A PlayStation Network ( PSN ) feltörése és leállítása egy sikeres , 2011. április 17. és április 19. között végrehajtott jogosulatlan hozzáférés a PlayStation Network és a Qriocity internetes szolgáltatások adataihoz , amely lehetővé tette a támadók számára, hogy hozzáférjenek a felhasználók személyes adataihoz. (akkor 77 millió számla volt nyilvántartva) [1] . Válaszként a behatolás felfedezésekor (2011. április 20-án) a Sony letiltotta a szolgáltatásaihoz való hozzáférést, és megkezdte a történtek vizsgálatát. A felhasználók hozzáférése a PSN -hez2011. május 15-én felújítva. Június 2-án helyreállt a hozzáférés a PS Store-hoz Észak-Amerika és Európa számára.
A PSN feltörése során a hálózatán regisztrált fiókok száma 77 millió volt, ezzel a történelem legnagyobb incidense (az előző "rekord" a TJX Companies feltörésé, amely 45 millió felhasználót érintett). Sok hatóság a PSN-hacket az internet történetének egyik legnagyobb feltöréseként írta le, és néhányan, különösen a Develop [2] és a SkyNews [3] , ezt az incidenst a legnagyobb bizalmas adatok kiszivárogtatásának nevezték az internet történetében. digitális kor. Számos forrás, köztük a The Daily Telegraph [4] és a Canadian Broadcasting Corporation [5] , felvette ezt az eseményt a történelem öt legnagyobb információs támadása közé.
Érdemes megjegyezni, hogy végül a Sony -val szembeni összes felhasználói igényt elutasította az Egyesült Államok bírósága, mivel a Playstation Networkhöz való hozzáférést a felhasználók ingyenesen biztosítják, és maga a Sony nem vett részt a rendszerei feltörésében. [6] , de Kanadában 2013 áprilisában a bíróság az áldozatok javára döntött [7] .
2011. április 20-án a Sony egy hivatalos blogban elismerte, hogy a PlayStation Network egyes funkciói le vannak tiltva. Amikor megpróbáltak bejelentkezni a PSN-be, a PlayStation 3 tulajdonosai üzenetet kaptak, hogy a hálózat karbantartás alatt áll. [8] [9]
A vállalat később "külső interferenciáról" számolt be, amely a PlayStation Network és a Qriocity szolgáltatásokat érintette. [10] A belső hálózatba való behatolás április 17. és 19. között történt. Április 20-án a Sony védelmi intézkedésként világszerte leállította a PlayStation Networket és a Qriocityt. [11] Április 25-én a Sony szóvivője, Patrick Seybold a hivatalos blogon bejelentette, hogy a szolgáltatások helyreállításának folyamata hosszú ideig tart, és a pontos helyreállítási idő nem ismert. [12] A Sony később elismerte, hogy a vállalat belső hálózatába történő illegális behatolás veszélyeztetheti a felhasználók személyes adatait. [13]
Április 28-án a Sony kiküldte az SDK [14] új verzióját a PlayStation3 játékfejlesztőinek .
Május 1-jén a Sony bejelentette a "Welcome Back" programot a hálózatkimaradás által érintett összes felhasználó számára, és bejelentette a helyreállítás becsült dátumát is – május első hetét. [15] [16]
Május 2-án a cég sajtóközleményt adott ki, amely szerint a Sony Online Entertainment (SOE) szolgáltatásainak egy részét is leállították karbantartás miatt az első támadással kapcsolatos esetleges bűncselekmények miatt. A támadók több mint 12 000 hitelkártya-tulajdonosról és 24,7 millió állami tulajdonú felhasználó adataihoz férhettek hozzá titkosított információkhoz. [17] [18] A sajtótájékoztatón az újságírók kérdéseire válaszoló felsővezetők nem csak szóban kértek bocsánatot, hanem egy ojigi formájában tették ezt . [19]
Május 4-én a Sony a PlayStation Blogon közzétette a vállalat válaszát az Egyesült Államok Képviselőházának helyzetvizsgálatára [20] , amelyben tájékoztatta a képviselőházat, hogy a vállalat egy gondosan megtervezett, rendkívül professzionális és kifinomult kibertámadás áldozata lett. Bizonyítékot találtak arra vonatkozóan, hogy az Anonymous hackercsoport részt vett ebben a támadásban, és beigazolódott a felhasználók személyes adatainak kiszivárogtatása, de a hitelkártya-társaságok nem jelentettek ellopott adatokkal kapcsolatos csalárd tranzakciókat.
