Discordはまた別のデータ流出事件に関連付けられましたが、今回の弱点はチャットプラットフォーム自体ではありませんでした。Discord Double Counter データ侵害は、Double Counterと呼ばれるサーバー保護サービスに関わるもので、Al Bawabaの報道によると約275,000件のユニークなメールアドレスが流出しました。この事件は、Discordを取り巻くツールがプラットフォーム自体と同じくらい簡単にユーザーを露出させ得るという有用な警告です。

Double Counter侵害が露出させたもの

入手可能な報道に基づくと、Double CounterはDiscordコミュニティ内で使用されるサーバー保護サービスです。この侵害により約275,000件のユニークなメールアドレスが流出しました。情報源はこれをDiscordエコシステムに関連する 또別の大規模データ侵害と表現していますが、他のデータ種別の詳細な内訳、タイムライン、漏洩の発生方法については言及していません。これらの詳細について推測するつもりはありません。

言えることは限定的ですが重要です。メールアドレスが大規模に露出し、その露出はDiscord自身のシステムへの侵害として説明されたものではなく、サードパーティサービスを通じて発生したということです。サーバー上の保護ボットを通じて自身を認証したことがあるなら、Double Counterがその一つだったかどうかを確認する価値があります。

サードパーティ製Discordボットが弱点である理由

Discordサーバーは、モデレーション、認証、レイド対策のためにボットやアドオンサービスに大きく依存しています。それぞれは別々の運営者によって運用され、独自のセキュリティ慣行を持ち、サーバーを通過する人々に関する情報を保持する可能性があります。アプリを承認するとき、あなたはその運営者が収集したものを保護することを信頼しているのです。

これにより、多くのユーザーが決して考えないギャップが生まれます。Discordは自身のインフラを保護できますが、外部開発者が承認されたアプリを通じて受け取ったデータをどのように保存するかを完全に制御することはできません。保護サービスは、その目的がメンバーの認証と審査であるため、魅力的な標的にもなります。つまり、多くのサーバーにまたがる多数の人々から識別情報を扱う可能性があるのです。

このパターンはDiscordに固有のものではありません。40,000件のTwitchストリーマー流出主張に関する私たちの報道は、露出した連絡先情報がさまざまな形で流通し得ること、そして流出の原因が必ずしもメインプラットフォームへの直接的なハッキングとは限らないことを示しました。実践的な教訓は同じです。アカウントに関連するサービスチェーン全体を見て、見出しのプラットフォームだけを見ないことです。

流出したメールアドレスがフィッシングとアカウント乗っ取りにとって意味すること

メールアドレスそれ自体はパスワードではなく、メールだけの流出は誰かがあなたのアカウントにログインできることを意味するものではありません。しかし、それは攻撃者にとって依然として価値があります。特定のコミュニティやサービスに紐づいたアドレスのリストがあれば、詐欺師は偽のDiscordセキュリティ通知、偽のサーバー認証プロンプト、アカウントに関する偽の警告など、関連性があるように見えるメッセージを作成できます。

アカウント乗っ取りのリスクは間接的です。フィッシングメールが偽のログインページに認証情報を入力させることに成功した場合、またはサービス間でパスワードを再利用している場合、流出したアドレスはより広範な攻撃の出発点となります。ゲーマーやコミュニティモデレーターはこの種のソーシャルエンジニアリングの一般的な標的です。なぜなら、侵害されたDiscordアカウントは友人やサーバーに詐欺リンクを拡散するために使用できるからです。

これがあなたにとって意味すること

Discordを使用しているなら、重要な問題はDouble Counterと対話したことがあるかどうかです。例えば、それを使用していたサーバーで認証したかどうかです。もしそうなら、あなたのメールアドレスは露出した可能性があるものとして扱ってください。パニックになる必要はありませんが、しばらくの間は予期しないメッセージに対してより懐疑的になるべきです。

この特定のサービスを一度も使用したことがなくても、この事件は広く当てはまります。あなたが承認するすべてのボットは、あなたの情報の一部にアクセスできる別の企業または個人です。それらへの依存が少なければ少ないほど、露出は小さくなります。

Discordでの露出を減らす方法

  • 承認済みアプリを監査する。 Discordの設定で、アカウントに接続されているアプリとボットを確認し、もう使用していないものや認識できないものを削除してください。
  • 認証プロンプトに注意する。 共有しても快適に思える以上のものを求める認証フローを完了する前によく考えてください。
  • 予期しないメールを疑ってかかる。 Discordやサーバーからのものと主張するメッセージ内のリンクをクリックしないでください。代わりにアプリに直接アクセスしてください。
  • 固有のパスワードと二要素認証を使用する。 これは他の場所でフィッシング試行が成功した場合の被害を限定します。
  • 別のメールアドレスを検討する。 Discordや類似のサービスに専用のアドレスを使用することで、流出がメインの受信トレイを露出させることを防げます。

まとめ

Discord Double Counter データ侵害は、Discordでの露出がプラットフォーム自身の防御以上のものに依存していることを示しています。約275,000件のユニークなメールアドレスがサーバー保護サービスを通じて流出し、最も安全な対応はあなたの情報を保持するサードパーティの数を減らすことです。

まず、Discordで承認したサードパーティのアプリとボットを確認し、必要のないものを削除することから始めてください。プラットフォーム自体があなたについて他に何を収集しているかを理解するには、Discordの新しい年齢確認と実際に収集されるデータの解説と、Discordの9月23日の年齢確認に関するガイドをお読みください。