Die Sicherheit von PlayStation-Konten sorgt erneut für Diskussionen. Ein weiterer bekannter Nutzer aus der PlayStation-Community berichtet, den Zugriff auf seinen PSN-Account verloren zu haben. Besonders brisant ist der Zeitpunkt: Bereits Anfang des Jahres hatten mehrere ähnliche Fälle Kritik an Sonys Wiederherstellungs- und Supportprozessen ausgelöst.
Betroffen ist diesmal der PlayStation-Fan-Account RealRadec, dem auf X mehr als 30.000 Nutzer folgen.
Nach eigener Darstellung versuchte er mehrfach, sein Passwort zu ändern, alle angemeldeten Geräte abzumelden und die Zwei-Faktor-Authentifizierung erneut einzurichten. Trotzdem gelang es dem Angreifer offenbar, die hinterlegte E-Mail-Adresse des PlayStation-Kontos zu ändern.
Wie der Zugriff auf den Account ursprünglich erlangt wurde, ist derzeit allerdings nicht bestätigt.
Bekannter PlayStation Account meldet Übernahme
RealRadec machte den Fall am 3. Oktober öffentlich.
Er erklärte, sein PlayStation-Konto sei übernommen worden und seine eigenen Versuche, den Zugriff wieder vollständig abzusichern, hätten zunächst nicht funktioniert.
Besonders problematisch ist eine Änderung der hinterlegten E-Mail-Adresse.
Ist diese erst einmal ausgetauscht, kann eine normale Kontowiederherstellung für den eigentlichen Besitzer erheblich schwieriger werden.
Ob bei diesem konkreten Vorfall Passwörter kompromittiert, Supportprozesse ausgenutzt oder andere Methoden verwendet wurden, ist bislang nicht bekannt.
Genau deshalb sollte der aktuelle Fall nicht vorschnell als bestätigter Social-Engineering-Angriff bezeichnet werden.
Frühere Fälle rückten den PlayStation Support in den Mittelpunkt
Die Sorgen entstehen vor allem durch die Vorgeschichte.
Im Mai war der PSN-Account des bekannten PlayStation-Podcasters Colin Moriarty übernommen worden.
Moriarty erklärte damals, weder auf eine Phishing-Seite hereingefallen noch anderweitig bewusst sensible Anmeldedaten weitergegeben zu haben.
Anschließende Recherchen lenkten den Blick stärker auf Social Engineering über den Kundensupport.
Dabei geht es nicht darum, direkt Sonys Server zu hacken.
Angreifer versuchen stattdessen, sich gegenüber einem Support-Mitarbeiter als rechtmäßiger Kontobesitzer auszugeben.
Über die damalige Diskussion hatten wir bereits berichtet:
Wenige Informationen könnten bei früheren Fällen gereicht haben
Bei den Untersuchungen im Frühjahr wurde gezeigt, dass teilweise vergleichsweise wenige Kontoinformationen für eine Wiederherstellung abgefragt wurden.
Dazu konnten beispielsweise der PSN-Name, eine zum Konto gehörende E-Mail-Adresse und Angaben zu früheren Käufen gehören.
Ein Teil solcher Informationen kann unter ungünstigen Umständen öffentlich verfügbar sein oder aus anderen Daten abgeleitet werden.
Besonders Kaufdaten können zum Problem werden, wenn Nutzer beispielsweise öffentlich zeigen, wann sie ein Spiel erworben haben oder entsprechende Belege teilen.
In einem dokumentierten Test gelang es sogar, mit Zustimmung des tatsächlichen Kontobesitzers über den Support Zugriff auf dessen Konto zu erhalten.
Die Kritik richtete sich deshalb weniger gegen die technische Verschlüsselung des PlayStation Network als gegen mögliche Schwächen bei der Identitätsprüfung.
Zwei Faktor Authentifizierung löst dieses Problem nicht zwangsläufig
Normalerweise gehört Zwei-Faktor-Authentifizierung zu den wichtigsten Schutzmaßnahmen für Online-Konten.
Sie verhindert, dass ein Angreifer allein mit einem gestohlenen Passwort auf einen Account zugreifen kann.
Bei Social Engineering über einen Wiederherstellungsprozess kann die Situation jedoch anders aussehen.
Wenn ein Supportsystem eine Änderung der Kontodaten erlaubt, nachdem sich eine Person anderweitig als Besitzer ausgewiesen hat, schützt die zusätzliche Anmeldung möglicherweise nicht gegen diesen speziellen Angriffsweg.
Das bedeutet nicht, dass 2FA nutzlos wäre.
Im Gegenteil: Sie schützt weiterhin vor vielen klassischen Angriffen und sollte aktiviert bleiben.
Sie ersetzt allerdings keine sichere Identitätsprüfung bei der Wiederherstellung eines Kontos.
PSN Accounts sind heute deutlich wertvoller als früher
Das Thema ist auch deshalb sensibel, weil ein PlayStation-Konto inzwischen weit mehr enthält als nur einen Benutzernamen.
Bei langjährigen Spielern hängen daran möglicherweise hunderte digitale Käufe, DLCs, PlayStation-Plus-Inhalte, Trophäen, Spielstände und jahrelange Account-Historien.
Mit der zunehmenden Bedeutung digitaler Spiele steigt entsprechend auch der potenzielle Schaden einer Kontoübernahme.
Ein gestohlener Account kann im schlimmsten Fall Zugriff auf eine Bibliothek ermöglichen, in die über Jahre erhebliche Summen investiert wurden.
Gerade deshalb fordern Spieler seit den früheren Fällen strengere Sicherheitsmechanismen bei Änderungen wichtiger Kontodaten.
Sony hat den aktuellen Fall bislang nicht öffentlich kommentiert
Eine offizielle Stellungnahme von Sony zum neuen Fall liegt bislang nicht vor.
Auch ist nicht bestätigt, dass RealRadecs Konto tatsächlich über dieselbe Methode übernommen wurde wie die früher diskutierten Accounts.
Der Vorfall bekommt deshalb vor allem aufgrund der Vorgeschichte Aufmerksamkeit.
Bereits im Mai hatten wir darüber berichtet, dass die damaligen Vorwürfe trotz öffentlicher Diskussion noch nicht vollständig ausgeräumt schienen:
Ob Sony seine internen Wiederherstellungsprozesse inzwischen verändert hat, ist öffentlich nicht im Detail bekannt.
Spieler sollten ihre Kontodaten möglichst privat halten
Unabhängig vom genauen Ablauf des aktuellen Falls bleiben einige grundlegende Schutzmaßnahmen sinnvoll.
Passkeys oder Zwei-Faktor-Authentifizierung sollten weiterhin aktiviert werden.
Ebenso wichtig ist es, Kaufbelege, Transaktionsnummern und andere Informationen zum eigenen PSN-Konto nicht öffentlich zu teilen.
Auch Screenshots können mehr Informationen enthalten, als auf den ersten Blick auffällt.
Der Fall von RealRadec beweist derzeit nicht, dass sich jeder PSN-Account trotz aller Schutzmaßnahmen problemlos übernehmen lässt.
Er zeigt allerdings, warum die Diskussion über Sonys Wiederherstellungsprozesse erneut aufflammt.
Solange nicht bekannt ist, wie der Zugriff konkret zustande kam, bleibt vor allem eine Frage offen: Handelt es sich um einen unabhängigen Einzelfall oder um eine Fortsetzung der bereits im Frühjahr diskutierten Account-Übernahmen?
Lass uns deine Meinung in den Kommentaren wissen.