Május 6-án a Sony bejelentette a PlayStation Network frissített verziójának "belső tesztelésének utolsó szakaszát". [21] A cég illetékesei azonban azt mondták, hogy május első hetében – ahogyan azt korábban ígérték – nem tudják majd online szolgáltatásokat nyújtani, mivel a Sony Online Entertainment szerverein újabb, nem ismert támadást fedeztek fel. [22]
Május 14-től a PSN-szolgáltatások regionális bontásban kezdtek visszatérni az internetre, Észak-Amerikától kezdve. [23] Ezzel egy időben elérhetővé vált a PlayStation 3-hoz egy új, 3.61-es firmware-verzió. [24]
Május 16-án a Sony Online Entertainment hivatalosan bejelentette játékszervereinek újraindítását, valamint az MMO-játékok , például az Everquest II , a DC Universe Online és a Free Realms ennek megfelelő újraindítását . [25]
Május 18-án a jelszó-visszaállítási funkciót letiltották az SOE-szolgáltatásokon egy felfedezett biztonsági rés miatt, amely lehetővé tette mások fiókjainak jelszavainak megváltoztatását a felhasználó e-mail címe és születési dátuma alapján. [26] [27]
Május 23-án a szolgáltatás leállása miatt a vállalat több mint 171 millió dollárt veszített. [28] A vállalat teljes vesztesége a pénzügyi évben várhatóan 3,1 milliárd dollár lesz (ez a szám tartalmazza a vállalatnak a japán történelem legnagyobb földrengéséből származó veszteségeit is ) [29] .
A Sony részvényei 5%-ot estek a PSN hack miatt [30] . Egyes fejlesztők 10%-ra becsülik a csaknem kéthetes elérhetetlenségből származó nyereség várható csökkenését [31] .
A Capcom alelnöke, Christian Svensson a cég blogján azt írta, hogy a PSN leállása több százezer dollárba, ha nem milliókba kerül a cégnek az elmaradt haszon miatt, amellyel a Capcom számolt . Elmondása szerint az incidens következtében a játékok PSN - en keresztüli értékesítéséből származó bevételkiesés már a költségvetésben volt, így ennek hiánya negatívan befolyásolhatja az új játékok fejlesztését. [32] [33]
A Namco szóvivője , Katsuhiro Harada , aki a Tekken sorozat producere , egy interjúban elmondta, hogy a PSN leállása hatással volt a cég munkájára – a cég nem tudta kiadni a tervezett DLC -t játékaihoz [34] .
A SOCOM 4: US Navy Seals , amely a PSN leállása előtti napon jelent meg, és kizárólag a Playstation 3 konzolra készült, máris bukottnak számít [32] .
