Discord wurde mit einer weiteren Datenoffenlegung in Verbindung gebracht, doch dieses Mal war der Schwachpunkt nicht die Chat-Plattform selbst. Das Discord Double Counter Datenleck betraf einen Server-Schutzdienst namens Double Counter, der laut Berichten von Al Bawaba etwa 275.000 eindeutige E-Mail-Adressen preisgab. Der Vorfall ist eine nützliche Erinnerung daran, dass die rund um Discord entwickelten Tools Nutzer genauso leicht bloßstellen können wie die Plattform selbst.

Was das Double Counter-Leck offenlegte

Basierend auf den verfügbaren Berichten ist Double Counter ein Server-Schutzdienst, der innerhalb von Discord-Communities verwendet wird. Das Leck gab etwa 275.000 eindeutige E-Mail-Adressen preis. Die Quelle beschreibt es als ein weiteres großes Datenleck, das mit dem Discord-Ökosystem verbunden ist, bietet jedoch keine detaillierte Aufschlüsselung anderer Datentypen, keinen Zeitplan und keine Erklärung, wie das Leck entstanden ist. Wir werden nicht versuchen, diese Details zu erraten.

Was wir sagen können, ist begrenzt, aber wichtig: E-Mail-Adressen wurden in großem Umfang offengelegt, und die Offenlegung erfolgte über einen Drittanbieterdienst, anstatt als Kompromittierung von Discords eigenen Systemen beschrieben zu werden. Wenn Sie sich jemals über einen Schutzbot auf einem Server verifiziert haben, lohnt es sich zu prüfen, ob Double Counter einer davon war.

Warum Discord-Bots von Drittanbietern ein schwaches Glied sind

Discord-Server sind stark auf Bots und Zusatzdienste für Moderation, Verifizierung und Raid-Schutz angewiesen. Jeder wird von einem separaten Betreiber mit eigenen Sicherheitspraktiken betrieben, und jeder kann Informationen über die Personen speichern, die einen Server durchlaufen. Wenn Sie eine App autorisieren, vertrauen Sie darauf, dass dieser Betreiber alles schützt, was er sammelt.

Das schafft eine Lücke, über die viele Nutzer nie nachdenken. Discord kann seine eigene Infrastruktur sichern, aber es kann nicht vollständig kontrollieren, wie externe Entwickler Daten speichern, die sie über autorisierte Apps erhalten. Ein Schutzdienst ist zudem ein attraktives Ziel, weil sein Zweck darin besteht, Mitglieder zu verifizieren und zu überprüfen, was bedeutet, dass er möglicherweise identifizierende Details von einer großen Anzahl von Personen über viele Server hinweg verarbeitet.

Dieses Muster ist nicht einzigartig für Discord. Unsere Berichterstattung über die 40.000 Twitch-Streamer-Leak-Behauptung zeigte, wie offengelegte Kontaktdaten auf verschiedene Weise kursieren können und wie die Ursache eines Lecks nicht immer ein direkter Hack der Hauptplattform ist. Die praktische Lehre ist dieselbe: Betrachten Sie die gesamte Kette von Diensten, die mit Ihrem Konto verbunden sind, nicht nur die Hauptplattform.

Was geleakte E-Mails für Phishing und Kontoübernahme bedeuten

Eine E-Mail-Adresse allein ist kein Passwort, und ein Leck von E-Mails allein bedeutet nicht, dass sich jemand in Ihre Konten einloggen kann. Aber sie hat trotzdem einen Wert für Angreifer. Eine Liste von Adressen, die mit einer bestimmten Community oder einem Dienst verbunden sind, ermöglicht es Betrügern, Nachrichten zu erstellen, die relevant erscheinen, wie gefälschte Discord-Sicherheitshinweise, gefälschte Server-Verifizierungsaufforderungen oder gefälschte Warnungen zu Ihrem Konto.

Das Risiko einer Kontoübernahme ist indirekt. Wenn eine Phishing-E-Mail Sie dazu bringt, Ihre Anmeldedaten auf einer gefälschten Login-Seite einzugeben, oder wenn Sie ein Passwort über mehrere Dienste hinweg wiederverwenden, wird eine geleakte Adresse zum Ausgangspunkt für einen breiteren Angriff. Gamer und Community-Moderatoren sind häufige Ziele für diese Art von Social Engineering, da ein kompromittiertes Discord-Konto genutzt werden kann, um Betrugslinks an Freunde und Server zu verbreiten.

Was das für Sie bedeutet

Wenn Sie Discord nutzen, ist die entscheidende Frage, ob Sie jemals mit Double Counter interagiert haben, zum Beispiel durch Verifizierung auf einem Server, der es verwendete. Wenn ja, behandeln Sie Ihre E-Mail-Adresse als potenziell offengelegt. Sie müssen nicht in Panik geraten, aber Sie sollten für eine Weile unerwarteten Nachrichten gegenüber skeptischer sein.

Selbst wenn Sie diesen speziellen Dienst nie genutzt haben, gilt der Vorfall allgemein. Jeder Bot, den Sie autorisieren, ist ein weiteres Unternehmen oder eine weitere Person mit Zugang zu einem Teil Ihrer Informationen. Je weniger Sie davon nutzen, desto geringer ist Ihre Exposition.

Wie Sie Ihre Exposition auf Discord reduzieren können

  • Überprüfen Sie autorisierte Apps. Überprüfen Sie in Ihren Discord-Einstellungen die mit Ihrem Konto verbundenen Apps und Bots und entfernen Sie alle, die Sie nicht mehr nutzen oder nicht erkennen.
  • Seien Sie vorsichtig bei Verifizierungsaufforderungen. Denken Sie zweimal nach, bevor Sie Verifizierungsabläufe abschließen, die mehr verlangen, als Sie bereit sind zu teilen.
  • Behandeln Sie unerwartete E-Mails mit Misstrauen. Klicken Sie nicht auf Links in Nachrichten, die vorgeben, von Discord oder einem Server zu stammen. Gehen Sie stattdessen direkt zur App.
  • Verwenden Sie ein einzigartiges Passwort und Zwei-Faktor-Authentifizierung. Dies begrenzt den Schaden, wenn ein Phishing-Versuch anderswo erfolgreich ist.
  • Erwägen Sie eine separate E-Mail-Adresse. Die Verwendung einer dedizierten Adresse für Discord und ähnliche Dienste verhindert, dass ein Leck Ihren Hauptposteingang offenlegt.

Fazit

Das Discord Double Counter Datenleck zeigt, dass Ihre Exposition auf Discord von mehr als nur den eigenen Verteidigungsmaßnahmen der Plattform abhängt. Etwa 275.000 eindeutige E-Mail-Adressen wurden über einen Server-Schutzdienst preisgegeben, und die sicherste Reaktion ist, die Anzahl der Drittanbieter zu verringern, die Ihre Informationen halten.

Beginnen Sie damit, zu überprüfen, welche Apps und Bots von Drittanbietern Sie auf Discord autorisiert haben, und entfernen Sie diejenigen, die Sie nicht benötigen. Um zu verstehen, was die Plattform selbst über Sie sammelt, lesen Sie unsere Aufschlüsselung von Discords neuen Altersprüfungen und welche Daten wirklich gesammelt werden, zusammen mit unserem Leitfaden zu Discords Altersprüfungen vom 23. September.