Steam: Valve schließt schwere Sicherheitslücke

Bild von Christoph Vent
Christoph Vent 175320 EXP - 30 Pro-Gamer,R10,S10,A10,J10
Xbox-Experte: Kennt sich mit Vollpreis-Spielen, DLC und Mediacenter ausAction-Experte: Wacht über alles, was mit dem Action-Genre zu tun hatAlter Haudegen: Ist seit mindestens 5 Jahren bei GG.de registriertGold-Jäger: Hat Stufe 11 der Jäger-Klasse erreichtGold-Cutter: Hat 100 Videos gepostetDieser User hat am GamersGlobal Grillfest 2017 teilgenommenAlter Haudegen: Ist seit mindestens 3 Jahren bei GG.de registriertDieser User hat uns zur TGS 2017 Aktion mit einer Spende von 5 Euro unterstützt.Reportage-Guru: Hat 10 Reportagen oder FAQ-Previews geschriebenMeister-Antester: Hat 10 Angetestet-Artikel geschriebenMeister-Tester: Hat 10 Spiele-/Technik-Tests veröffentlichtRedigier-Guru: Hat 5000 EXP fürs Verbessern von Beiträgen gesammelt

27. Juli 2015 - 11:29 — vor 8 Jahren zuletzt aktualisiert
Dieser Inhalt wäre ohne die Premium-User nicht finanzierbar. Doch wir brauchen dringend mehr Unterstützer: Hilf auch du mit!

Bedingt durch eine schwerwiegende Sicherheitslücke bei Steam konnten Hacker in der Zeit vom 21. bis 25. Juli zahlreiche Accounts der Spieleplattform übernehmen. Die von Valve lediglich als Bug bezeichnete Schwachstelle befand sich in der Passwort-Rücksetzung. Anders als üblich war hierfür kein spezieller, per E-Mail zugesandter Code nötig – stattdessen reichte es aus, das entsprechende Feld leer zu lassen und danach ein neues Passwort einzugeben.

Mittlerweile wurde die Lücke geschlossen. Wie Valve in einer Stellungnahme mitteilt, wurden sämtliche verdächtigen Passwortänderungen der letzten Tage wieder rückgängig gemacht. Betroffene User erhielten daraufhin eine E-Mail mit einem neuen Passwort. Benutzer mit aktiviertem Steam Guard waren von der Schwachstelle nicht betroffen.

McSpain 21 AAA-Gamer - 29213 - 27. Juli 2015 - 11:35 #

Achso. Nach der Überschrift war mein erster Gedanke "So schlecht ist Steam nun auch nicht".

Anonsten klingt es schon nach einem eher peinlichen "Bug".

DomKing 18 Doppel-Voter - 9954 - 27. Juli 2015 - 12:01 #

Ach deswegen kam die E-Mail. Hatte nämlich vor ein paar Tagen mein Passwort mal geändert und mich heute morgen gewundert, warum nun eine Passwortänderung durchgeführt wurde, obwohl keine Code-E-Mail ankam. Kurzer Schreck, ob der Account gehackt wurde...

Bruno Lawrie 22 Motivator - - 33460 - 27. Juli 2015 - 20:33 #

Ich hab neulich eine Mail zur Passwortänderung bekommen, obwohl ich das nie angefordert habe. Jetzt weiß ich warum. Ohne Steam Guard hätte ich da wohl ein größeres Problem gehabt.

falc410 15 Kenner - 3176 - 27. Juli 2015 - 12:16 #

Das ist schon heftig, auf der anderen Seite verstehe ich auch niemanden der auf Steam Guard verzichtet. Wenn man dann ein Passwort zurücksetzen will müsste der Angreifer zusätzlich auch noch die Email abfangen.

gar_DE 19 Megatalent - P - 15990 - 27. Juli 2015 - 16:52 #

Nun theoretisch hätte man auch beim normalen Passwort zurücksetzen eine Mail abfangen müssen (will sagen: Sicherheits-Features sind immer nur so gut wie die Umsetzung).

Boris 17 Shapeshifter - 7640 - 27. Juli 2015 - 12:33 #

Laut Valves Statement bei Kotaku waren User von SteamGuard schon vom eigentlichen Bug betroffen, das Passwort konnte also geaendert werden. Allerdings konnte man das geaenderte Passwort nicht einsetzen da bei einem Login-Versuch auf einem fremden System der SteamGuard zum Einsatz kommt. Der Aerger haette sich dann also erstmal auf das Zuruecksetzen des Passworts beschraenkt.

Aladan 25 Platin-Gamer - P - 57121 - 28. Juli 2015 - 6:33 #

Üble Sache, aber bei Steam jetzt nicht ungewöhnlich. Technisch ist Steam nicht gerade auf der Höhe der Zeit, siehe Steam Client und mobile App. Man könnte meinen, da sitzen Leute dran, die gerade erst Programmierung und Design lernen. ;-)

Mitarbeit
ChrisL
News-Vorschlag: