Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

PCGH-Redaktion

Kommentar-System
Teammitglied
Jetzt ist Ihre Meinung gefragt zu Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

Unbedachte Internetnutzer werden wieder einmal auf die Probe gestellt. Erweiterungen für Googles Browser Chrome, die Spielern von Counter Strike: Global Offensive angeblich praktische Funktionen zur Verfügung stellen sollten, leeren in Wahrheit hinterrücks das Steam-Inventar. Einfaches Deinstallieren schafft Abhilfe, Google hat die Erweiterungen aus dem App Store entfernt.

Bitte beachten Sie: Der Kommentarbereich wird gemäß der Forenregeln moderiert. Allgemeine Fragen und Kritik zu Online-Artikeln von PC Games Hardware sind im Feedback-Unterforum zu veröffentlichen und nicht im Kommentarthread zu einer News. Dort werden sie ohne Nachfragen entfernt.

lastpost-right.png
Zurück zum Artikel: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar
 
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

Und das ganze umgeht auch noch elegant den Schutz der erst kürzlich bei Steam eingeführt wurde ... Da die Gegenstände verschenkt wurden, greift der Schutz nämlich nicht.

Vertrauen ist gut, aber solche "Helferlein" würde ich nie installieren.
 
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

Wenn man den genauen Verbrecher-Account kennt, kann man doch die gestohlenen Gegenstände wieder zurücktransferieren.

Dürfte für Valve ja wohl kein Problem sein.

Und so viel Entgegenkommen sollte man doch als Kunde wohl erwarten können.
 
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

Bei diesen Bezeichnungen würde ich aber 3 mal überlegen ob ich sie wirklich haben will, immerhin hat Google sie entfernt aber ich bezweifle das Valve das Geld oder die Spiele zurück gibt. Schliesslich ist der Nutzer selber dafür verantwortlich was er installiert und nicht Valve.
 
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

Es wird aber doch eindeutig mit krimineller Absicht eine Lücke im System von Steam ausgenutzt.
Also liegt auch Verantwortung bei Valve.
Da einfach den Account vom handeln auszuschließen, ist ja mal mehr als lahm.
 
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

Es wird aber doch eindeutig mit krimineller Absicht eine Lücke im System von Steam ausgenutzt.
Also liegt auch Verantwortung bei Valve.
Da einfach den Account vom handeln auszuschließen, ist ja mal mehr als lahm.
Das heisst Valve istr Schuld für die Dummheit seiner Nutzer? :what:
Valve hat die Leute doch nicht gezwungen die Addons zu nutzen....

Es ist auch keine Lücke sondern es wurde das Gift-System genutzt...

Wenn man den genauen Verbrecher-Account kennt, kann man doch die gestohlenen Gegenstände wieder zurücktransferieren.

Dürfte für Valve ja wohl kein Problem sein.

Und so viel Entgegenkommen sollte man doch als Kunde wohl erwarten können.
Ist auch kein Problem nur funktioniert das so einfach nicht. Es wurde Das Gift-System genutzt und somit sieht es für Valve so aus als ob der Bestohlene die Spiele verschenkt hat
Somit muss nun der Bestohlene nachweisen das dies durch die Addons passiert ist, aber Valve kann hier nur aus Kulanz die Sachen zurückgeben.
 
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

Wer sich solche "Erweiterungen" installiert gehört der Steamaccount abgenommen und gleichzeitig PC Verbot bekommen. Wie dumm sind die Leute eigentlich für jeden Müll, irgendwas aus dem Internet installieren zu müssen?
Schon allein das diese dem Tool auch noch die kompletten Rechte an ihren Accounts geben ist einfach nur Fail.
 
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

In den Steam AGB steht bestimmt irgendwo das solche sachen Verboten sind. Pech gehabt.

Aber die betroffenen haben wohl Glück das auch Steam ein Interesse daran hat das ganze aufzuklären um zu Lernen.
 
Zuletzt bearbeitet:
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

Wer sich solche "Erweiterungen" installiert gehört der Steamaccount abgenommen und gleichzeitig PC Verbot bekommen. Wie dumm sind die Leute eigentlich für jeden Müll, irgendwas aus dem Internet installieren zu müssen?
Schon allein das diese dem Tool auch noch die kompletten Rechte an ihren Accounts geben ist einfach nur Fail.

Wenn man mit dem Market Geld machen will und zB. 1000 Cases für 0,03€ kauft um die dann für 0,06€ zu verkaufen, muss man regelrecht auf solche Erweiterungen zurückgreifen..
 
