Discord е свързан с поредно изтичане на данни, но този път слабото място не беше самата чат платформа. Изтичането на данни при Discord Double Counter включваше услуга за защита на сървъри, наречена Double Counter, която разкри около 275 000 уникални имейл адреса, според репортаж на Al Bawaba. Инцидентът е полезно напомняне, че инструментите, изградени около Discord, могат да изложат потребителите също толкова лесно, колкото и самата платформа.

Какво разкри изтичането при Double Counter

Въз основа на наличния репортаж, Double Counter е услуга за защита на сървъри, използвана в Discord общности. Изтичането разкри приблизително 275 000 уникални имейл адреса. Източникът го описва като поредното голямо изтичане на данни, свързано с екосистемата на Discord, но не предлага подробна разбивка на други видове данни, хронология или как е станало изтичането. Ние няма да гадаем тези подробности.

Това, което можем да кажем, е ограничено, но важно: имейл адресите бяха разкрити в голям мащаб и излагането дойде чрез услуга на трета страна, а не беше описано като компрометиране на собствените системи на Discord. Ако някога сте се верифицирали чрез бот за защита на сървър, струва си да проверите дали Double Counter е бил един от тях.

Защо ботовете на трети страни в Discord са слабо звено

Discord сървърите разчитат в голяма степен на ботове и допълнителни услуги за модерация, верификация и защита от рейдове. Всяка от тях се управлява от отделен оператор със собствени практики за сигурност и всяка може да съхранява информация за хората, които преминават през сървъра. Когато оторизирате приложение, вие се доверявате на този оператор да защити всичко, което събира.

Това създава пропуск, за който много потребители никога не се замислят. Discord може да защити собствената си инфраструктура, но не може напълно да контролира как външните разработчици съхраняват данните, които получават чрез оторизирани приложения. Услугата за защита също е привлекателна цел, защото целта ѝ е да верифицира и проверява членове, което означава, че може да обработва идентифициращи данни от голям брой хора в много сървъри.

Този модел не е уникален за Discord. Нашето покритие на твърдението за изтичане на 40 000 стриймъри в Twitch показа как разкритите данни за контакт могат да циркулират по различни начини и как причината за изтичане не винаги е директен хакерски пробив в основната платформа. Практическият урок е същият: погледнете цялата верига от услуги, свързани с акаунта ви, а не само платформата на преден план.

Какво означават изтеклите имейли за фишинг и отвличане на акаунти

Имейл адресът сам по себе си не е парола и изтичането само на имейли не означава, че някой може да влезе в акаунтите ви. Но той все още има стойност за атакуващите. Списък с адреси, свързани с конкретна общност или услуга, позволява на измамниците да създават съобщения, които изглеждат уместни, като фалшиви известия за сигурност от Discord, фалшиви подкани за верификация на сървър или фалшиви предупреждения за акаунта ви.

Рискът от отвличане на акаунт е косвен. Ако фишинг имейл ви убеди да въведете данните си за вход на фалшива страница за вход или ако използвате повторно парола в различни услуги, изтеклият адрес се превръща в отправна точка за по-широка атака. Геймърите и модераторите на общности са често срещани цели за този вид социално инженерство, защото компрометиран Discord акаунт може да бъде използван за разпространение на измамни връзки към приятели и сървъри.

Какво означава това за вас

Ако използвате Discord, ключовият въпрос е дали някога сте взаимодействали с Double Counter, например чрез верификация на сървър, който го използва. Ако е така, третирайте имейл адреса си като потенциално разкрит. Не е нужно да изпадате в паника, но известно време трябва да бъдете по-скептични към неочаквани съобщения.

Дори ако никога не сте използвали тази конкретна услуга, инцидентът се отнася в широк смисъл. Всеки бот, който оторизирате, е още една компания или индивид с достъп до част от вашата информация. Колкото по-малко от тях използвате, толкова по-малко е излагането ви.

Как да намалите излагането си в Discord

  • Одитирайте оторизираните приложения. В настройките на Discord прегледайте приложенията и ботовете, свързани с акаунта ви, и премахнете всички, които вече не използвате или не разпознавате.
  • Бъдете внимателни с подканите за верификация. Помислете добре, преди да завършите процеси на верификация, които искат повече, отколкото сте готови да споделите.
  • Отнасяйте се с подозрение към неочаквани имейли. Не кликвайте върху връзки в съобщения, които твърдят, че са от Discord или от сървър. Вместо това отворете приложението директно.
  • Използвайте уникална парола и двуфакторна автентикация. Това ограничава щетите, ако фишинг опит успее другаде.
  • Обмислете отделен имейл адрес. Използването на специален адрес за Discord и подобни услуги предпазва основната ви пощенска кутия от излагане при изтичане.

Изводи

Изтичането на данни при Discord Double Counter показва, че излагането ви в Discord зависи от повече от собствените защити на платформата. Около 275 000 уникални имейл адреса изтекоха чрез услуга за защита на сървъри и най-безопасната реакция е да намалите броя на третите страни, които съхраняват информацията ви.

Започнете с преглед на това кои приложения и ботове на трети страни сте оторизирали в Discord и премахнете тези, които не ви трябват. За да разберете какво още самата платформа събира за вас, прочетете нашия анализ на новите проверки за възраст на Discord и какви данни наистина се събират, заедно с нашето ръководство за проверките за възраст на Discord от 23 септември.