik olarak öldürür veya diğer oyunculara işaretleyerek onlara oyun dışı bırakma şansı verir.
Heumann ve shiversoftdev, hâlâ yamaları ve istemcileri üzerinde çalışırken, oyunculara Black Ops III’ten tamamen kaçınmalarını veya en azından topluluk yamasını kullanmalarını öneriyor.
Shiversoftdev, “Bu güvenlik açığından yararlanmanın ne kadar önemsiz olduğunu anlayamıyorum” dedi. “Yapabiliyorsanız yama yapın ve yapamıyorsanız halka açık çok oyunculu lobilerden kaçınmaya çalışın. Akış yapıyorsanız, alternatif hesaplar kullanın ve steam kullanıcı adınızın sızdırılmasını önleyin. Herhangi birine bağlıyken bir VPN kullanın [Call of Duty] sunucular.”
İkisi de yokuş yukarı bir savaşla karşı karşıya. Black Ops III’te hilecilerin ve bilgisayar korsanlarının varlığını kınayan yayıncılardan birine göre, “bilgisayar korsanları o kadar can sıkıcıdır ki, topluluğun oluşturduğu yamaları atlamak için yeni araçlar oluşturmak için saatler ve saatler harcarlar, bu yüzden bu sonsuz bir döngüdür. yeni modlar yaratan yamalar oluşturmak, yeni modlar yaratan yamalar oluşturmak.
“Düzeltilemez. Oynamayın, bu oyunu almayın” dedi. “Oyun Steam’de varsa kaldırın.”
Bu hikaye, Activision ve Treyarch’ın sözcüsünün açıklamasını içerecek şekilde güncellendi.
Video oyunlarını hackliyor veya tersine mühendislik yapıyor musunuz? Sizden haber almak isteriz. Çalışmayan bir cihazdan, Lorenzo Franceschi-Bicchierai ile güvenli bir şekilde +1 917 257 1382 numaralı telefondan Signal üzerinden veya Wickr, Telegram ve Wire @lorenzofb aracılığıyla veya lorenzo@techcrunch.com adresine e-posta göndererek iletişime geçebilirsiniz. TechCrunch ile SecureDrop aracılığıyla da iletişime geçebilirsiniz.