Discord został powiązany z kolejnym ujawnieniem danych, ale tym razem słabym punktem nie była sama platforma czatowa. Wyciek danych Discord Double Counter dotyczył usługi ochrony serwerów o nazwie Double Counter, która ujawniła około 275 000 unikalnych adresów e-mail, zgodnie z doniesieniami Al Bawaba. Incydent ten jest użytecznym przypomnieniem, że narzędzia zbudowane wokół Discorda mogą narażać użytkowników równie łatwo jak sama platforma.

Co ujawnił wyciek Double Counter

Na podstawie dostępnych doniesień Double Counter to usługa ochrony serwerów używana w społecznościach Discord. Wyciek ujawnił około 275 000 unikalnych adresów e-mail. Źródło opisuje go jako kolejny poważny wyciek danych związany z ekosystemem Discorda, ale nie podaje szczegółowego rozbicia innych typów danych, osi czasu ani tego, jak doszło do wycieku. Nie będziemy zgadywać tych szczegółów.

To, co możemy powiedzieć, jest ograniczone, ale istotne: adresy e-mail zostały ujawnione na dużą skalę, a ekspozycja nastąpiła przez usługę zewnętrzną, a nie w wyniku naruszenia systemów samego Discorda. Jeśli kiedykolwiek weryfikowałeś się przez bota ochronnego na serwerze, warto sprawdzić, czy Double Counter był jednym z nich.

Dlaczego boty Discord firm trzecich są słabym ogniwem

Serwery Discord w dużym stopniu polegają na botach i usługach dodatkowych do moderacji, weryfikacji i ochrony przed raidami. Każdy z nich jest prowadzony przez odrębnego operatora z własnymi praktykami bezpieczeństwa, a każdy może przechowywać informacje o osobach przechodzących przez serwer. Gdy autoryzujesz aplikację, ufasz temu operatorowi, że ochroni wszystko, co zbiera.

To tworzy lukę, o której wielu użytkowników nigdy nie myśli. Discord może zabezpieczyć własną infrastrukturę, ale nie może w pełni kontrolować, jak zewnętrzni deweloperzy przechowują dane otrzymywane przez autoryzowane aplikacje. Usługa ochrony jest również atrakcyjnym celem, ponieważ jej zadaniem jest weryfikacja i sprawdzanie członków, co oznacza, że może przetwarzać dane identyfikujące od dużej liczby osób na wielu serwerach.

Ten wzorzec nie jest unikalny dla Discorda. Nasze omówienie twierdzenia o wycieku 40 000 streamerów Twitch pokazało, jak ujawnione dane kontaktowe mogą krążyć na różne sposoby i jak przyczyna wycieku nie zawsze jest bezpośrednim włamaniem do głównej platformy. Praktyczna lekcja jest ta sama: spójrz na cały łańcuch usług połączonych z Twoim kontem, nie tylko na główną platformę.

Co ujawnione adresy e-mail oznaczają dla phishingu i przejęcia konta

Sam adres e-mail nie jest hasłem, a wyciek samych adresów e-mail nie oznacza, że ktokolwiek może zalogować się na Twoje konta. Ale nadal ma wartość dla atakujących. Lista adresów powiązanych z konkretną społecznością lub usługą pozwala oszustom tworzyć wiadomości, które wyglądają na istotne, takie jak fałszywe powiadomienia bezpieczeństwa Discorda, fałszywe prośby o weryfikację serwera lub fałszywe alerty o Twoim koncie.

Ryzyko przejęcia konta jest pośrednie. Jeśli e-mail phishingowy przekona Cię do wpisania danych logowania na fałszywej stronie logowania lub jeśli używasz tego samego hasła w wielu usługach, ujawniony adres staje się punktem wyjścia do szerszego ataku. Gracze i moderatorzy społeczności są częstymi celami tego rodzaju inżynierii społecznej, ponieważ przejęte konto Discord może być wykorzystane do rozprzestrzeniania linków oszustw wśród znajomych i na serwerach.

Co to oznacza dla Ciebie

Jeśli korzystasz z Discorda, kluczowe pytanie brzmi, czy kiedykolwiek miałeś do czynienia z Double Counter, na przykład weryfikując się na serwerze, który go używał. Jeśli tak, traktuj swój adres e-mail jako potencjalnie ujawniony. Nie musisz panikować, ale przez jakiś czas powinieneś podchodzić bardziej sceptycznie do nieoczekiwanych wiadomości.

Nawet jeśli nigdy nie korzystałeś z tej konkretnej usługi, incydent ma szerokie zastosowanie. Każdy bot, którego autoryzujesz, to kolejna firma lub osoba mająca dostęp do niektórych Twoich informacji. Im mniej z nich używasz, tym mniejsza Twoja ekspozycja.

Jak zmniejszyć swoją ekspozycję na Discordzie

  • Sprawdź autoryzowane aplikacje. W ustawieniach Discorda przejrzyj aplikacje i boty połączone z Twoim kontem i usuń te, których już nie używasz lub których nie rozpoznajesz.
  • Uważaj na prośby o weryfikację. Zastanów się dwa razy, zanim ukończysz procesy weryfikacji, które proszą o więcej, niż jesteś gotów udostępnić.
  • Podchodź sceptycznie do nieoczekiwanych e-maili. Nie klikaj linków w wiadomościach rzekomo pochodzących od Discorda lub serwera. Zamiast tego przejdź bezpośrednio do aplikacji.
  • Używaj unikalnego hasła i uwierzytelniania dwuskładnikowego. Ogranicza to szkody, jeśli próba phishingu powiedzie się gdzie indziej.
  • Rozważ osobny adres e-mail. Używanie dedykowanego adresu dla Discorda i podobnych usług chroni Twoją główną skrzynkę przed ujawnieniem.

Wnioski

Wyciek danych Discord Double Counter pokazuje, że Twoja ekspozycja na Discordzie zależy od czegoś więcej niż własne zabezpieczenia platformy. Około 275 000 unikalnych adresów e-mail wyciekło przez usługę ochrony serwerów, a najbezpieczniejszą reakcją jest zmniejszenie liczby stron trzecich przechowujących Twoje informacje.

Zacznij od przejrzenia, które aplikacje i boty firm trzecich autoryzowałeś na Discordzie, i usuń te, których nie potrzebujesz. Aby zrozumieć, co jeszcze sama platforma zbiera na Twój temat, przeczytaj nasze omówienie nowych kontroli wieku Discorda i tego, jakie dane są naprawdę zbierane oraz nasz przewodnik po kontrolach wieku Discorda z 23 września.