Aviso de seguridad sobre jugar LittleBigPlanet en línea

LBP Union y el Proyecto Lighthouse no están afiliados con Sony Interactive Entertainment o sus subsidiarios. El Proyecto Lighthouse es un proyecto de ingeniería inversa limpia de las ya desaparecidas funciones en línea de LittleBigPlanet de PlayStation 3 y Vita. No se distribuye ningún código propietario. Bajo ninguna circunstancia respaldaremos o apoyaremos la piratería. Debes tener tu propia copia del juego para usar las funciones personalizadas una vez que estén disponibles. Al utilizar estas funciones, libera a Sony Interactive Entertainment (Sony) así como a cualquier empleado o agente de Sony, de cualquier y toda responsabilidad, pérdida corporativa, o personal causada a usted o a otros por el uso de los servidores personalizados de Lighthouse para LittleBigPlanet.

Traducido por Catu_sackbot

A medida que comprendemos mejor cómo funciona LittleBigPlanet, nos van quedando claro las razones probables de porqué Sony decidió descontinuar los servidores en línea para estos juegos tan queridos. Estamos comprometidos a seguir soportando la próxima generación de juegos en línea para LBP, pero no podemos ignorar los desafíos que se enfrentaremos para garantizar que el juego sea seguro de jugar en línea. El propósito de este aviso es informar a la comunidad de LBP de los peligros de jugar en línea y que habría que hacer para que sea más seguro jugar en línea.

¿Dónde se aplica esta información?

Tenga en cuenta que este aviso está relacionado con el cliente del juego, no con el servidor. Los peligros y amenazas que revelaremos en esta publicación se aplican a todos los juegos en línea en todos los servidores personalizados de LBP. Esto significa que estas vulnerabilidades no pueden ser parcheadas mediante el software del servidor. Estas son cuestiones específicas del juego en sí.

Ejecución remota de código

En los últimos meses, LBPUnion se ha vuelto más consciente de todo el potencial del motor de secuencias de comandos integrado de LBP. De forma predeterminada, LBP utiliza el sistema de secuencias de comandos (conocido internamente como “fishfingers”) para proporcionar objetos con características dinámicas. Por ejemplo, la mochila cohete (el potenciador jetpack), utiliza una secuencia de comandos que le dice cómo debe comportarse cuando Sackboy lo agarra y cómo debe dejarte volar.

Los scripts son necesarios para que el juego opere y son responsables de las funciones básicas del juego, como la interfaz de usuario, los objetos, los secuenciadores de música, etc. Sin embargo, los scripts se pueden modificar y adjuntar a cualquier objeto, pegatina u o cualquier otro elemento (llamados “recursos”). Esto desafortunadamente ofrece a los jugadores maliciosos la posibilidad de hacer muchas cosas, como cambiar tu descripción de usuario, o mostrar una notificación de pantalla. El mes pasado, jugadores malintencionados abusaron del sistema de emparejamiento de Beacon para unirse a usuarios y colocar scripts personalizados incrustados en objetos de las cápsula del anfitrión.

Más generalizado, esta es una vulnerabilidad llamada ejecución remota de código. Sucede cuando alguien malintencionado puede controlar tu juego para realizar acciones sin tu consentimiento. Es importante destacar que cualquier acción que realicen parecerá venir de tu cuenta y tu dirección IP haciendo más difícil determinar quien es el responsable de la acción.

El riesgo de ERC

Los scripts modificados pueden realizar acciones por la fuerza en tu nombre sin tu consentimiento o conocimiento. En el ejemplo anterior, las descripciones de los perfiles específicos de los anfitriones se cambiaron por texto malicioso. Sin más contexto, nuestro equipo de moderación podría fácilmente confundirse y pensar que ese texto fue un cambio del propio anfitrión y no de un jugador malintencionado. Esto se debe a que cuando ocurre el cambio de la descripción del perfil, se realizan desde su cuenta y su dirección IP. Esto se debe a que se cargó el script mientras tú eras el anfitrión. Un adversario no necesita tu consentimiento o aprobación para hacer esto si está en una sesión multijugador contigo.

Más allá de LittleBigPlanet

Lo más alarmante y reciente es que nos informaron que existe la posibilidad de que los scripts de LBP escapen de los límites del juego en sí. Es teóricamente posible que un script pueda afectar al software principal de tu PS3 y bloquear tu sistema. Para los usuarios de RPCS3, si es posible que escape del emulador, podría incluso afectar otras partes de tu máquina. un usuario podría unirse a tu cápsula y luego colocar un objeto que podría causar daños a tu máquina. No conocemos ningún adversario que tenga esta capacidad, pero la posibilidad teórica de este riesgo es preocupante. Los scripts en LBP es utilizan para tantas funciones del juego que casi cualquier evento que ocurra en el juego puede controlarse o manipularse mediante un script.