Az Edge weboldala közzétett egy cikket a különböző brit játékboltok képviselőire hivatkozva, amely szerint óriási mértékben nőtt a használt PlayStation 3 konzolok eladása . Egy nagy brit kiskereskedő menedzsere így nyilatkozott: „A PSN elérhetetlenségének első hetében nem tapasztaltunk változást a számokban, a második héttől pedig 200%-os növekedést tapasztaltunk a visszaadott PlayStation 3 konzolok számában . A hazatérők fele pénzt szeretne kapni értük, a fele pedig Xbox 360 - ra akarja cserélni. [35]
A Gameswap belga kiskereskedő szerint egyértelműen megnőtt a PlayStation 3 és az Xbox 360 konzolok cseréje , de ezekben az esetekben a konzoljuk cseréjét végző személy a Call of Duty sorozat rajongója . „Általában a hónap végén az emberek behozzák a konzoljukat, és pénzt akarnak cserébe fizetni a számláikat – mondja –, de ezúttal az emberek minden játékukat behozzák, és le akarják cserélni a konzoljukat Xbox 360 -ra . És minden alkalommal, amikor a Call of Duty: Modern Warfare 2 vagy a Call of Duty: Black Ops rajongója .” [36]
Az előrendelések változásairól is beszámoltunk . A Playstation 3 játékok előrendeléseit töröljük, és újra kiadjuk ugyanazokra a játékokra, de Xbox 360 konzolra [37] .
2011. május 6-án a híres Reuters nemzetközi hírügynökség exkluzív cikket tett közzé "Elemzés: A Sony problémái miatt egyesek újragondolhatják a számítási felhőt " címmel . Ebben a cikkben a Reuters összegyűjtötte néhány internetes szolgáltatásokkal és online biztonsággal foglalkozó szakértő véleményét és nyilatkozatát, valamint elemezte a számítási felhő piacának legújabb trendjeit is. A cikk azt állítja, hogy a PlayStation Network feltörése és leállítása jelentős hatással volt a számítási felhő piacára . További hatás volt az Amazon EC2 felhőszolgáltatásainak kiesése , amely április 21-től április 25-ig tartott. Ezek az események oda vezettek, hogy számos felhőcég részvényei zuhanni kezdtek, annak ellenére, hogy eddig folyamatos növekedést tapasztaltak. Konkrétan a Salesforce.com részvényei 3%-ot, a VMware részvényei pedig 2%-ot estek. És ez a Standard & Poor's 500 részvényindex átlagosan 3,3 százalékos növekedése mellett történt ebben az időszakban. Ismertté vált, hogy számos internetes szolgáltatást igénybe vevő vállalat megváltoztatta a számítási felhővel kapcsolatos nézetét, és még a használatát is megtagadta. [38] [39]
A Dartmouth Egyetem professzora, Eric Johnson , aki nagyvállalatoknak ad tanácsot a számítástechnika fejlesztési stratégiáival kapcsolatban, azt mondta, hogy senki sem használja a felhőszolgáltatásokat, és a Sony "csak a jéghegy csúcsa". [38] [39]
Murray Jennex , a San Diego State University információs rendszerekkel foglalkozó professzora azt mondta: "Még olyan szolgáltatások is veszélyesek lehetnek, amelyekről Ön szerint megbízhatónak kell lenniük, mint például az online adófizetés." [38] [39]
A felhőszolgáltatások biztonsági elemzője , Jay Heiser megjegyezte, hogy a gátlástalan marketingszakemberek negatívan járultak hozzá ehhez az incidenshez . Elmondása szerint a felhőmarketingesek „nagyszerű munkát végeztek”, folyamatosan biztosítva ügyfeleiket arról, hogy a felhőmegoldások megbízhatóak és biztonságosak, miközben a valóság egészen más. [38] [39]
Az Axis Technology elnöke, Mike Logan a felhőszolgáltatásokat a Facebookhoz hasonlította : „Ha minden fontos információt odarak, kitalálja, mit? Az emberek láthatják majd." [38] [39]
A Consumer Reports Electronics szerkesztője , Jeff Fox megjegyezte, hogy a fogyasztók elvárják az olyan nagyvállalatoktól, mint a Sony, hogy nagyon komolyan és szakszerűen vegyék az adatvédelmet . „Végül is, még ha az olyan cégek, mint a Sony nem védik megfelelően az adataikat, ki védi azokat kellőképpen?” – kérdezi Jeff Fox. [38] [39]
