Discord on yhdistetty jälleen uuteen tietojen paljastumiseen, mutta tällä kertaa heikko kohta ei ollut itse chat-alusta. Discordin Double Counter -tietovuoto koski Double Counter -nimistä palvelinsuojauspalvelua, joka vuoti noin 275 000 yksilöllistä sähköpostiosoitetta Al Bawaban raportoinnin mukaan. Tapaus on hyödyllinen muistutus siitä, että Discordiin liittyvät työkalut voivat paljastaa käyttäjiä yhtä helposti kuin alusta itse.

Mitä Double Counter -tietovuoto paljasti

Käytettävissä olevan raportoinnin perusteella Double Counter on palvelinsuojauspalvelu, jota käytetään Discord-yhteisöissä. Tietovuoto paljasti noin 275 000 yksilöllistä sähköpostiosoitetta. Lähde kuvailee sitä jälleen yhdeksi merkittäväksi tietovuodoksi, joka liittyy Discord-ekosysteemiin, mutta se ei tarjoa yksityiskohtaista erittelyä muista tietotyypeistä, aikajanasta tai siitä, miten vuoto tapahtui. Emme aio arvailla näitä yksityiskohtia.

Se, mitä voimme sanoa, on rajallista mutta tärkeää: sähköpostiosoitteita paljastui laajassa mittakaavassa, ja paljastuminen tapahtui kolmannen osapuolen palvelun kautta sen sijaan, että se olisi kuvattu Discordin omien järjestelmien vaarantumisena. Jos olet koskaan vahvistanut itsesi suojausbotin kautta palvelimella, kannattaa tarkistaa, oliko Double Counter yksi niistä.

Miksi kolmannen osapuolen Discord-botit ovat heikko lenkki

Discord-palvelimet nojaavat vahvasti botteihin ja lisäpalveluihin moderoinnissa, vahvistuksessa ja raid-suojauksessa. Jokaista niistä ylläpitää erillinen operaattori, jolla on omat turvallisuuskäytäntönsä, ja jokainen voi säilyttää tietoja ihmisistä, jotka kulkevat palvelimen kautta. Kun valtuutat sovelluksen, luotat siihen, että operaattori suojaa kaiken keräämänsä.

Tämä luo aukon, jota monet käyttäjät eivät koskaan ajattele. Discord voi suojata omaa infrastruktuuriaan, mutta se ei voi täysin hallita sitä, miten ulkopuoliset kehittäjät tallentavat valtuutettujen sovellusten kautta saamiaan tietoja. Suojauspalvelu on myös houkutteleva kohde, koska sen tarkoitus on vahvistaa ja seuloa jäseniä, mikä tarkoittaa, että se voi käsitellä tunnistetietoja suurelta määrältä ihmisiä monilla palvelimilla.

Tämä kaava ei ole ainutlaatuinen Discordille. Uutisointimme 40 000 Twitch-striimaajan vuotoväitteestä osoitti, miten paljastuneet yhteystiedot voivat levitä eri tavoin ja miten vuodon syy ei aina ole pääalustan suora hakkerointi. Käytännön opetus on sama: tarkastele koko palveluketjua, joka on yhteydessä tiliisi, ei vain pääalustaa.

Mitä vuotaneet sähköpostit tarkoittavat tietojenkalastelun ja tilin kaappauksen kannalta

Sähköpostiosoite yksinään ei ole salasana, eikä pelkkä sähköpostien vuoto tarkoita, että joku voisi kirjautua tileillesi. Mutta sillä on silti arvoa hyökkääjille. Luettelo tietyistä yhteisöistä tai palveluista peräisin olevista osoitteista antaa huijareille mahdollisuuden laatia viestejä, jotka näyttävät merkityksellisiltä, kuten vääriä Discordin turvallisuusilmoituksia, vääriä palvelimen vahvistuskehotuksia tai vääriä hälytyksiä tilistäsi.

Tilin kaappauksen riski on epäsuora. Jos tietojenkalastelusähköposti saa sinut syöttämään tunnuksesi väärennetylle kirjautumissivulle, tai jos käytät samaa salasanaa useissa palveluissa, vuotanut osoite muuttuu laajemman hyökkäyksen lähtökohdaksi. Pelaajat ja yhteisömoderaattorit ovat tavanomaisia kohteita tällaiselle sosiaaliselle manipuloinnille, koska vaarantunutta Discord-tiliä voidaan käyttää huijauslinkkien levittämiseen ystäville ja palvelimille.

Mitä tämä tarkoittaa sinulle

Jos käytät Discordia, keskeinen kysymys on, oletko koskaan ollut tekemisissä Double Counterin kanssa, esimerkiksi vahvistamalla palvelimella, joka käytti sitä. Jos olet, kohtele sähköpostiosoitettasi mahdollisesti paljastuneena. Sinun ei tarvitse panikoida, mutta sinun kannattaa suhtautua epäluuloisemmin odottamattomiin viesteihin jonkin aikaa.

Vaikka et olisi koskaan käyttänyt tätä nimenomaista palvelua, tapaus koskee laajasti. Jokainen valtuuttamasi botti on toinen yritys tai henkilö, jolla on pääsy joihinkin tietoihisi. Mitä harvempiin niistä luotat, sitä pienempi altistumisesi on.

Miten vähentää altistumistasi Discordissa

  • Käy läpi valtuutetut sovellukset. Tarkista Discord-asetuksissasi tiliisi yhdistetyt sovellukset ja botit ja poista ne, joita et enää käytä tai joita et tunnista.
  • Ole varovainen vahvistuskehotusten kanssa. Mieti kahdesti ennen sellaisten vahvistusprosessien suorittamista, jotka pyytävät enemmän kuin mitä olet valmis jakamaan.
  • Suhtaudu odottamattomiin sähköposteihin epäluuloisesti. Älä klikkaa linkkejä viesteissä, jotka väittävät olevansa Discordilta tai palvelimelta. Mene sen sijaan suoraan sovellukseen.
  • Käytä ainutlaatuista salasanaa ja kaksivaiheista todennusta. Tämä rajoittaa vahinkoja, jos tietojenkalasteluyritys onnistuu muualla.
  • Harkitse erillistä sähköpostiosoitetta. Omistetun osoitteen käyttäminen Discordille ja vastaaville palveluille estää vuotoa paljastamasta pääpostilaatikkoasi.

Keskeiset huomiot

Discordin Double Counter -tietovuoto osoittaa, että altistumisesi Discordissa riippuu muustakin kuin alustan omista puolustuksista. Noin 275 000 yksilöllistä sähköpostiosoitetta vuoti palvelinsuojauspalvelun kautta, ja turvallisin vastatoimi on vähentää niiden kolmansien osapuolten määrää, joilla on tietojasi.

Aloita tarkistamalla, mitkä kolmannen osapuolen sovellukset ja botit olet valtuuttanut Discordissa, ja poista ne, joita et tarvitse. Ymmärtääksesi, mitä muuta alusta itse kerää sinusta, lue erittelymme Discordin uusista ikätarkistuksista ja siitä, mitä tietoja todella kerätään sekä oppaamme Discordin 23. syyskuuta tehtävistä ikätarkistuksista.