Spelontwikkelaar Blizzard kondigde vorige week twee-factor authenticatie voor spelers van World of WarCraft aan, een beveiligingslaag waar veel internetbanken nog altijd niet aan kunnen tippen. Met miljoenen spelers en net zulke bedragen die in het spel omgaan, zijn spelers een favoriet doelwit van virusschrijvers. Zo verwijderde Microsoft laatst 2,5 miljoen wachtwoordstelers van Windows machines, een aantal dat de Storm worm op een hobbyvirus doet lijken.
Door het grote aantal gehackte accounts moest Blizzard wel met een oplossing komen. De Blizzard Authenticator genereert een zes-cijferige code die samen met de gebruikersnaam en wachtwoord tijdens het inloggen moet worden ingevuld. Het apparaatje kost spelers zes euro en is volgens beveiligingsexperts een interessante "test case".
"Wachtwoorden zijn overbodig. Ze zijn stuk. Iets wat we allemaal weten, toch kunnen we ze niet opgeven omdat er nog geen eenvoudig alternatief is," zegt Robert Graham van Errata Security. Graham schat dat elk gehackt account en het assisteren van een speler bij het terugkrijgen hiervan, honderd dollar kost. En dan gaat hij ervan uit dat de speler dan nog steeds wil spelen en zijn abonnement van 10 euro per maand niet opheft, wat Blizzard nog meer geld zou kosten.
Wachtwoorden
De meeste malware is vandaag de dag voorzien van keyloggers en andere wachtwoordstelers, maar het stelen van iemand z'n login kan eenvoudiger. Veel mensen kiezen dezelfde gebruikersnaam en wachtwoord combinatie voor meerdere websites. Een aanvaller hoeft alleen maar een site neer te zetten waar gebruikers moeten inloggen. De kans is dan aanwezig dat men dezelfde gegevens invoert als voor het World of WarCraft account.
"Als gebruikers te stom zijn om het juiste wachtwoord te kiezen, is de enige oplossing om de verantwoordelijkheid uit hun handen te nemen. En dat is wat Blizzard heeft gedaan," merkt Graham op. Volgens hem krijgt Blizzard naast de kosten voor het apparaatje ook met andere kosten te maken. Gebruikers zullen hun authenticator bijvoorbeeld verliezen of stuk maken. Het vereist ook een investering aan de kant van de gebruikers, die moeten leren om te gaan met het apparaat, dat het inloggen een stuk lastiger maakt. En dat is een belangrijk punt, omdat World of WarCraft geld genereert als het spelen leuk is, irritaties veroorzaakt door beveiliging neemt dat plezier weg.
"Het experiment van Blizzard is voor ons allen interessant. Banken gebruiken allerlei authenticatie manieren om maar niet op hardware apparaatjes zoals die van Blizzard over te stappen. Als pentesterss kunnen we zeggen dat deze manieren falen. Geen enkel systeem kan veilig zijn als het vertrouwt dat gebruikers verstandig met hun logingegevens omgaan."
Deze posting is gelocked. Reageren is niet meer mogelijk.