Discord is opnieuw in verband gebracht met een datalek, maar deze keer lag het zwakke punt niet bij het chatplatform zelf. Het datalek bij Discord Double Counter betrof een serverbeveiligingsdienst genaamd Double Counter, die ongeveer 275.000 unieke e-mailadressen lekte, volgens berichtgeving van Al Bawaba. Het incident is een nuttige herinnering dat de tools die rond Discord zijn gebouwd gebruikers net zo gemakkelijk kunnen blootstellen als het platform zelf.

Wat het Double Counter-datalek onthulde

Op basis van de beschikbare berichtgeving is Double Counter een serverbeveiligingsdienst die binnen Discord-community's wordt gebruikt. Het datalek lekte ongeveer 275.000 unieke e-mailadressen. De bron beschrijft het als een ander groot datalek dat verband houdt met het Discord-ecosysteem, maar biedt geen gedetailleerd overzicht van andere gegevenstypen, een tijdlijn of hoe het lek is ontstaan. We gaan niet gokken naar die details.

Wat we kunnen zeggen is beperkt maar belangrijk: e-mailadressen werden op grote schaal blootgesteld, en de blootstelling kwam via een dienst van derden in plaats van te worden beschreven als een compromis van Discord's eigen systemen. Als je je ooit hebt geverifieerd via een beveiligingsbot op een server, is het de moeite waard om te controleren of Double Counter een van hen was.

Waarom Discord-bots van derden een zwakke schakel zijn

Discord-servers zijn sterk afhankelijk van bots en aanvullende diensten voor moderatie, verificatie en raid-bescherming. Elke dienst wordt beheerd door een aparte operator, met eigen beveiligingspraktijken, en elk kan informatie bevatten over de mensen die een server passeren. Wanneer je een app autoriseert, vertrouw je erop dat die operator beschermt wat hij verzamelt.

Dat creëert een kloof waar veel gebruikers nooit bij stilstaan. Discord kan zijn eigen infrastructuur beveiligen, maar het kan niet volledig controleren hoe externe ontwikkelaars gegevens opslaan die zij via geautoriseerde apps ontvangen. Een beveiligingsdienst is ook een aantrekkelijk doelwit omdat het doel is om leden te verifiëren en te screenen, wat betekent dat het mogelijk identificerende gegevens van een groot aantal mensen verspreid over vele servers verwerkt.

Dit patroon is niet uniek voor Discord. Onze berichtgeving over de claim van 40.000 gelekte Twitch-streamers toonde hoe blootgestelde contactgegevens op verschillende manieren kunnen circuleren, en hoe de oorzaak van een lek niet altijd een directe hack van het hoofdplatform is. De praktische les is dezelfde: kijk naar de hele keten van diensten die met je account zijn verbonden, niet alleen naar het platform in de schijnwerpers.

Wat gelekte e-mails betekenen voor phishing en accountovername

Een e-mailadres op zichzelf is geen wachtwoord, en een lek van alleen e-mails betekent niet dat iemand kan inloggen op je accounts. Maar het heeft nog steeds waarde voor aanvallers. Een lijst met adressen die aan een specifieke community of dienst zijn gekoppeld, stelt oplichters in staat berichten te maken die relevant lijken, zoals nep-Discord-beveiligingsmeldingen, nep-serververificatieprompts of nepwaarschuwingen over je account.

Het risico op accountovername is indirect. Als een phishing-e-mail je ervan overtuigt je inloggegevens in te voeren op een valse inlogpagina, of als je een wachtwoord hergebruikt across diensten, wordt een gelekt adres het startpunt voor een bredere aanval. Gamers en community-moderators zijn veelvoorkomende doelwitten voor dit soort social engineering, omdat een gecompromitteerd Discord-account kan worden gebruikt om scamlinks naar vrienden en servers te verspreiden.

Wat dit voor jou betekent

Als je Discord gebruikt, is de belangrijkste vraag of je ooit met Double Counter hebt geïnteracteerd, bijvoorbeeld door te verifiëren op een server die het gebruikte. Zo ja, behandel je e-mailadres dan als mogelijk blootgesteld. Je hoeft niet in paniek te raken, maar je moet een tijdje sceptischer zijn tegenover onverwachte berichten.

Zelfs als je deze specifieke dienst nooit hebt gebruikt, is het incident breed van toepassing. Elke bot die je autoriseert is weer een ander bedrijf of individu met toegang tot een deel van je informatie. Hoe minder je er vertrouwt, hoe kleiner je blootstelling.

Hoe je je blootstelling op Discord kunt verminderen

  • Controleer geautoriseerde apps. Bekijk in je Discord-instellingen de apps en bots die met je account zijn verbonden en verwijder alles wat je niet meer gebruikt of niet herkent.
  • Wees voorzichtig met verificatieprompts. Denk twee keer na voordat je verificatiestromen voltooit die meer vragen dan waar je je prettig bij voelt.
  • Behandel onverwachte e-mails met argwaan. Klik niet op links in berichten die beweren van Discord of een server afkomstig te zijn. Ga rechtstreeks naar de app.
  • Gebruik een uniek wachtwoord en tweefactorauthenticatie. Dit beperkt de schade als een phishingpoging elders slaagt.
  • Overweeg een apart e-mailadres. Een toegewijd adres voor Discord en vergelijkbare diensten voorkomt dat een lek je hoofd inbox blootstelt.

Belangrijkste punten

Het datalek bij Discord Double Counter laat zien dat je blootstelling op Discord afhangt van meer dan de eigen verdediging van het platform. Ongeveer 275.000 unieke e-mailadressen lekten via een serverbeveiligingsdienst, en de veiligste reactie is om het aantal derden dat je informatie beheert te verkleinen.

Begin met het beoordelen welke apps en bots van derden je op Discord hebt geautoriseerd, en verwijder de exemplaren die je niet nodig hebt. Lees onze uiteenzetting over Discord's nieuwe leeftijdscontroles en welke gegevens echt worden verzameld om te begrijpen wat het platform zelf nog meer over je verzamelt, samen met onze gids over Discord's leeftijdscontroles van 23 september.