🌐 This article hasn't been translated yet — showing the Japanese version.
Steamから12TB流出、真因は2013年から開けっ放しの旧配信網 thumbnail
DATA LEAK Importance Medium 2026-08-31

Steamから12TB流出、真因は2013年から開けっ放しの旧配信網

⏱ approx. 2 min views 29 likes 0 LOG_DATE:2026-08-31
TOC

2026年8月29日、Valveが運営するSteamから12TBものゲーム関連ファイルがインターネット上に流出した。ゲーム史上最大規模とされるこの漏えいは、外部からの侵入によるものではない。単に「公開されたウェブサイトからダウンロードできた」だけだった。

中身はValve自身のPortal、Half-Life、Portal 2の未発表ビルドや削除済みコンテンツ(武器デザイン、キャラクター案、没マップなど)に加え、Call of Duty、バイオハザード、ソニック、Batman: Arkham Asylumなど他社タイトルのベータ版ビルドまで含まれていた。いずれも2003年から2013年の間にアップロードされた古いデータだ。Valveは記事執筆時点で流出を公式に認めていない。

原因は2013年に置き去りにされた旧CDN #

2013年3月: SteamPipeへ移行
Valveが旧配信システム(Steam2の NCF/GCF 形式)から現行の SteamPipe へ切り替え。
旧エンドポイントが取り残される
移行時に旧インフラの公開エンドポイントを閉じ忘れ、10年以上アクセス可能な状態が続く。
2026年8月: 発覚・流出拡散
誰でもダウンロードできる状態だったファイル群がまとめて公開され、12TBの流出として表面化。

攻撃者は脆弱性を突いたわけでも認証を破ったわけでもない。ただ「開いたまま」だったドアを見つけて歩いて入っただけだ。侵害というより、典型的な設定ミス(ミスコンフィグレーション)である。

棚卸しされない資産が一番の弱点 #

本件の核心は、侵入ではなく「資産の棚卸し漏れ」にある。システム移行やリプレース時に旧エンドポイントを閉じ忘れる問題は、Steamほどの巨大プラットフォームでも起こり得る。放置されたS3バケットや野良サブドメインの乗っ取りと構造は同じで、攻撃対象領域は「今使っているシステム」だけでなく「かつて使っていたシステム」にも及ぶ。開発中ビルドの流出に個人情報被害こそないが、各社の未発表IPやセキュリティ管理体制への信頼を静かに揺るがす教訓となった。

𝕏 Post B! Hatena

COMMENTS 0

No comments yet — be the first to leave one.

Post a comment