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

muss man regelrecht auf solche Erweiterungen zurückgreifen..
Nein muss man nicht....Wie du siehst ist nämlich das der Grund warum es solche Erweiterungen überhaupt gibt, da viel zu viele Idioten da draussen gibt die auf sowas reinfallen und sich dann hinterher beschweren.

In den Steam AGB steht bestimmt irgendwo das solche sachen Verboten sind. Pech gehabt.
Nope steht nicht drin aber es steht drin das man seine Accountdaten nicht weiter geben soll undich vermute mal diese Plugin gehen nicht über die SteamAPI bzw Steam Openid welche dann nur eine Code an die Seite/Plugin sendet, sondern fordert die User auf sie mit ihren Daten einzuloggen.

Würden diese nämlich über Steam OpenID gehen dann müsste man auf die Steam OpenID Seiten kommen und den folgenden Text sehen

By signing into steamdb.info through Steam:


  • the site will be able to identify you within the Steam Community and retrieve public info such as your stats and achievements.
  • a unique numeric identifier will be shared with the site, rather than your Steam login credentials.
  • basic information about your Steam account will be shared with a third-party web site. See our Privacy Policy for more information.
 
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

Technisch wäre es für Valve absolut kein Problem, diese Spiele (Geschenke) zurückzugeben... Anders als bei handelbaren Gegenständen, denn diese werden nur dupliziert, und verlieren dabei Wert. Ob sie jedoch so kulant sind?
 
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

Würden diese nämlich über Steam OpenID gehen dann müsste man auf die Steam OpenID Seiten kommen und den folgenden Text sehen

nur mal so ne info am rande:
erweiterungen müssen sich prinzipiell an garnichts halten.
erweiterungen können CSP aushebeln, requests mit falschem referrer machen, request body's und header verfälschen etc. etc.
ne ebene tiefer können sich erweiterungen auch noch bewegen.
diverse ad blockende erweiterungen können auf diese weise ressourcenschonend ads blockieren oder beispielsweise wirklich nützliche debugging features dem browser hinzu fügen.

es ist mit erweiterungen kein problem internetseiten in jeglicher form zu spoofen.
dass der hier genannte fall eintritt war nur eine frage der zeit.

der account inhaber lacht sich schlapp da die items mit sicherheit schon lange auf irgendwelchen gambling seiten gewaschen wurden oder ggf sehr viele hops hinter sich haben.


Technisch wäre es für Valve absolut kein Problem, diese Spiele (Geschenke) zurückzugeben... Anders als bei handelbaren Gegenständen, denn diese werden nur dupliziert, und verlieren dabei Wert. Ob sie jedoch so kulant sind?
technisch gesehen hat jedes item ne unique id. rechtlich gesehen kann valve dublikate aushändigen da nicht mehr nachvollziehbar ist ob am ende jemand auf legale weise eines dieser items erworben hat. (wie auch immer)


noch ein kleiner nachtrag (rant):
technisch gesehen kann valve NICHTS gegen chrome erweiterungen machen da sie sich wie "normale benutzer" verhalten können.
valve könnte nur verbieten dass der handel über chrome / firefox etc. überhaupt möglich ist.. oh wait.. man kann ja die browser id spoofen und da der steam client webkit benutzt ist "chrome" garnicht so abwegig um so zu tun als ob es sich tatsächlich um den eigentlichen steam client handelt.. dank diverser reverse engineering erfolge ist es sogar möglich die eigentlichen steam client funktionen ohne steam client zu nutzen.
valve ist einfach machtlos.

die abschaltung solcher funktionen hat nur zur folge dass leute wie seishun, DoctorMcKay, viele andere leute und sogar meine wenigkeit alternativen suchen damit die gambling seiten etc. weiterhin am leben bleiben.

es wird immer leute geben die das zeug für böse zwecke einsetzen. wenigstens mein zeug is closed source aber was bringts.. es ist einfach allgemein bekannt wie steam und sogar die source engine im inneren arbeiten und so lange gambling seiten etc. den betreibern / codern / mods geld in die taschen schieben wird es auch so schnell keiner aufgeben lösungen zu finden. selbst valve profitiert in kleinen teilen von gambling seiten da diese den key verkauf ankurbeln und gewonnene items sehr oft im steam market landen und dort ebenfalls gekauft werden.
man bedenke dass die two way authentication kurz nach bekanntgabe durch valve's trade einschränkungen von der community automatisiert wurde. es ist mittlerweile ein leichtes bots zu betreiben die sich wie normale nutzer verhalten. valve kann nur honeypots platzieren die auf fehler in diesen frameworks anspielen. sowas würde allerdings nur für wenige stunden helfen. valve ist sich dessen bewusst.


