Discord har blitt knyttet til nok en dataeksponering, men denne gangen var ikke svakheten selve chatteplattformen. Discord Double Counter-datalekkasjen involverte en serverbeskyttelsestjeneste kalt Double Counter, som lakk rundt 275 000 unike e-postadresser, ifølge rapportering fra Al Bawaba. Hendelsen er en nyttig påminnelse om at verktøyene som er bygget rundt Discord, kan eksponere brukere like enkelt som plattformen selv kan.

Hva Double Counter-lekkasjen eksponerte

Basert på tilgjengelig rapportering er Double Counter en serverbeskyttelsestjeneste som brukes i Discord-fellesskap. Lekkasjen eksponerte omtrent 275 000 unike e-postadresser. Kilden beskriver det som nok et stort datalekkasje knyttet til Discord-økosystemet, men den gir ikke en detaljert oversikt over andre datatyper, en tidslinje eller hvordan lekkasjen skjedde. Vi kommer ikke til å gjette på disse detaljene.

Det vi kan si, er begrenset, men viktig: e-postadresser ble eksponert i stor skala, og eksponeringen kom gjennom en tredjepartstjeneste i stedet for å bli beskrevet som et kompromiss av Discords egne systemer. Hvis du noen gang har verifisert deg selv gjennom en beskyttelsesbot på en server, er det verdt å sjekke om Double Counter var en av dem.

Hvorfor tredjeparts Discord-boter er et svakt ledd

Discord-servere er sterkt avhengige av boter og tilleggstjenester for moderering, verifisering og raid-beskyttelse. Hver av dem drives av en separat operatør, med sine egne sikkerhetspraksiser, og hver av dem kan inneholde informasjon om personene som passerer gjennom en server. Når du autoriserer en app, stoler du på at operatøren beskytter det den samler inn.

Det skaper et gap mange brukere aldri tenker på. Discord kan sikre sin egen infrastruktur, men kan ikke fullt ut kontrollere hvordan eksterne utviklere lagrer data de mottar gjennom autoriserte apper. En beskyttelsestjeneste er også et attraktivt mål fordi formålet er å verifisere og screene medlemmer, noe som betyr at den kan håndtere identifiserende detaljer fra et stort antall mennesker på tvers av mange servere.

Dette mønsteret er ikke unikt for Discord. Vår dekning av påstanden om lekkasje av 40 000 Twitch-strømmere viste hvordan eksponerte kontaktopplysninger kan sirkulere på ulike måter, og hvordan årsaken til en lekkasje ikke alltid er et direkte hack av hovedplattformen. Den praktiske lærdommen er den samme: se på hele kjeden av tjenester knyttet til kontoen din, ikke bare hovedplattformen.

Hva lekkede e-poster betyr for phishing og kontoovertakelse

En e-postadresse alene er ikke et passord, og en lekkasje av bare e-poster betyr ikke at noen kan logge inn på kontoene dine. Men den har fortsatt verdi for angripere. En liste med adresser knyttet til et spesifikt fellesskap eller en tjeneste lar svindlere lage meldinger som virker relevante, for eksempel falske Discord-sikkerhetsvarsler, falske serververifiseringsforespørsler eller falske varsler om kontoen din.

Risikoen for kontoovertakelse er indirekte. Hvis en phishing-e-post overbeviser deg om å oppgi påloggingsinformasjonen din på en falsk innloggingsside, eller hvis du gjenbruker et passord på tvers av tjenester, blir en lekket adresse utgangspunktet for et bredere angrep. Gamere og fellesskapsmoderatorer er vanlige mål for denne typen sosial manipulering, fordi en kompromittert Discord-konto kan brukes til å spre svindellenker til venner og servere.

Hva dette betyr for deg

Hvis du bruker Discord, er nøkkelspørsmålet om du noen gang har samhandlet med Double Counter, for eksempel ved å verifisere på en server som brukte det. I så fall bør du behandle e-postadressen din som potensielt eksponert. Du trenger ikke å få panikk, men du bør være mer skeptisk til uventede meldinger en stund.

Selv om du aldri brukte denne spesifikke tjenesten, gjelder hendelsen bredt. Hver bot du autoriserer, er nok et selskap eller en person med tilgang til noe av informasjonen din. Jo færre av dem du er avhengig av, jo mindre er eksponeringen din.

Hvordan redusere eksponeringen din på Discord

  • Gjennomgå autoriserte apper. I Discord-innstillingene dine kan du se gjennom appene og botene som er koblet til kontoen din, og fjerne dem du ikke lenger bruker eller ikke kjenner igjen.
  • Vær forsiktig med verifiseringsforespørsler. Tenk deg om før du fullfører verifiseringsflyter som ber om mer enn du er komfortabel med å dele.
  • Behandle uventede e-poster med mistenksomhet. Ikke klikk på lenker i meldinger som hevder å være fra Discord eller en server. Gå direkte til appen i stedet.
  • Bruk et unikt passord og tofaktorautentisering. Dette begrenser skaden hvis et phishing-forsøk lykkes et annet sted.
  • Vurder en separat e-postadresse. Å bruke en dedikert adresse for Discord og lignende tjenester hindrer at en lekkasje eksponerer hovedinnboksen din.

Hovedpunkter

Discord Double Counter-datalekkasjen viser at eksponeringen din på Discord avhenger av mer enn plattformens egne forsvar. Rundt 275 000 unike e-postadresser lekket gjennom en serverbeskyttelsestjeneste, og det tryggeste svaret er å redusere antallet tredjeparter som har informasjonen din.

Start med å gjennomgå hvilke tredjepartsapper og boter du har autorisert på Discord, og fjern dem du ikke trenger. For å forstå hva plattformen selv samler inn om deg, les vår gjennomgang av Discords nye alderssjekker og hvilke data som faktisk samles inn, sammen med vår guide til Discords alderssjekker 23. september.