Discord je povezan s još jednim curenjem podataka, ali ovaj put slaba točka nije bila sama platforma za chat. Discord Double Counter curenje podataka uključivalo je uslugu zaštite servera zvanu Double Counter, koja je otkrila oko 275.000 jedinstvenih e-mail adresa, prema izvještavanju Al Bawaba. Incident je koristan podsjetnik da alati izgrađeni oko Discorda mogu izložiti korisnike jednako lako kao i sama platforma.
Što je Double Counter curenje otkrilo
Na temelju dostupnog izvještavanja, Double Counter je usluga zaštite servera koja se koristi unutar Discord zajednica. Curenje je otkrilo otprilike 275.000 jedinstvenih e-mail adresa. Izvor to opisuje kao još jedno veliko curenje podataka povezano s Discord ekosustavom, ali ne nudi detaljnu raščlambu drugih vrsta podataka, vremenski okvir ni kako je došlo do curenja. Nećemo nagađati o tim detaljima.
Ono što možemo reći je ograničeno, ali važno: e-mail adrese bile su izložene u velikom opsegu, a izloženost je došla putem usluge treće strane, a ne kroz opisivanje kompromitacije Discordovih vlastitih sustava. Ako ste se ikada verificirali putem zaštitnog bota na serveru, vrijedi provjeriti je li Double Counter bio jedan od njih.
Zašto su Discord botovi trećih strana slaba karika
Discord serveri se uvelike oslanjaju na botove i dodatne usluge za moderiranje, verifikaciju i zaštitu od napada. Svakim upravlja zaseban operater s vlastitim sigurnosnim praksama i svaki može čuvati informacije o ljudima koji prolaze kroz server. Kada autorizirate aplikaciju, vjerujete tom operateru da će zaštititi sve što prikupi.
To stvara prazninu o kojoj mnogi korisnici nikada ne razmišljaju. Discord može osigurati vlastitu infrastrukturu, ali ne može u potpunosti kontrolirati kako vanjski programeri pohranjuju podatke koje prime putem autoriziranih aplikacija. Usluga zaštite također je privlačna meta jer je njezina svrha verificirati i provjeravati članove, što znači da može obrađivati identifikacijske podatke velikog broja ljudi na mnogim serverima.
Ovaj obrazac nije jedinstven za Discord. Naše izvještavanje o tvrdnji o curenju podataka 40.000 Twitch streamera pokazalo je kako izloženi kontaktni podaci mogu kružiti na različite načine i kako uzrok curenja nije uvijek izravan hak glavne platforme. Praktična lekcija je ista: pogledajte cijeli lanac usluga povezanih s vašim računom, a ne samo glavnu platformu.
Što curenje e-mail adresa znači za phishing i preuzimanje računa
E-mail adresa sama po sebi nije lozinka, a curenje samo e-mail adresa ne znači da se netko može prijaviti na vaše račune. Ali još uvijek ima vrijednost za napadače. Popis adresa povezanih s određenom zajednicom ili uslugom omogućuje prevarantima da sastave poruke koje izgledaju relevantno, poput lažnih Discord sigurnosnih obavijesti, lažnih upita za verifikaciju servera ili lažnih upozorenja o vašem računu.
Rizik za preuzimanje računa je neizravan. Ako vas phishing e-mail uvjeri da unesete svoje podatke za prijavu na lažnoj stranici za prijavu ili ako ponovno koristite lozinku na više usluga, otkrivena adresa postaje početna točka za širi napad. Gejmeri i moderatori zajednica česte su mete ove vrste socijalnog inženjeringa jer se kompromitirani Discord račun može koristiti za širenje prevarantskih poveznica prijateljima i serverima.
Što to znači za vas
Ako koristite Discord, ključno je pitanje jeste li ikada bili u interakciji s Double Counterom, primjerice verificiranjem na serveru koji ga je koristio. Ako jeste, tretirajte svoju e-mail adresu kao potencijalno izloženu. Ne morate paničariti, ali neko vrijeme biste trebali biti skeptičniji prema neočekivanim porukama.
Čak i ako nikada niste koristili ovu konkretnu uslugu, incident se široko primjenjuje. Svaki bot koji autorizirate još je jedna tvrtka ili pojedinac s pristupom nekim vašim informacijama. Što se manje njih oslanjate, to je vaša izloženost manja.
Kako smanjiti svoju izloženost na Discordu
- Pregledajte autorizirane aplikacije. U svojim Discord postavkama pregledajte aplikacije i botove povezane s vašim računom i uklonite sve koje više ne koristite ili ne prepoznajete.
- Budite oprezni s upitima za verifikaciju. Dvaput razmislite prije dovršavanja postupaka verifikacije koji traže više nego što ste spremni podijeliti.
- Tretirajte neočekivane e-mailove sa sumnjom. Ne klikajte poveznice u porukama koje tvrde da su od Discorda ili servera. Umjesto toga idite izravno u aplikaciju.
- Koristite jedinstvenu lozinku i dvofaktorsku autentifikaciju. To ograničava štetu ako phishing pokušaj uspije negdje drugdje.
- Razmislite o zasebnoj e-mail adresi. Korištenje namjenske adrese za Discord i slične usluge sprječava da curenje izloži vaš glavni pretinac.
Ključni zaključci
Discord Double Counter curenje podataka pokazuje da vaša izloženost na Discordu ovisi o više od same obrane platforme. Oko 275.000 jedinstvenih e-mail adresa otkriveno je putem usluge zaštite servera, a najsigurniji odgovor je smanjiti broj trećih strana koje drže vaše informacije.
Započnite pregledom toga koje ste aplikacije i botove trećih strana autorizirali na Discordu i uklonite one koji vam nisu potrebni. Kako biste razumjeli što još sama platforma prikuplja o vama, pročitajte našu analizu Discordovih novih provjera dobi i koji se podaci stvarno prikupljaju, zajedno s našim vodičem o Discordovim provjerama dobi 23. rujna.