so. folgendes auf eigene gefahr. generell sollte niemand erweiterungen nutzen sofern er nicht selbst dazu in der lage ist den code der erweiterungen zu untersuchen:
da ich nicht der author der folgenden erweiterungen bin kann ich nicht versichern dass diese auch in zukunft sauber sind. aktuell ist es jedoch der fall.
ich empfehle:
https://chrome.google.com/webstore/detail/enhanced-steam/okadibdjfemgnhjiembecghcbfknbfhg
und
https://chrome.google.com/webstore/detail/steam-inventory-helper/cmeakgjggjdlcpncigglobpjbkabhmjl
 
Zuletzt bearbeitet:
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

nur mal so ne info am rande:
....
blablabla
Nur mal so am Rande, da du es nicht verstanden hast!
Wenn es nicht über Steam OpenID geht loggt man sich verdammt nochmal nicht mit seinen Daten ein! Es gibt einen Grund warum es die SteamAPI und somit Steam OpenID gibt...W
Was interessiert es mich ob sich irgend ein drecks Plugin für irgendwas an was halten muss, vor allem da ich dazu nicht geschrieben habe, solange es nicht über OpenID geht würde ich in tausend Jahren nicht meine Daten dort eingeben und sogar bei OpenID bin ich skeptisch.

Was Erweiterungen nicht können sind Links fälschen und schon gar nicht die original Domains nutzen. Wenn somit also nicht "https://steamcommunity.com/openid/login?openid.identity=" da steht klick ich weder drauf noch würde ich meine Daten dort eingeben.

Also erzähl mir nicht irgendein Quark was irgendwas kann, es interessiert mich nicht und die meisten hier auch nicht.
Fakt ist die Nutzer der Erweiterungen sind selbst Schuld wenn sie ihre Daten dort angeben und somit den vollen Zugriff auf ihren Account weitergeben und da sind wir auch an einem Punkt der SSA den die Weitergabe der Accountdaten an Dritte ist untersagt.


Sie sind damit einverstanden, dass ausschließlich Sie persönlich die Verantwortung für jegliche unter Verwendung Ihrer Zugangsdaten und/oder Ihres Kennworts erfolgende Nutzung Ihres Benutzerkontos sowie für die Kommunikation und Aktivitäten tragen, die auf der Steam-Plattform in Folge der Nutzung Ihres Benutzerkontos und der Steam-Plattform erfolgt bzw. stattfinden, und dass Valve in keiner Weise für die konkrete Nutzung Ihres Benutzerkontos sowie für die Kommunikation und Aktivitäten verantwortlich ist, die auf der Steam-Plattform in Folge der Nutzung Ihres Benutzerkontos erfolgt bzw. stattfinden. Wenn Sie der Auffassung sind, dass die Vertraulichkeit Ihrer Zugangsdaten und/oder Ihres Kennworts nicht mehr gegeben sein könnte, müssen Sie Valve hiervon unverzüglich unter Verwendung des Support-Formulars (https://support.steampowered.com/newticket.php) informieren.
 
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

Nur mal so am Rande, da du es nicht verstanden hast!
bla bla bla
Was Erweiterungen nicht können sind Links fälschen und schon gar nicht die original Domains nutzen. Wenn somit also nicht "https://steamcommunity.com/openid/login?openid.identity=" da steht klick ich weder drauf noch würde ich meine Daten dort eingeben.

hast du jemals ne erweiterung geschrieben? scheinst keine ahnung zu haben.

du musst im manifest.json einfach nur in den permissions sowas angeben wie "://steamcommunity.com/*", "webRequestBlocking" sowie "webRequest" und schon haste vollzugriff.

wenn du dann noch nachhause telefonieren willst mit geloggten login daten oder what ever dann viel spass mit der "content_security_policy" permission in der du einfach externe url's ins CSP hinzufügen kannst.

mach erstmal deine hausaufgaben.

nutzer geben GARNICHTS an. die erweiterung klaut sich einfach die session cookies und nutzt DEINEN browser um die im artikel genannten items zu verschicken.
zum auslösen reicht die installation der erweiterung. man muss sonst nichts machen außer bereits auf steamcommunity.com eingeloggt sein.
 
