Un hacker de 16 ans pirate Steam et y installe son jeu
Une faille dans la plateforme Steam vient d'être mise en lumière d'une manière bien originale puisqu'un adolescent de 16 ans l'a utilisé pour installer son jeu sur le site sans l'accord de Valve. Une prouesse que nous vous détaillons.
Un hacker honnête
Ruby Nealon a fait les choses bien puisqu'avant de hacker Steam, le jeune homme de 16 ans a envoyé plusieurs mails à Valve pour alerter sur une faille de sécurité. Malheureusement, tous les messages sont restés sans réponse. Face à ce mutisme, le jeune homme a donc décidé de passer à la vitesse supérieure en installant un faux jeu sur la plateforme, le tout sans passer par les procédures de certifications habituellement nécessaires et sans payer les 100 dollars qui permettent de proposer des titres sur Greenlight. Le jeu, baptisé Watch Paint Dry, ne dure que 45 secondes et était surtout un prétexte pour prouver la faille. Il n'aura fallu que quelques heures pour que les premières réactions des utilisateurs arrivent et que Valve prenne la mesure du problème.
"J'ai été satisfait des réactions des gens. Les gens se sont énervés à ce sujet et je voulais qu'ils en parlent. Je voulais que les gens réalisent qu'il s'agit d'un des plus gros sites Internet et que c'est un back-end. Un putain d'ado de 16 ans a fait ça en deux nuits", affirme Ruby
Une mise en place assez simple...
Ruby détaille grossièrement les étapes de son piratage. On apprend ainsi qu'il a réussi à récupérer Steamworks, l'outil permettant de préparer l'intégration d'un jeu sur Steam. Ensuite, une autorisation en trois étapes est nécessaire : fiche produit, version finale soumise puis validation finale. En modifiant le code source de Steamworks, le jeune hacker a fait croire à Steam que sa fiche produit était faite en lui accordant la valeur correspondant aux produits validés. En remplaçant des identifiants, le jeu s'est automatiquement retrouvé sur la plateforme comme s'il avait passé toutes les autorisations.
... pour un expert
Si les opérations semblent assez simples, nous tenons à rappeler que Ruby est un petit génie puisqu'il a intégré l'université à l'âge de 14 ans et qu'il s'amuse à dénicher les failles de sécurité sur les plus gros sites depuis ses 11 ans. Il ainsi déjà découvert des failles chez Microsoft ou Corsair. Concernant la réaction de Valve, le jeune homme se dit déçu :
"Non seulement ils ne m'ont pas offert de récompense comme l'aurait fait Google, mais ils ne veulent pas non plus me mettre dans leur page des remerciements liés à la sécurité, car c'est apparemment seulement pour les gens soumettant régulièrement des bugs. Je ne veux pas avoir l'air de râler pour des conneries gratuites, mais si c'était Google [...] avec le même genre de vulnérabilité, ils auraient payé. Mais Valve ne m'a rien proposé. Je ne suis pas énervé, mais je suis un peu déçu, vu la taille d'une compagnie telle que Valve […] En ne proposant pas de récompense, vous passez à côté de centaines de choses qui passent inaperçues et qui pourraient même être exploitées en ce moment même par les mauvaises personnes, simplement car les chercheurs n'ont pas envie de prendre du temps sur un travail qui ne paye pas."
Valve finit par faire un maigre geste
La société a finalement décidé de laisser le compte éditeur de Ruby Nealon actif afin qu'il puisse poursuivre sa chasse aux failles. Notez qu'il a d'ailleurs déjà trouvé deux autres bugs qu'il révèlera lorsqu'ils seront corrigés. Une faiblesse en termes de sécurité qui est loin d'être rassurante pour les utilisateurs et pour la société elle-même qui ferait bien de mettre les bouchées doubles pour sécuriser davantage sa plateforme.
Ta réaction est infiniment plus triste.
Le commentaire "inutile et pathétique", j'aurais plutôt tendance à dire qu'il vient de toi. T'as pas l'impression de t'exciter pour rien? Abruti.
On wait
Moi si je devais hacker Steam, je donnerai des jeux gratos :)
ils devraient lui baiser les pieds ... littéralement !!! Vu le fric et l'image qu'il vient de leur éviter de perdre ...
Cela rend bien service à Valve, cependant je comprends que cela ne mérite pas de récompense, c'est pas comme-ci le petit génie avait déniché une faille demandant un travail d'expert.
Comme tu l'as dis "cela rend bien service", dans le monde de l'entreprise un service ça se paye. Par exemple valve est une société que livre des services, et leurs services ne sont pas gratuit !
"c'est pas comme-ci le petit génie avait déniché une faille demandant un travail d'expert."
Ce n'est pas parce que tu n'es pas LE meilleur et que tu n'as pas fournis quelque chose le plus rapidement ou le plus efficacement possible que tu ne mérite pas d'être récompensé. L'important c'est que tu l'as fait et t'es le seul à l'avoir fait. La caissière de ton supermarché est payée à la fin du mois, pourtant pas besoin d'être un expert pour faire son travail.
En plus il pourrait le récompenser pour montrer leur gratitude, ça ne coûte vraiment pas grand chose à une société de l'ampleur de valve de lui donner quelques jeux ou un peu d'argent.
Je trouve ça encore plus aberrant qu'ils le "récompensent" en laissant son compte éditeur actif. En gros c'est "tient on te laisse faire le boulot à notre place et en plus tu le fais gratuit".
ça serait drôle si quelqu'un qui a ces compétences le ferait à ma place
Si un hacker lis mon message ( si quelqu'un le lis, ça serait une prouesse )
tu peux le faire et me contacter pour me dire si tu as réussi et savoir leur réaction s'il te plaît ?
en échange, lis ceci :
Lis mon adresse email, je pense que ça pourrait te faire rire XD