Cynthia Larose, a Mintz Levin magánügyvédje elmondta, hogy jelenleg a felhőszolgáltatás ügyfelei általában nincsenek kellőképpen védve a szolgáltatási leállásokkal vagy a biztonsági résekkel szemben. LaRose úgy véli, hogy a közeljövőben fontos változások következnek be a számítási felhő iparban. Szintén nyilatkozata szerint a rengeteg szellemi tulajdonnal rendelkező egészségügyi és pénzügyi szektor szervezetei és vállalatai már olyan speciális biztosítási programokat keresnek, amelyek megvédik őket a kiberbűnözőktől. [38] [39]
A Reuters szerint a cikk megjelenésekor már sok felhőszolgáltató találkozik ügyfelei azon vágyával, hogy olyan új szerződéseket kössenek, amelyek a szolgáltatók pénzügyi felelősségét is magukban foglalják a szolgáltatás megszakadásáért vagy biztonsági problémákért. Ford Winslow , az Abnology információs igazgatója adta ezt az információt , aki azt is elmondta, hogy az első ügyfeleikkel kötött szerződések három év után mostanra lejárnak, és a cégek további szerződési feltételeket kívánnak rögzíteni. különböző katasztrófákkal és szolgáltatási zavarokkal kapcsolatban. [38] [39]
A cég április 26-án elismerte, hogy a PSN-felhasználók személyes adatai, köztük a fióknév, jelszó, otthoni és e-mail cím kiszivároghatnak. [40] Bár a hitelkártyaadatok titkosítva voltak, a felhasználók csak egy héttel később kaptak figyelmeztetést a személyes és pénzügyi adatok védelmére vonatkozó ajánlásokkal, amikor is az ilyen információk fő terjesztési csatornája – maga a PSN-hálózat – nem volt elérhető. [41]
Egyes szakértők szerint ha a hackelési helyzet annyira kritikus volt, hogy világszerte le kellett volna kapcsolni a hálózatot, akkor a Sonynak jóval korábban, mint április 26-án értesítenie kellett volna a felhasználókat egy esetleges információlopásról. [42] A vállalat ilyen intézkedései a PCI DSS biztonsági szabványok megsértésére utalhatnak , amelyek megkövetelik az érdekelt felek azonnali értesítését az adatok esetleges kompromittálásáról. Richard Blumenthal amerikai szenátor tájékoztatást kért a Sony vezérigazgatójától, Jack Trettontól a késés okairól. [43] [44] [45] .
Az ilyen kérdésekre a cégnek a választ a PSN USA blogján megjelent publikáció adta , amely kifejti, hogy a szakértők csak 2011. április 25-én, az incidens részletes elemzése során fedezték fel a személyes adatok ellopásának tényét, és több időbe telt, megtudja azon adatok listáját, amelyekhez a támadók hozzáfértek [46] .
Mint megjegyeztük, a Sony Network Entertainment America folyamatban lévő vizsgálata során nem tudta biztosan megállapítani, hogy a hitelkártyaadatokat letöltötték-e a PlayStation Networkről. Egyéb személyes adatokkal kapcsolatban tudjuk, hogy a hacker lekérdezéseket intézett az adatbázishoz, és a külső kriminalisztikai csoportok nagy mennyiségű információ továbbítását figyelték meg ezekre a lekérdezésekre válaszul. Nyomozócsoportjaink nem találtak hitelkártyaadatokkal kapcsolatos kéréseket és kapcsolódó adatátviteleket.
A brit rendészeti nyomozók nem tartották kielégítőnek a megtett védelmi intézkedéseket, mivel a támadóknak sikerült hozzáférniük a felhasználói adatbázishoz. A vizsgálat eredményeként a Sony 250 000 font bírságot kapott, mert nem tartotta be a brit adatvédelmi törvényeket. [47]
2011. július 22-ig a Sony 55 keresetet kapott magánszemélyektől és személyek csoportjaitól, és bíróság elé áll. A társaságot a Zurich American nagy biztosítótársaság is beperelte , azt állítva, hogy nem kellene pénzügyileg segítenie a Sony-t ezen esetek kifizetésében a társaságok között fennálló biztosítási szerződés alapján, amely csak a Sony alkalmazottainak fizikai sérülése esetén fizet [48] .