Zuletzt bearbeitet:
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

hast du jemals ne erweiterung geschrieben? scheinst keine ahnung zu haben.
Nope, Java ist mir zu primitiv. Hab aber in meiner Ausbildung ein Digitales-Speicherosziloskop für Siemens Motorenregler geschrieben.
Des Weiteren hab ich mehrere Programme für unseren Rootserver geschrieben um Server einfacher starten zu können bzw. zu erstellen.

nutzer geben GARNICHTS an. die erweiterung klaut sich einfach die session cookies und nutzt DEINEN browser um die im artikel genannten items zu verschicken.
zum auslösen reicht die installation der erweiterung. man muss sonst nichts machen außer bereits auf steamcommunity.com eingeloggt sein.
Und daran willst du mit deinem Blub Plugin vorbei? Eingeloggt bin ich, muss aber den Login nochmals bestätigen.

Untitled.png

Somit solltest du das erstnmal beweisen das es so geht wie du schreibst, den ich bezweifle das sehr stark vor allem da bei mir jedesmal noch der Mobile Authenticator dazwischen funkt wenn ich mich nur über den Browser einloggen will.
 
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

Nope, Java ist mir zu primitiv.
na wie gut dass java applets seit september 2015 z.b. von chrome absolut garnicht mehr unterstützt werden. java und flash sind im browser schon ne ganze weile tot.
du meinst vermutlich javascript aber für dich schmecken äpfel nach birnen richtig?

Anhang anzeigen 876522
Somit solltest du das erstnmal beweisen das es so geht wie du schreibst,...
was hat steamdb.info jetzt mit der steamcommunity zu tun?
erm.. garnichts?

beweis:
genanntes browserplugin welches aus dem chrome store entfernt wurde.
 
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

du meinst vermutlich javascript aber für dich schmecken äpfel nach birnen richtig?.
Was ändert es daran das es für mich zu primitiv ist?

Außerdem gibt es Äpfel die nach Birnen schmecken, die Sorte heisst "Wohlschmecker aus Vierlanden", schlechtes Beispiel gewählt :P


was hat steamdb.info jetzt mit der steamcommunity zu tun?
Das ist nicht Steamdb sondern die Steamcommunity Seite...Anscheinend hast du keine Ahnung wie man sich über Steam OpenID einloggt...
 
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

Was ändert es daran das es für mich zu primitiv ist?
Außerdem gibt es Äpfel die nach Birnen schmecken, die Sorte heisst "Wohlschmecker aus Vierlanden", schlechtes Beispiel gewählt :P
Das ist nicht Steamdb sondern die Steamcommunity Seite...Anscheinend hast du keine Ahnung wie man sich über Steam OpenID einloggt...
ich tu mir dein geschwafel nicht länger an. steam openid hat nichts mit dem community markt zu tun. rein garnichts.
meine hart erarbeitete berufsbezeichnung lautet: fachinformatiker für anwendungsentwicklung.
hier trennen sich unsere wege. viel spass mit deinem pseudowissen über mein fachgebiet.
 
Zuletzt bearbeitet von einem Moderator:
AW: Steam: Erweiterungen für Google Chrome leeren Steam-Inventar

ich tu mir dein geschwafel nicht länger an. steam openid hat nichts mit dem community markt zu tun. rein garnichts.
meine hart erarbeitete berufsbezeichnung lautet: fachinformatiker für anwendungsentwicklung.
hier trennen sich unsere wege. viel spass mit deinem pseudowissen über mein fachgebiet.
Steamcommunity Market? o.O
Keine Ahnung wo du das her hast, aber lese mal was ich wirklich geschrieben habe....

Wie gesagt weisst du nichts über Steam und Steam OpenID und wie es funktioniert...Geschweige den über den Mobile Authenticator....oder wie lange eine Session bei Steam hält und das man jede externe Anfrage nochmals bestätigen muss.

Edit:
Das Plugin kann ich mir auch annschauen dazu muss ich keine Ausbildung hier hochpushen oder soll ich nun alle Programiersprachen aufzählen die ich kann?
Was soll man muss aber auch verstehen können wie die Gegenseite das ganze annimmt und das willst du nicht verstehen!

Einfacher für dich...Solange ich den Browser aufhabe bleibe ich eingeloggt und nur dann!
Somit kann das nie im Leben über die Session funktionieren und wenn dann muss man das auch mitbekommen den man war/ist mit seinem Inventar beschäftigt und würde somit mitbekommen wenn da gleichzeitig jemand rumpfuscht.
 
Zuletzt bearbeitet:
Zurück