Популярната мултиплейър браузър игра NationStates, разработена от автора Макс Бари и базирана свободно на неговия роман Jennifer Government, потвърди сериозно изтичане на данни. Сайтът беше временно спрян, за да се проведе разследване на инцидента. Неоторизиран потребител е получил достъп до продукционния сървър и е копирал потребителска информация.
Как се случи пробивът
На 27 януари 2026 г. играч е съобщил за критична уязвимост в приложението на NationStates.
Вместо да ограничи действията си до тестване, този играч надхвърлил разрешените граници и е получил отдалечено изпълнение на код (RCE) на основния продукционен сървър. Това му е позволило да копира код на приложението и данни за потребители на собствената си система.
„Този играч е имал история с около дузина доклади за бъгове и уязвимости към NationStates от 2021 г., особено през последните шест месеца. Той не е част от екипа и никога не е имал разрешение за достъп до сървъра или привилегирован достъп“, се казва в обновеното съобщение за пробива от Макс Бари.
Играта е имала практика да награди играчи с „Bug Hunter“ значка за откриване и съобщаване на бъгове, но този път играчът е преминал границата и е компрометирал системата.
Уязвимата функция
Пробивът произхожда от нова функция, наречена „Dispatch Search“, въведена на 2 септември 2025 г.. Атакуващият е комбинирал недостатъчно филтриран потребителски вход с бъг при двойно парсване, което е довело до RCE.
„Това е критична грешка и първият такъв случай в историята на сайта. Благодарим за доклада, но за съжаление играчът не се ограничи до потвърждаване на бъга и всъщност проникна в сървъра“, посочва Barry.
Сайтът беше временно спрян, за да се извърши пълно презареждане на сървъра, сигурност и ревизии, и подобряване на защитата на пароли.
Какви данни са изтекли
Според съобщението, компрометираните данни включват:
-
Имейл адреси, включително стари адреси, свързани с акаунта
-
Пароли, съхранявани като MD5 хешове (слаб метод по съвременни стандарти)
-
IP адреси при логване
-
Browser UserAgent информация
-
Телеграми (вътрешната система за лични съобщения в играта), където е възможно частично изтичане на съдържание
Важно: NationStates не събира реални имена, адреси, телефонни номера или данни за кредитни карти.
Мерки за потребителите
-
Сайтът се очаква да е възстановен в рамките на 2–5 дни.
-
Потребителите могат да проверят точните данни за своята нация на: https://www.nationstates.net/page=private_info
-
Препоръчва се сменяне на паролата, особено ако тя е използвана на други сайтове.
Пробивът в NationStates показва колко бързо уязвимости в нови функции могат да се превърнат в сериозен риск за данните на потребителите. Дори играчи с предишни заслуги в докладването на бъгове могат да нанесат непреднамерено щети, ако надхвърлят разрешените действия.
Сайтът е под наблюдение на властите и се извършват допълнителни проверки, за да се гарантира, че продукционният сървър е безопасен.