Április 26-án megjelent egy anyag a PSN-hack lehetséges okairól. A PlayStation 3 konzolhoz készült házi firmware lehetővé teszi a hálózatba való belépést úgy, hogy magát a fejlesztők egyikeként azonosítja, ami viszont hozzáférést biztosít a Sony belső hálózatához a fejlesztők számára, és egyszerű manipulációkkal teljes hozzáférést kaphat az összes hálózathoz. tartalom [49] . A hálózat működőképességének helyreállítására irányuló munka idején a PSN -hez való hozzáférést is lezárták a fejlesztők előtt [50] .
2011. május 4-én az Egyesült Államok Kongresszusában tartott meghallgatáson a Sony képviselői többek között a szerverek felépítéséről és a PlayStation Network védelméről, valamint a hackerek által megvalósított hackelési mechanizmusról beszéltek részletesen. Shinji Hasejima, a Sony információs igazgatója bemutatta a PSN felépítését és magyarázatot adott. [2]
A PSN-struktúra három szintből áll, amelyek közül az elsőn egy webszerver , a másodikon egy webalkalmazás -szerver , a harmadikon pedig egy adatbázis-szerver található, amelyen a PSN-felhasználók személyes adatai találhatók. E három szerver között tűzfalak vannak telepítve, és csak az engedélyezéshez szükséges minimális mennyiségű személyes információ kering köztük. Ezzel a háromrétegű védelemmel a Sony biztos volt abban, hogy ez abszolút elegendő lesz bármilyen kívülről érkező behatolás esetén, vagy legalábbis a támadások korai figyelmeztetésére [2] .
Shinji Hasejima szerint a Sony-t még soha nem támadták így. A feltörést normál tranzakcióként hajtották végre , így azt egyetlen tűzfal sem észlelte. „Bizonyos [szoftver] parancsokat küldtek […] ez egy nagyon képzett és intelligens megközelítés […] lehetővé tette a hálózatunk kívülről történő manipulálását. Így nem tudtuk észlelni a betörést kívülről” – mondta Sindzsi Hasejima. A támadást nagyon összetettnek minősítették, és egy nagyon jól képzett szakember hajtotta végre. [2]
A PSN hálózatot alkotó három szerver közül a webes alkalmazásszerver volt a leggyengébb biztonsági szempontból. „Feltételezzük, hogy a támadók sikeresen behatoltak a rendszerbe a webalkalmazás-szerver biztonsági réseit használva” – mondta Sindzsi Hasejima. Feltételezhető, hogy a webalkalmazás-szerver feltörésével és jogosulatlan kód futtatásával a támadók hozzáfértek az adatbázis-kiszolgálóhoz. A Sony éppen ezért nem zárhatja ki a személyazonosság-lopást: az adatbázishoz való hozzáféréssel a támadók az ott található adatokat kinyerhetik. [2]
A feltörés miatt 77 millió PSN-felhasználó fiókadatait lopták ki. Ezek a részletek magukban foglalják, de nem kizárólagosan , a bejelentkezési adatokat , jelszavakat, biztonsági kérdéseket és egyéb adatokat. A Sony szerint a jelszavakat kivonatolta , a hitelkártyaszámokat pedig titkosították. [2]
Shinji Hasejima kijelentette, hogy a PSN-rendszer sebezhetőségeit ismerték, de nem tulajdonítottak nekik kellő jelentőséget. [2]
