von Marcel Kleffmann,

Sicherheitslücke im Epic Games Store: E-Mail-Adressen neuer Accounts müssen nicht immer bestätigt werden

Epic Games Store (Sonstiges) von Epic Games
Epic Games Store (Sonstiges) von Epic Games - Bildquelle: Epic Games
Bei Reddit sorgt eine Sicherheitslücke bei der Anmeldung eines neuen Accounts für den Epic Games Store derzeit für Trubel. Ein User (-dov-) beschreibt ausführlich, dass bei neu angelegten Konten keine Bestätigungs-E-Mail zur Verifizierung der angegebenen E-Mail-Adresse verschickt wurden - und somit die E-Mail-Adresse nicht überprüft werden konnte. Weiter heißt es, dass allem Anschein nach "betrügerische Accounts" mit zwei seiner E-Mail-Adressen im Epic Games Store erstellt wurden. Er selbst hatte die Accounts nicht erstellt und auch Bestätigungs-Aufforderungen wurden nicht an die E-Mail-Adressen verschickt.

Einige Nutzer stimmten zu und meinten, dass die mit ihrem Account verbundenen E-Mail-Adressen ebenfalls nicht bestätigen mussten. Andere Nutzer erklären, dass sie hingegen eine Verifikations-Aufforderung bekommen hätten und von den Sicherheitsproblemen nicht betroffen waren. Das Problem mit fehlenden Bestätigungen der E-Mail-Adresse scheint nur bei einigen Nutzern aufzutreten. Bei der Erstellung eines eigenen Accounts bei Epic Games trudelte auch die Bestätigungs-E-Mail bei uns ein.

Wodurch der Fehler hervorgerufen wird, ist unklar. Eine Stellungnahme von Epic Games liegt bisher nicht vor. Dennoch empfiehlt es sich, die Zwei-Faktor-Authentifizierung zur Erhöhung der Sicherheit des Epic Games Accounts zu aktivieren (zur Website).
Quelle: Reddit

Kommentare

Mordegar schrieb am
Poolparty93 hat geschrieben: ?07.03.2019 08:14 Kann ein betroffener sagen, ob ein Passwort-Reset fehlerfrei funktioniert?
Dann könnte man die fremd erstellten Accounts einfach okkupieren.
Ja, man kann das Passwort problemlos zurücksetzen im Profil und den Account weiterhin selber nutzen, ich empfehle aber unbedingt den 2 Factor Authenticator mit zu aktivieren!
worobl schrieb am
Ich musste meinen Account auch nicht bestätigen.
Aber mir ist noch nicht klar, wie jemand das ausnützen könnte?
Poolparty93 schrieb am
Kann ein betroffener sagen, ob ein Passwort-Reset fehlerfrei funktioniert?
Dann könnte man die fremd erstellten Accounts einfach okkupieren.
Mordegar schrieb am
Ist mir mir 2 meiner E-Mails auch passiert. Aufmerksam darauf wurde ich nur, weil ich plötzlich Werbung von EPIC bekam, bei denen ich aber vorher nirgendwo gemeldet war.
Da waren dann Ländereinstellung Thailand und irgendwelche Fantasienamen im Account, die beiden Accounts selber waren aber komplett leer.
Ich bekam nie irgendwelche Authentifizierungsmails, auch nicht in den Spamfilter!
Die E-Mails selber haben keine auffälligen Logins verbucht und kriegen regelmässig neue, einzigartige Passwörter.
Allerdings gibts die Meldungen mit fremderstellten Accounts bei EPIC laut Netz schon mindestens seit 2018, man braucht sich nur bei Google kurz mal bemühen und findet genug Menschen mit ähnlichen Erfahrungen!
Ich gehe davon aus, die E-Mails existieren in Datenleaks der letzten Jahre von solchen alten Aktionen wie den Hacks bei Codemasters oder Gamigo z.B. schon ewig irgendwo im Netz.
schrieb am