Dota 2的黑客后门玩家注意了 ,你使用的创建游戏模式很可能被黑客盯上了 。 2月13日消息 ,恶意未知的游戏威胁行为者为 Dota 2 游戏创建了恶意游戏模式,这些模式可能已经被利用来建立对玩家系统的模式秘密后门访问 。建站模板
威胁行为者利用了V8 JavaScript 引擎中的部署一个高危零日漏洞CVE-2021-38003(CVSS 评分8.8),谷歌在2021年10月已修复该漏洞 。黑客后门 “由于V8在Dota中没有沙盒化 ,创建这个漏洞本身就可以对Dota玩家进行远程代码执行 ,恶意”Avast研究员Jan Vojtěšek在上周发布的游戏一份报告中说。 目前,香港云服务器模式秘密游戏发行商Valve已经在202年1月12日的部署更新版本中修复了该漏洞 。游戏模式本质上是黑客后门一种自定义功能,既可以扩展现有游戏,创建也可以以一种偏离标准规则的恶意方式提供全新玩法。 虽然向Steam商店发布自定义游戏模式需要经过Valve的服务器租用审查,但威胁行为者还是成功地绕过了审查。 这些游戏模式已经被下架,它们是“test addon plz ignore”“Overdog no annoying heroes”“Custom Hero Brawl”以及 “Overthrow RTZ Edition X10 XP” 。据称,该威胁行为者还发布了名为“Brawl in Petah Tiqwa ”的云计算第五种游戏模式,没有包含任何恶意代码 。
“test addon plz ignore”中嵌入了一个针对V8缺陷的漏洞,该漏洞可以被用来执行自定义的shellcode 。 另外三个采取了更隐蔽的方法,免费模板其恶意代码被设计成与远程服务器联系以获取JavaScript有效载荷,这也可能是对CVE-2021-38003的利用,因为该服务器已不能访问 。 Avast表示 ,目前还不知道开发者创建这些游戏模式背后的最终目的模板下载是什么。 |
2024年度威胁报告:网络安全设备成黑客首选突破口Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用Windows KDC 曝代理 RCE 漏洞:攻击者可远程控制服务器2024 年排名前五的恶意软件网络流量分析工具万事达卡爆出致命DNS错误配置美国货币监理署邮件系统遭入侵事件被形容为惊人且严重美国当局追回与2021年Uranium Finance黑客事件相关的3100万美元如何安全部署和升级服务?第二届“长城杯”信息安全铁人三项赛(防护赛)总决赛圆满收官起亚汽车曝严重漏洞:仅凭车牌号就可远程控制汽车香港物理机网站建设云服务器b2b信息平台企业服务器亿华云源码库