陌生人邀請我加入CS:GO游戲,我一接受就被盜號了
CS:GO被曝有多處遠程代碼執(zhí)行漏洞,G胖管都不管,只因代碼已成屎山
夢晨 發(fā)自 凹非寺
量子位 報道 | 公眾號 QbitAI
咳咳,敲黑板,CS:GO玩家們注意啦!
《反恐精英:全球行動》這款游戲,被曝有遠程代碼執(zhí)行漏洞(Remote Code Execute,以下簡稱RCE),讓攻擊者僅憑Steam游戲邀請就能接管你的電腦。
△黑客遠程調(diào)用了被攻擊電腦的計算器
據(jù)白帽子黑客組織Secret Club稱,漏洞存在于CS:GO使用的起源引擎里,兩年前就已報告給游戲制作商V社。
現(xiàn)在只能確定CS:GO里還有這個漏洞,軍團要塞2已修復,其它使用起源引擎的游戲情況不明。
攻擊者可制作病毒通過Steam好友列表傳播,玩家恍然大悟,原來這就是一直有機器人賬號一直問我玩不玩CS:GO的原因啊。
CS:GO擁有規(guī)模龐大的游戲內(nèi)物品交易市場,很多玩家賬號中存有價值高昂的虛擬物品,一旦被攻擊可能帶來財產(chǎn)損失。
對此,我們建議不要理睬陌生人的起源引擎游戲邀請,以及不要點擊其它通過Steam好友消息發(fā)出的不明鏈接。
CS:GO目前是Steam游戲平臺上同時在線玩家最多的游戲,擁有規(guī)模龐大的電競賽事,是V社旗下最賺錢的游戲之一。
V社發(fā)言人目前沒有表態(tài)。
V社懶得很
兩年前Secret Club成員發(fā)現(xiàn)這個漏洞時就提交到了全球漏洞賞金平臺HackerOne上。
公司可以在這個平臺發(fā)布懸賞獎勵給在他們的產(chǎn)品中發(fā)現(xiàn)安全隱患的黑客。V社平均對每個懸賞支付750美元。
V社對提交的漏洞態(tài)度從來都是支付賞金了事,既不回應具體情況,也不給修復。
Secret Club中多名成員都遭遇過這種冷處理,SteamDB的創(chuàng)始人Pavel Djundik也證實這一點。
熱心的黑客們最后紛紛選擇把漏洞公開。
起源引擎游戲中光RCE漏洞就有很多個,另一位黑客Bien Pham也趁此機會曝光了他發(fā)現(xiàn)的RCE漏洞,通過連接到惡意的私人游戲服務器觸發(fā)。
連接正常的服務器,但玩了惡意的游戲地圖也有RCE漏洞。
除了游戲,Steam客戶端也存在RCE漏洞。而且這個漏洞持續(xù)存在了10年之久,直到18年4月才被修復。
這個可以獲得任意Steam游戲激活碼的漏洞修復得倒是挺快。
程序員在線崩潰
最后,再說一說帶來這個bug的起源引擎本身。
起源引擎是一個古老的游戲引擎,于2004年誕生,半條命2是第一個使用起源引擎的游戲。
V社前工程師Richard Geldrich曾在推特上解釋為什么CS:GO的更新內(nèi)容很少。因為現(xiàn)在已經(jīng)沒人能看懂起源引擎1里的古老代碼了,增加新功能而不破壞老功能非常困難。
2020年4月,CS:GO和軍團要塞2兩款使用起源引擎的游戲源代碼曾遭泄露,這下可以看看問題都出在哪了。
有人分析泄露文件發(fā)現(xiàn),代碼寫得很糟糕,程序員瘋狂在注釋中倒苦水,表示寫新代碼燃盡了,哪有時間修復老Bug啊。
這是一個蠢辦法,但我沒時間做的更好了。
多線程的壞處,后面會造成程序崩潰!
我不知道為什么,我不想知道為什么,我不應該思考這是為什么,但如果不按糟糕的方法做這個面板就不會正確顯示。
我希望我寫的足夠糟糕,這樣他們以后會禁止我再寫用戶界面。
希望G胖不要光躺著數(shù)錢了,管管Bug。
參考鏈接:
[1]https://www.vice.com/en/article/dyvgej/counter-strike-bug-allows-hackers-to-take-over-a-pc-with-a-steam-invite
[2]https://news.ycombinator.com/item?id=26796203
[3]https://www.youtube.com/watch?v=T-BoDW1_9P4&t=2s
- 字節(jié)突然開源Seed-OSS,512K上下文主流4倍長度,推理能力刷紀錄2025-08-21
- “現(xiàn)在讀AI博士已經(jīng)太晚了”2025-08-19
- 谷歌AI攻克亞洲語言難題,2300種語言數(shù)字化計劃正在推進2025-08-18
- AMD蘇姿豐公開懟扎克伯格!反對1億年薪挖人,使命感比鈔票更重要2025-08-18