Discord a fost asociat cu o altă expunere de date, dar de data aceasta punctul slab nu a fost platforma de chat în sine. Breșa de date Discord Double Counter a implicat un serviciu de protecție a serverelor numit Double Counter, care a scurs aproximativ 275.000 de adrese de e-mail unice, potrivit relatărilor de la Al Bawaba. Incidentul este o reamintire utilă că instrumentele construite în jurul Discord pot expune utilizatorii la fel de ușor precum o poate face platforma.

Ce a expus breșa Double Counter

Pe baza relatărilor disponibile, Double Counter este un serviciu de protecție a serverelor folosit în cadrul comunităților Discord. Breșa a scurs aproximativ 275.000 de adrese de e-mail unice. Sursa o descrie ca o altă breșă majoră de date legată de ecosistemul Discord, dar nu oferă o defalcare detaliată a altor tipuri de date, o cronologie sau modul în care s-a produs scurgerea. Nu vom specula aceste detalii.

Ce putem spune este limitat, dar important: adresele de e-mail au fost expuse la scară largă, iar expunerea a venit printr-un serviciu terț, mai degrabă decât să fie descrisă ca o compromitere a sistemelor proprii ale Discord. Dacă te-ai verificat vreodată printr-un bot de protecție pe un server, merită să verifici dacă Double Counter a fost unul dintre ele.

De ce boții Discord terți sunt o verigă slabă

Serverele Discord se bazează foarte mult pe boți și servicii suplimentare pentru moderare, verificare și protecție împotriva raidurilor. Fiecare este operat de un operator separat, cu propriile practici de securitate, și fiecare poate deține informații despre persoanele care trec printr-un server. Când autorizezi o aplicație, ai încredere că operatorul respectiv va proteja tot ce colectează.

Asta creează o lacună la care mulți utilizatori nu se gândesc niciodată. Discord își poate securiza propria infrastructură, dar nu poate controla pe deplin modul în care dezvoltatorii externi stochează datele pe care le primesc prin aplicațiile autorizate. Un serviciu de protecție este, de asemenea, o țintă atractivă, deoarece scopul său este să verifice și să filtreze membrii, ceea ce înseamnă că poate gestiona detalii de identificare de la un număr mare de persoane de pe multe servere.

Acest tipar nu este unic pentru Discord. Relatarea noastră despre presupusa scurgere a 40.000 de streameri Twitch a arătat cum detaliile de contact expuse pot circula în diferite moduri și cum cauza unei scurgeri nu este întotdeauna un hack direct al platformei principale. Lecția practică este aceeași: privește întregul lanț de servicii conectate la contul tău, nu doar platforma principală.

Ce înseamnă adresele de e-mail scurse pentru phishing și preluarea contului

O adresă de e-mail în sine nu este o parolă, iar o scurgere doar de e-mailuri nu înseamnă că cineva se poate conecta la conturile tale. Dar tot are valoare pentru atacatori. O listă de adrese legate de o anumită comunitate sau serviciu le permite escrocilor să creeze mesaje care par relevante, cum ar fi notificări false de securitate Discord, solicitări false de verificare a serverului sau alerte false despre contul tău.

Riscul pentru preluarea contului este indirect. Dacă un e-mail de phishing te convinge să introduci datele de autentificare pe o pagină falsă de login sau dacă refolosești o parolă pe mai multe servicii, o adresă scursă devine punctul de plecare pentru un atac mai amplu. Gamerii și moderatorii de comunități sunt ținte comune pentru acest tip de inginerie socială, deoarece un cont Discord compromis poate fi folosit pentru a răspândi linkuri de escrocherie către prieteni și servere.

Ce înseamnă asta pentru tine

Dacă folosești Discord, întrebarea cheie este dacă ai interacționat vreodată cu Double Counter, de exemplu verificându-te pe un server care îl folosea. Dacă da, tratează-ți adresa de e-mail ca potențial expusă. Nu trebuie să intri în panică, dar ar trebui să fii mai sceptic față de mesajele neașteptate pentru o perioadă.

Chiar dacă nu ai folosit niciodată acest serviciu anume, incidentul se aplică pe scară largă. Fiecare bot pe care îl autorizezi este o altă companie sau persoană cu acces la o parte din informațiile tale. Cu cât te bazezi pe mai puțini, cu atât expunerea ta este mai mică.

Cum să-ți reduci expunerea pe Discord

  • Auditează aplicațiile autorizate. În setările Discord, verifică aplicațiile și boții conectați la contul tău și elimină-i pe cei pe care nu îi mai folosești sau nu îi recunoști.
  • Fii atent la solicitările de verificare. Gândește-te de două ori înainte de a completa fluxuri de verificare care cer mai mult decât ești confortabil să împărtășești.
  • Tratează e-mailurile neașteptate cu suspiciune. Nu da click pe linkuri din mesaje care pretind că sunt de la Discord sau de la un server. Mergi direct în aplicație.
  • Folosește o parolă unică și autentificarea în doi factori. Acest lucru limitează daunele dacă o tentativă de phishing reușește în altă parte.
  • Ia în considerare o adresă de e-mail separată. Folosirea unei adrese dedicate pentru Discord și servicii similare împiedică o scurgere să-ți expună căsuța principală de e-mail.

Concluzii

Breșa de date Discord Double Counter arată că expunerea ta pe Discord depinde de mai mult decât de apărările proprii ale platformei. Aproximativ 275.000 de adrese de e-mail unice au fost scurse printr-un serviciu de protecție a serverelor, iar răspunsul cel mai sigur este să reduci numărul de terți care dețin informațiile tale.

Începe prin a verifica ce aplicații și boți terți ai autorizat pe Discord și elimină-i pe cei de care nu ai nevoie. Pentru a înțelege ce altceva colectează platforma însăși despre tine, citește analiza noastră despre noile verificări de vârstă ale Discord și ce date sunt colectate de fapt, împreună cu ghidul nostru despre verificările de vârstă ale Discord din 23 septembrie.