Discord er blevet forbundet med endnu en dataeksponering, men denne gang var det svage punkt ikke selve chatplatformen. Discord Double Counter-datalækket involverede en serverbeskyttelsestjeneste kaldet Double Counter, som lækkede omkring 275.000 unikke e-mailadresser, ifølge rapportering fra Al Bawaba. Hændelsen er en nyttig påmindelse om, at værktøjer bygget op omkring Discord kan eksponere brugere lige så let, som platformen selv kan.

Hvad Double Counter-lækket afslørede

Baseret på den tilgængelige rapportering er Double Counter en serverbeskyttelsestjeneste, der bruges i Discord-fællesskaber. Lækket afslørede omkring 275.000 unikke e-mailadresser. Kilden beskriver det som endnu et større datalæk forbundet med Discord-økosystemet, men den giver ikke en detaljeret opgørelse over andre datatyper, en tidslinje eller hvordan lækket skete. Vi vil ikke gætte på disse detaljer.

Hvad vi kan sige, er begrænset men vigtigt: e-mailadresser blev eksponeret i stor skala, og eksponeringen kom gennem en tredjepartstjeneste snarere end at være beskrevet som et kompromittering af Discords egne systemer. Hvis du nogensinde har verificeret dig selv gennem en beskyttelsesbot på en server, er det værd at tjekke, om Double Counter var en af dem.

Hvorfor tredjeparts Discord-bots er et svagt led

Discord-servere er stærkt afhængige af bots og tilføjelsestjenester til moderation, verifikation og raid-beskyttelse. Hver enkelt drives af en separat operatør med sine egne sikkerhedspraksisser, og hver kan indeholde oplysninger om de personer, der passerer gennem en server. Når du autoriserer en app, stoler du på, at den operatør beskytter det, den indsamler.

Det skaber et hul, som mange brugere aldrig tænker over. Discord kan sikre sin egen infrastruktur, men kan ikke fuldt ud kontrollere, hvordan eksterne udviklere opbevarer data, de modtager gennem autoriserede apps. En beskyttelsestjeneste er også et attraktivt mål, fordi dens formål er at verificere og screene medlemmer, hvilket betyder, at den kan håndtere identificerende oplysninger fra et stort antal mennesker på tværs af mange servere.

Dette mønster er ikke unikt for Discord. Vores dækning af påstanden om læk af 40.000 Twitch-streamere viste, hvordan eksponerede kontaktoplysninger kan cirkulere på forskellige måder, og hvordan årsagen til et læk ikke altid er et direkte hack af hovedplatformen. Den praktiske lektie er den samme: se på hele kæden af tjenester forbundet med din konto, ikke kun på selve platformen.

Hvad lækkede e-mails betyder for phishing og kontoovertagelse

En e-mailadresse alene er ikke en adgangskode, og et læk af e-mails alene betyder ikke, at nogen kan logge ind på dine konti. Men den har stadig værdi for angribere. En liste over adresser knyttet til et specifikt fællesskab eller en specifik tjeneste gør det muligt for svindlere at udforme beskeder, der virker relevante, såsom falske Discord-sikkerhedsmeddelelser, falske serververifikationsprompter eller falske advarsler om din konto.

Risikoen for kontoovertagelse er indirekte. Hvis en phishing-e-mail overbeviser dig om at indtaste dine loginoplysninger på en falsk login-side, eller hvis du genbruger en adgangskode på tværs af tjenester, bliver en lækket adresse udgangspunktet for et bredere angreb. Gamere og fællesskabsmoderatorer er almindelige mål for denne form for social engineering, fordi en kompromitteret Discord-konto kan bruges til at sprede svindellinks til venner og servere.

Hvad dette betyder for dig

Hvis du bruger Discord, er det centrale spørgsmål, om du nogensinde har interageret med Double Counter, for eksempel ved at verificere på en server, der brugte det. Hvis det er tilfældet, skal du betragte din e-mailadresse som potentielt eksponeret. Du behøver ikke at gå i panik, men du bør være mere skeptisk over for uventede beskeder i et stykke tid.

Selv hvis du aldrig har brugt denne særlige tjeneste, gælder hændelsen bredt. Hver bot, du autoriserer, er endnu en virksomhed eller person med adgang til nogle af dine oplysninger. Jo færre af dem, du er afhængig af, jo mindre er din eksponering.

Sådan reducerer du din eksponering på Discord

  • Gennemgå autoriserede apps. I dine Discord-indstillinger kan du gennemgå de apps og bots, der er forbundet med din konto, og fjerne dem, du ikke længere bruger, eller ikke genkender.
  • Vær forsigtig med verifikationsprompter. Tænk dig om, før du gennemfører verifikationsflows, der beder om mere, end du er tryg ved at dele.
  • Behandl uventede e-mails med mistanke. Klik ikke på links i beskeder, der hævder at være fra Discord eller en server. Gå direkte til appen i stedet.
  • Brug en unik adgangskode og to-faktor-godkendelse. Dette begrænser skaden, hvis et phishing-forsøg lykkes andetsteds.
  • Overvej en separat e-mailadresse. Brug af en dedikeret adresse til Discord og lignende tjenester forhindrer, at et læk eksponerer din primære indbakke.

Konklusioner

Discord Double Counter-datalækket viser, at din eksponering på Discord afhænger af mere end platformens egne forsvar. Omkring 275.000 unikke e-mailadresser blev lækket gennem en serverbeskyttelsestjeneste, og det sikreste svar er at mindske antallet af tredjeparter, der opbevarer dine oplysninger.

Start med at gennemgå, hvilke tredjepartsapps og bots du har autoriseret på Discord, og fjern dem, du ikke har brug for. For at forstå, hvad platformen selv indsamler om dig, kan du læse vores gennemgang af Discords nye alderskontroller og hvilke data der reelt indsamles, sammen med vores guide til Discords alderskontroller 23. september.