打开网易新闻 查看精彩图片

游戏圈最黑色幽默的一幕发生了——玩家还没摸到《GTA6》的边,黑客先玩上了"侠盗猎车手:数据版"。ShinyHunters团伙攻破Rockstar的第三方服务商Anodot,拿到了Snowflake服务器权限,放话4月14日前不付赎金就公开数据。这不是Rockstar第一次被盯上,2022年那次泄露让GTA6早期画面全网飞,这次黑客学聪明了,直接找供应商下手。

第三方服务商成"软肋":Anodot的认证令牌是怎么丢的

第三方服务商成"软肋":Anodot的认证令牌是怎么丢的

攻击路径比想象中老套。TechRadar披露,ShinyHunters搞到了Anodot的认证令牌(authentication tokens),借此溜进客户的Snowflake账户。这种"借道打劫"的手法在供应链攻击里很常见——你不直接攻城堡,先收买送菜的。

Anodot的客户名单读起来像科技行业点名册:Puma、Vimeo、King、TripAdvisor、Credit Karma都在列。Rockstar只是其中之一。目前尚不清楚漏洞被利用了多久,也不确定其他客户是否遭殃。Hackread报道称,黑客上周六已在暗网放话,但Anodot至今未回应置评请求。

Rockstar给Kotaku的声明试图降温:「我们可以确认,有限的非核心公司信息在一次第三方数据泄露中被访问。这一事件对我们的组织或玩家没有影响。」

但"非核心"的定义权在公司手里。Kotaku援引消息称,泄露内容可能包括合同、财务文件、营销计划等。对一家估值数十亿美元、GTA6被押注为下一代印钞机的公司来说,这些"非核心"数据的含金量,外人很难评估。

ShinyHunters的"履历":从AT&T到Ticketmaster的勒索流水线

ShinyHunters的"履历":从AT&T到Ticketmaster的勒索流水线

这不是一群毛贼。ShinyHunters近年频繁出现在头条:AT&T、思科、微软、Ticketmaster都吃过他们的亏。他们的商业模式很清晰——窃取数据、勒索赎金、倒计时威胁、公开拍卖或泄露。流水线作业,效率惊人。

这次给Rockstar的通牒措辞直白:「Rockstar Games,你们的Snowflake实例因Anodot.com而被攻破。付钱,否则泄露。」还附带"增值服务"——如果到期不联系,将制造"若干恼人的(数字)问题"。

游戏行业对这类威胁格外敏感。开发周期动辄五到七年,内部资产和路线图一旦提前曝光,市场期待值管理、竞争对手情报、甚至团队士气都会受冲击。2023年Rhysida攻击索尼旗下的Insomniac Studios,泄露超1TB数据,涉及《漫威蜘蛛侠2》和未公布的《金刚狼》项目。2022年Rockstar那次泄露,GTA6早期画面在TikTok和YouTube疯传,公司被迫提前确认游戏存在。

那次事件的幕后是一名英国少年,利用社会工程学和员工凭证潜入Slack和Confluence。相比之下,ShinyHunters的技术路径更"工业化"——找软柿子(第三方服务商),批量渗透,标准化勒索。

打开网易新闻 查看精彩图片

Snowflake的"多租户"困境:一个令牌能开多少扇门

Snowflake的"多租户"困境:一个令牌能开多少扇门

Snowflake是云数据仓库领域的头部玩家,主打多租户架构——多个客户共享底层基础设施,逻辑上隔离。这种设计降低了成本,但也意味着:一旦某个环节的身份验证机制被绕过,影响面可能跨客户蔓延。

Anodot作为"云成本监控和商业分析"服务商,需要接入客户的Snowflake实例读取数据。这种接入依赖认证令牌,而非每次手动登录。令牌一旦泄露,相当于拿到了长期有效的万能钥匙。Rockstar的声明暗示数据访问是"有限的",但未说明是哪些实例、多少数据、是否涉及GTA6相关内容。

ShinyHunters的声明刻意提到了"Snowflake instances"——复数。这可能有威慑成分,也可能暗示他们摸到了不止一个入口。Snowflake本身尚未就此事件公开表态,其安全模型中"令牌生命周期管理"和"异常访问检测"的环节,正被业界重新审视。

对Rockstar而言,2022年的教训是:泄露一旦发生,控制叙事的能力会瞬间丧失。那次他们选择沉默数周,直到画面全网飞才被迫回应。这次反应速度快得多——4月11日确认事件,赶在黑客倒计时(4月14日)之前发声。

勒索游戏的"囚徒困境":付钱还是硬扛

勒索游戏的"囚徒困境":付钱还是硬扛

付赎金是灰色地带。美国财政部外国资产控制办公室(OFAC)明确警告,向特定黑客团体付款可能违反制裁法规;但不付,数据公开后的声誉损失、监管审查、诉讼风险同样实打实。游戏公司的特殊之处在于:粉丝对泄露内容的"饥饿感"会放大伤害——GTA6的任何风吹草动都能上热搜,官方精心策划的营销节奏会被彻底打乱。

Rockstar的母公司Take-Two Interactive 2024财年营收约53亿美元,GTA6被普遍视为下一个增长引擎。分析师估计首年销售额可能突破30亿美元。在这个量级面前,黑客的赎金要价(通常数百万到数千万美元)理论上"不贵",但支付的政治和法律风险让决策复杂得多。

ShinyHunters设定的48小时窗口(从周六放话到周一截止)也是一种心理战术——压缩决策时间,制造紧迫感,减少受害方协调法律、公关、技术团队的余地。Rockstar的提前声明可能是反制:先定性为"非核心信息泄露",降低公众预期,削弱黑客筹码。

截至发稿,Rockstar未回应进一步置评请求,Anodot保持沉默,ShinyHunters的倒计时正在走动。4月14日之后,我们会看到数据公开、双方私下和解、还是黑客口中的"恼人数字问题"——三种剧本,目前都是开放结局。

唯一确定的是:在游戏发售前,GTA6的数据安全故事,已经比大多数游戏本身更跌宕了。