Shiro Kambe, a Sony alelnöke egyértelmű bocsánatkérést kért: „Úgy gondoltuk, hogy elég uralmunk van a rendszer felett, és teljes mértékben védjük azt, de visszatekintve a védelemben van még mit javítani. El kell ismernünk, hogy a jelenlegi védelem nem volt elég.” [2]
A "Welcome Back" programot a Sony 2011. május 1-jén jelentette be, hogy kompenzálja a felhasználókat a PSN hálózat kényszerű leállásáért és az ebből eredő kellemetlenségekért. [15] [16] A program hozzáférést biztosított "válogatott PlayStation szórakoztató tartalmakhoz", 30 napos ingyenes előfizetést a PlayStation Plus szolgáltatáshoz minden PSN-felhasználó számára (vagy további 30 napos előfizetést a meglévő PlayStation Plus tagok számára). [16]
A PlayStation 3-on is használható Hulu TV streaming szolgáltatás a konzol minden tulajdonosát kárpótolta a szolgáltatás használatának képtelenségéért, egy hét ingyenes hozzáférést biztosítva a Hulu Plus szolgáltatásokhoz. [51] [52]
Május 16-án a Sony bejelentette, hogy a PSN felhasználók két PlayStation 3 és PlayStation Portable játékot kaphatnak ingyen a cég által biztosított listáról. [53] [54] A játéklista régióspecifikus volt, és csak azoknak az országoknak volt elérhető, amelyek a PSN leállása előtt hozzáfértek a PlayStation Store-hoz. [54]
A játék | Észak-Amerika [53] | Európa (kivéve Németország) [54] | Németország [54] | Ázsia [55] | Japán [56] |
---|---|---|---|---|---|
Wipeout HD/Fury | Igen | Igen | Igen | Igen | Igen |
Kicsi Nagy bolygó | Igen | Igen | Igen | Nem | Nem |
Hírhedt | Igen | Igen | Nem | Nem | Nem |
halott nemzet | Igen | Igen | Nem | Nem | Nem |
Super Stardust HD | Igen | Nem | Igen | Nem | Nem |
Ratchet & Clank: Quest for Booty | Nem | Igen | Igen | Nem | Nem |
Hustle Kings | Nem | Nem | Igen | Igen | Igen |
Az utolsó srác | Nem | Nem | Nem | Igen | Igen |
Kuka | Nem | Nem | Nem | Igen | Nem |
Hajrá LocoRoco!! BuuBuu Cocoreccho | Nem | Nem | Nem | Igen | Igen |
Echochrome: nyitány | Nem | Nem | Nem | Nem | Igen |
A játék | Észak-Amerika [53] | Európa (kivéve Németország) [54] | Németország [54] | Ázsia [55] | Japán [56] |
---|---|---|---|---|---|
Kicsi Nagy bolygó | Igen | Igen | Igen | Igen | Igen |
ModNation Racers | Igen | Igen | Igen | Igen | Nem |
Nyomozó Erő | Igen | Igen | Nem | Nem | Nem |
Killzone: Felszabadulás | Igen | Igen | Nem | Nem | Nem |
Mindenki Golf 2 | Nem | Nem | Igen | Nem | Nem |
Buzz Junior Jungle Party | Nem | Nem | Igen | Nem | Nem |
Mindenki stresszoldója | Nem | Nem | Nem | Igen | Igen |
Locoroco éjféli karnevál | Nem | Nem | Nem | Igen | Igen |
Patapon 2 | Nem | Nem | Nem | Nem | Igen |
Mit tettem, hogy ezt érdemeltem, Uram? | Nem | Nem | Nem | Nem | Igen |
Play Station | ||||||||
---|---|---|---|---|---|---|---|---|
Játék konzolok |
| |||||||
Játékok |
| |||||||
hálózat |
| |||||||
Vezérlők |
| |||||||
kamerák | ||||||||
Készletek |
| |||||||
Rendszer szoftver |
| |||||||
Média |
| |||||||
Egyéb |
|