Porqué no es suficiente deshabilitar la función en picada

Intentamos mitigar el problema deshabilitando la función en picada. Desafortunadamente esta medida se tomó con la supervisión de que hay formas de evitar la función en picada en un servidor de LBP como Beacon y otros. Por lo tanto, deshabilitar en picada no impedirá que un actor malintencionado te envíe una solicitud para unirse, incluso si no están en tu lista de amigos de PSN o RPCN. También estamos investigando la posibilidad de que un actor malintencionado pueda unirse por la fuerza a una sesión sin tu aprobación, algo que todavía no verificamos.

¿Cómo solucionamos esto?

Hay algunas cosas a considerar cuando abordamos estos desafíos:

  1. ¿Qué podemos hacer ahora mismo, los operadores de Beacon, para mitigar el riesgo?
  2. ¿Qué puedes hacer, el usuario final, para protegerte a ti mismo?
  3. ¿Qué debemos hacer para corregir el problema en el futuro?

Beacon

Actualmente, estamos tomando las sig. medidas para ayudar a que Beacon sea más seguro tras el descubrimiento de estas vulnerabilidades:

  1. Estamos deshabilitando los registros en RPCS3. Las personas con RPCS3 que quieran registrarse deben solicitar unirse a Beacon a través de nuestro servidor de Discord. Debes ser manualmente aprobado antes de que puedas jugar. Sin embargo, en RPCS3 también se pueden crear y verificar cuentas iniciando sesión primero en una cuenta de PSN con el mismo nombre de usuario. Tomamos esta decisión porque RPCS3 es el vector de abuso mas usado en Beacon. Nuestro objetivo es restablecer la creación de cuentas RPCS3 una vez que tengamos mejores herramientas a nuestra disposición.
  2. Estamos haciendo este aviso de seguridad para informarte de los peligros del juego en línea para que puedas decidir tu mismo que hacer.
  3. aunque esto no va a impedir que personas maliciosas se te intenten unir, mantenemos la función en picada desactivada para ayudar a desalentar el abuso y alentar a las personas a que jueguen con otras personas en las que confíen.
  4. Mantener informad a nuestro equipo de moderación para minimizar las chances de castigar a alguien por algo que hizo otra persona maliciosa.

Hay una serie de pasos que puedes seguir para disminuir el riesgo de jugar LBP en línea:

  1. Lo más importante que puedes hacer para protegerte es jugar sólo con personas en las que confíes. Si alguien se te logra unir sin tu consentimiento explícito, cierra el emulador o apaga tu consola inmediatamente.
  2. Evita la inactividad mientras estás en línea. Si esperas no moverte por un período de tiempo, cierra sesión en PS3. Esto va a reducir el riesgo en caso de que un adversario encuentre una manera de unirse a ti sin tu consentimiento.
  3. Si usas RPCS3, elige tu máquina con cuidado. Si tienes archivos importantes o confidenciales en la máquina, considere migrarlos a otro lugar o encriptarlos.
  4. También puedes considerar ejecutar RPCS3 en una máquina virtual, pero puedes tener problemas de rendimiento.
  5. Crea una copia de seguridad regularmente. Esto aplica para PS3, RPCS3 y Vita.

El futuro

La pregunta es: ¿Cómo se puede solucionar la ejecución remota de código en LBP?¿Cómo podemos hacer más seguros a los servidores personalizados de LBP?

¿Deberías segur jugando LBP en línea?

Para poner fin definitivamente a este problema, el cliente en sí — tu juego — debería tener alguna característica preventiva, ya sea parcheada o implementada de alguna otra manera. Esto requiere tecnología y experiencia que solo unas pocas personas en la comunidad puede que posean en este momento. Seguiremos de cerca y exploraremos esta solución ya que todos los miembros de la comunidad se van a beneficiar de ella, independientemente de su comunidad de servidores personalizados. En el futuro, lo más posible es que se pueda incorporar un potencial parche para solucionar este problema en las soluciones de parcheo existentes, como Refresher o UnionPatcher y otros futuros programas de parcheo. Si alguien quiere contribuir a esta solución, agradecemos toda la ayuda posible. Idealmente, esta solución debería ser comunitaria y estamos a disposición para ayudar a cualquiera que también pueda encontrar su propia solución.

¿Debería seguir jugando LBP en línea?

La respuesta a esta pregunta depende totalmente de la persona. Hay varias maneras de minimizar el riesgo, como jugar sesiones multijugador sólo con personas de confianza. LBPUnion se compromete a hacer todo lo posible para mitigar este problema y ayudar a la comunidad. Si tienes alguna pregunta sobre este aviso, contáctanos. Vamos a estar proporcionando actualizaciones a medida que aprendamos más sobre esta vulnerabilidad e investiguemos hacia un posible parche.