Discord byl spojen s dalším únikem dat, tentokrát však slabým místem nebyla samotná chatovací platforma. Únik dat z Discord Double Counter zahrnoval službu na ochranu serverů zvanou Double Counter, která podle reportáže Al Bawaba vyzradila přibližně 275 000 jedinečných e-mailových adres. Incident je užitečnou připomínkou, že nástroje postavené kolem Discordu mohou uživatele vystavit stejně snadno jako samotná platforma.

Co únik z Double Counter odhalil

Na základě dostupných zpráv je Double Counter služba na ochranu serverů používaná v rámci discordových komunit. Únik vyzradil přibližně 275 000 jedinečných e-mailových adres. Zdroj jej popisuje jako další velký únik dat spojený s ekosystémem Discordu, nenabízí však podrobný rozpis dalších typů dat, časovou osu ani způsob, jak k úniku došlo. Nebudeme tyto detaily hádat.

Co můžeme říci, je omezené, ale důležité: e-mailové adresy byly vyzrazeny ve velkém rozsahu a k vyzrazení došlo prostřednictvím služby třetí strany, nejednalo se o kompromitaci systémů samotného Discordu. Pokud jste se někdy ověřovali prostřednictvím ochranného bota na serveru, stojí za to zkontrolovat, zda Double Counter nebyl jedním z nich.

Proč jsou bots třetích stran na Discordu slabým článkem

Discord servery se silně spoléhají na boty a doplňkové služby pro moderování, ověřování a ochranu proti raidům. Každý z nich provozuje samostatný operátor s vlastními bezpečnostními postupy a každý může uchovávat informace o lidech, kteří serverem projdou. Když aplikaci autorizujete, svěřujete tomuto operátorovi ochranu všeho, co shromažďuje.

Tím vzniká mezera, nad kterou většina uživatelů nikdy nepřemýšlí. Discord může zabezpečit vlastní infrastrukturu, ale nemůže plně kontrolovat, jak externí vývojáři ukládají data, která získají prostřednictvím autorizovaných aplikací. Ochranná služba je navíc atraktivním cílem, protože jejím účelem je ověřovat a prověřovat členy, což znamená, že může zpracovávat identifikační údaje velkého počtu lidí napříč mnoha servery.

Tento vzorec není jedinečný pro Discord. Naše pokrytí tvrzení o úniku 40 000 streamerů na Twitchi ukázalo, jak mohou vyzrazené kontaktní údaje kolovat různými způsoby a jak příčinou úniku není vždy přímý hack hlavní platformy. Praktické ponaučení je stejné: dívejte se na celý řetězec služeb propojených s vaším účtem, nejen na hlavní platformu.

Co vyzrazené e-maily znamenají pro phishing a převzetí účtu

E-mailová adresa samotná není heslo a únik samotných e-mailů neznamená, že se někdo může přihlásit do vašich účtů. Pro útočníky však stále má hodnotu. Seznam adres spojených s konkrétní komunitou nebo službou umožňuje podvodníkům vytvářet zprávy, které vypadají relevantně, jako falešná bezpečnostní oznámení Discordu, falešné výzvy k ověření serveru nebo falešná upozornění týkající se vašeho účtu.

Riziko převzetí účtu je nepřímé. Pokud vás phishingový e-mail přesvědčí zadat přihlašovací údaje na falešné přihlašovací stránce, nebo pokud používáte stejné heslo napříč službami, vyzrazená adresa se stává výchozím bodem pro rozsáhlejší útok. Hráči a moderátoři komunit jsou častými cíli tohoto druhu sociálního inženýrství, protože kompromitovaný účet na Discordu lze použít k šíření podvodných odkazů přátelům a na servery.

Co to znamená pro vás

Pokud používáte Discord, klíčovou otázkou je, zda jste někdy přišli do kontaktu s Double Counter, například ověřením na serveru, který jej používal. Pokud ano, považujte svou e-mailovou adresu za potenciálně vyzrazenou. Nemusíte panikařit, ale měli byste být nějakou dobu obezřetnější vůči neočekávaným zprávám.

I pokud jste tuto konkrétní službu nikdy nepoužili, incident se týká široce. Každý bot, kterého autorizujete, je další společnost nebo jednotlivec s přístupem k některým vašim informacím. Čím méně se na nich spoléháte, tím menší je vaše expozice.

Jak snížit svou expozici na Discordu

  • Zkontrolujte autorizované aplikace. V nastavení Discordu si projděte aplikace a boty propojené s vaším účtem a odstraňte ty, které již nepoužíváte nebo je nepoznáváte.
  • Buďte opatrní u výzev k ověření. Dvakrát si rozmyslete, než dokončíte ověřovací procesy, které po vás chtějí více, než jste ochotni sdílet.
  • Přístupujte k neočekávaným e-mailům s podezřením. Neklikejte na odkazy ve zprávách, které tvrdí, že jsou od Discordu nebo serveru. Přejděte raději přímo do aplikace.
  • Používejte jedinečné heslo a dvoufaktorové ověření. To omezí škody, pokud phishingový pokus uspěje jinde.
  • Zvažte samostatnou e-mailovou adresu. Používání vyhrazené adresy pro Discord a podobné služby zabrání tomu, aby únik odhalil vaši hlavní schránku.

Hlavní body

Únik dat z Discord Double Counter ukazuje, že vaše expozice na Discordu závisí na více než jen na obraně samotné platformy. Prostřednictvím služby na ochranu serverů uniklo přibližně 275 000 jedinečných e-mailových adres a nejbezpečnější reakcí je omezit počet třetích stran, které uchovávají vaše informace.

Začněte tím, že si projdete, které aplikace a bots třetích stran jste na Discordu autorizovali, a odstraňte ty, které nepotřebujete. Chcete-li pochopit, co dalšího o vás platforma sama shromažďuje, přečtěte si naši analýzu nových věkových kontrol Discordu a jaká data se skutečně shromažďují spolu s naším průvodcem věkovými kontrolami Discordu z 23. září.