XboxLIVEアカウントで見知らぬポイント購入があり、オークションサイトで売られていたらしい。
- XboxLIVEアカウントがハック(クラック)され(?)
- そのアカウントで家族プランを利用してMSポイントを購入
- 別の新規アカウントにポイント贈与
- その新規アカウントがオークションサイトに出品
という経緯だって。
Microsoft: A Company With No Brains, Heart or Soul
通常、元のアカウントは秘密の質問などが変更され、本来のユーザーはログインできなくなってどうすることもできないんだとか。
ただ、リンク先の人はなぜかログインできたそうで、その際にポイント贈与対象アカウントにメッセージを送って、どこで手に入れたかを聞き出したそうな。
1月10日追記。
日本人にも被害者が増えている模様。
gmailをチェックしていたら、「Windows Live アカウント セキュリティの確認」というメールが届いていました。曰く「お使いの Windows Live アカウントに連絡用メール アドレスが追加されました。」でも、そんなメールアドレスを追加した覚えはありません。「追加した覚えがない場合は、下のリンクを使用して要求を取り消してください。」の指示に従ってアカウント管理画面に飛ぶと、既に他のメールアドレスが登録されていました。
(中略)
7090ポイントあったマイクロソフトポイントの残高が10になっていました。やられた !
購入履歴を見ると、昨日1日でFIFA12のDLCを7080ポイント分まとめ買いされたようです。もちろん、私が買ったものではありません。FIFA12自体持ってないし。
Xbox Liveアカウントを不正利用されました (3) MSサポートとのやりとり
不正利用について調査を開始するとのことで、
「第三者による不正使用だと判明したらMSPは返還する」
「調査中、アカウントはロックされるので、その間Xbox Liveに接続できなくなる(オンラインプレイができなくなる、オフラインではプレイできる。PCからは接続・利用できる)」
「調査期間中のゴールドメンバーシップはその分期限を延長する」
「犯人が判明しても、その詳細情報は個人情報保護のために公開できない」
と、目的・条件・制限等を明確に説明してもらいました。
Xbox LIVEのアカハックの方法が解説されている。
Jasonという人がアカハックされ、自力でその方法を調査したんだとか。
Xbox Live Vulnerability Exposed! Microsoft Ignored The Truth
The first step was to gather the Windows Live ID’s of gamertags. So after a round of Halo Reach, he gathered a list of gamertags and enter them individually on Google. Thanks to Facebook, Twitter, or any other links that have their email advertised, hackers now have a potential list of Windows Live ID’s. Now the hackers check to see if the email is a valid Windows Live ID. To do this, hackers headed to Xbox.com Typing in the email and a random password like blah.
If the hacker got the error message “account is invalid” they move on to another email.
When the hacker comes across the error message “password is wrong” then that account is in trouble.
Now with a simple script, hackers can brute force their way into your Xbox Live account. The script would batch run a list of potential password, which anybody can find online with a simple Google search. The script will attempt to enter these potential passwords until it gets in. Xbox allows you to enter your password incorrectly 8 times on the website, then it asks for a CAPTCHA code. When hackers get to that CAPTCHA code, there is a link for “try with another Live ID”. Clicking this link resets the CAPTCHA code and hackers can continue to force their way in 8 more times before they need to click the link again.
- まずHalo reachを遊んで実際のゲーマータグを収集。
- そのゲーマータグをFacebookやTwitterで検索。
- ヒットしたFacebookやTwitterアカウントのメールアドレスを収集。
- そのメールアドレスをXbox LIVEログインフォームに入れ、適当なパスワードを入れて送信。
もし使われていないメールアドレスなら「account is invalid」と表示される。
使われているアドレスの場合「password is wrong」と表示されるので、区別がつく。 - 実在するアカウントとわかったら、「potential passwords」を入力するスクリプトで何度もログインを試す。
8回ログインできないと「画像認証」を求められるようになるが、「try with another Live ID」というリンクをクリックすると、画像認証の無いフォームに戻り、同じIDを再び8回入力可能となる。
これら一連のプロセスを自動化するスクリプトで、アカハックしていると推測している。
画像認証を20回までに制限したそうで。
Xbox Live fraud: Xbox.com security secretly tightened – report
I’m still able to use the link to get past the CAPTCHA, they handle the sign-in request on the server in a way that it will stop replying after about 20 attempts.
今までは無制限だったそうな。
にほんブログ村
Tweet
この記事の短縮URL