Xbox Liven tietoturvan pitävyys on noussut tapetille aina aika-ajoin jo useita kuukausia. Jotkin palvelun käyttäjät ovat raportoineet tapauksista, että heidän pelitunnuksiaan olisi käytetty luvatta.
Samalla Microsoft on pitäytynyt kannassaan, että tietoturva pitää kyllä, mutta käyttäjät ovat voineet narahtaa tietokalasteluun. Useat uhrit ovat kuitenkin väittäneet, etteivät ole luovuttaneet tilitietojaan ulkopuolisille.
Nyt hakkeroinneille on esitetty teoria. Eurogamer raportoi omiin lähteisiinsä vedoten, että tietoturvan akilleen kantapää on Xboxin virallinen nettisivu, Xbox.com, joka antaa hyökkääjälle kahdeksan salasanan arvausyritystä ennen kuin koneellisen kirjautumisen esto CAPTCHA aktivoituu. Se ei kuitenkaan pysäytä kirjautumisyrityksiä, ja se voidaan nollata kokeilemalla välillä toista tiliä.
Tämän puitteissa hyökkääjä voi ajaa sivustolla automaattisen skriptin, joka arvailee loputtomasti salasanoja tämän puolesta.
Aivan aluksi hyökkääjän on tosin löydettävä uhrin Gamertagiin yhdistetty sähköpostiosoite esimerkiksi Googlen avulla. Xbox.comissa käytettävä Windows Live ID -järjestelmä kuitenkin auttaa hyökkääjää sen verran, että se kertoo, onko ID olemassa. Jos on, systeemi ilmoittaa vain salasanan olevan virheellinen.
Näiden metodien avulla hyökkääjä voi ilmeisesti riittävän monta arvausta tehtyään päästä sisään pelitilille ja käyttää tilille tallennettua maksukorttia virtuaaliesineiden hankintaan.
Mikäli teoria pitää paikkansa, suurimmassa vaarassa ovat ne, joiden salasana on lyhyt, koostuu pelkästä sanasta tai jotka käyttävät salasanaansa useissa eri paikoissa. Esimerkiksi viime kevään Playstation Networkin murrossa paljastuneet tiedot ovat voineet auttaa hyökkääjiä Xbox Live -tileille pääsyssä. Täysin sattumanvaraisten ja pitkien salasanojen arvaaminen ei sen sijaan onnistu järkevässä ajassa - edes koneellisesti.
Microsoft ei ole antanut asiasta virallista vastausta.