최근 디아블로3에 유명한 해킹방식인 error 3 계정 도용 해킹을 당했습니다.

 

PC방에서 말이죠... 아무튼 요새는 PC방에서 게임하면 안되겠다는 생각을 다시 한번 하게 되었습니다.

 

수요일쯤 당했는데 아직도 복구를 못하고 있습니다. 복구 신청 재확인 메일만 왔네요.

 

뭐 분노했다는것보다야 '와 이런 방식도 가능하구나' 싶어서 좀 끄적입니다.

 

 

 

순서는 이렇다 생각됩니다:

 

계정 로그인 정보 입력 → 최종 로그인 승인 직전 error 3 에러 유발 → 인증 정보를 고스란히 해커의 컴퓨터로 가져와서 여기서 인증 성공 → 탈탈 털어감

 

 

 

값어치 없거나, 값어치 좀 있는 템이라도 금방 안팔릴것 같은 템들은 모두 남겨두었습니다.

 

솔직히 감탄했어요;;; 아무리 보안체계를 만들어두어도 헛점이란 것은 확실히 존재하는데, 이걸 이런 식으로 구현할 줄은 몰랐네요.

 

 

 

대응책도 좀 생각해보았습니다:

 

1) OTP 암호 입력이 실패하면 30초간 로그인이 중지된다(무작위 대입법 방어)

 

2) 1차 로그인 실패 후 2차 로그인 시도가 완전히 다른 IP에서 30초 이내로 실시될 경우, 해당 로그인 시도는 자동 취소된다

 

 

 

여튼 블리자드는 OTP 만들었으니 털려도 니네 책임이예요' 이렇게 말할 단계는 훌쩍 지난듯 합니다.

 

블리자드 서버 자체에서도 뭔가 방어책을 세워놓아야 할 거예요. 그래야 복원 신청 폭주를 막지... ㅎㅎ

 

 

 

-Zenon-

profile

...And the heavens shall tremble!!!