การรั่วไหลของข้อมูล Discord Double Counter ได้เปิดเผยที่อยู่ IP ตำแหน่งโดยประมาณ และที่อยู่อีเมลที่เชื่อมโยงกับผู้ใช้ Discord 28 ล้านคน ตามรายงานเกี่ยวกับเหตุการณ์ดังกล่าว Double Counter เป็นบอทความปลอดภัยสำหรับ Discord ที่เจ้าของเซิร์ฟเวอร์ใช้เพื่อบล็อกบัญชีสำรอง ผู้ใช้ VPN และการจู่โจมแบบ raid ซึ่งหมายความว่ามันอยู่ในตำแหน่งที่จัดการข้อมูลการเชื่อมต่อประเภทที่ผู้ที่ใส่ใจความเป็นส่วนตัวต้องการเก็บไว้เป็นความลับ นี่คือสิ่งที่เราทราบ เหตุใดจึงสำคัญ และสิ่งที่คุณสามารถทำได้จริงเกี่ยวกับเรื่องนี้
สิ่งที่รั่วไหลในการละเมิดข้อมูล Double Counter
จากรายงาน ข้อมูลที่เปิดเผยเชื่อมโยงสามสิ่งกับบัญชี Discord 28 ล้านบัญชี ได้แก่ ที่อยู่ IP ข้อมูลตำแหน่ง และที่อยู่อีเมล การรวมกันนี้คือสิ่งที่ทำให้เหตุการณ์นี้น่าสังเกต ที่อยู่อีเมลเพียงอย่างเดียวเป็นข้อมูลที่รั่วไหลที่คุ้นเคย เมื่อจับคู่กับที่อยู่ IP และตำแหน่ง มันกลายเป็นโปรไฟล์ที่สมบูรณ์ยิ่งขึ้นว่าบุคคลนั้นเป็นใครและเชื่อมต่อจากที่ใดโดยประมาณ
รายงานต้นฉบับยังแยกแยะว่าอะไรที่ยังปลอดภัย เราจำกัดโพสต์นี้ไว้เฉพาะรายละเอียดที่ยืนยันแล้วในสรุปนั้น ดังนั้นเราจะไม่คาดเดาว่าข้อมูลประเภทอื่นใดได้รับผลกระทบหรือไม่ หากคุณต้องการรายการทั้งหมด โปรดดูรายงานต้นฉบับและประกาศใดๆ จาก Discord หรือผู้ดำเนินการบอท และถือว่าสิ่งใดที่ไม่ได้รับการยืนยันอย่างชัดเจนว่าไม่ทราบ
ความแตกต่างที่สำคัญประการหนึ่ง: นี่เป็นการละเมิดข้อมูลที่เชื่อมโยงกับบอทของบุคคลที่สาม ไม่ใช่การยืนยันว่า�าระบบของ Discord เองถูกบุกรุก สิ่งนี้สำคัญเพราะแสดงให้เห็นว่าข้อมูลที่คุณแบ่งปันกับเซิร์ฟเวอร์ Discord หรือกับเครื่องมือที่ผู้ดูแลเซิร์ฟเวอร์ติดตั้งนั้น อาจถูกจัดเก็บไว้ที่ใดที่หนึ่งที่คุณไม่ได้เลือกโดยตรงได้อย่างไร
เหตุใดที่อยู่ IP และตำแหน่งที่เปิดเผยจึงสำคัญ
ที่อยู่ IP ไม่ใช่ชื่อ แต่ก็ไม่ใช่สิ่งที่ไม่มีอันตรายเช่นกัน มันสามารถเปิดเผยผู้ให้บริการอินเทอร์เน็ตของคุณและพื้นที่ทางภูมิศาสตร์โดยประมาณ ซึ่งมักละเอียดถึงระดับเมือง เมื่อมันถูกแนบกับที่อยู่อีเมล ซึ่งมักมีชื่อจริงหรือถูกใช้ซ้ำในบริการอื่นๆ ความเชื่อมโยงระหว่างตัวตนออนไลน์ของคุณกับพื้นที่ในโลกจริงของคุณจะแน่นแฟ้นขึ้นมาก
สิ่งนี้เปิดความเสี่ยงในทางปฏิบัติหลายประการ:
- ฟิชชิ่งแบบเจาะจงเป้าหมาย ข้อความที่กล่าวถึงเมือง ผู้ให้บริการ หรือกิจกรรม Discord ของคุณดูน่าเชื่อถือมากขึ้นอย่างมาก
- การคุกคามและ doxxing ในพื้นที่เกมมิ่งและชุมชน ข้อมูล IP และตำแหน่งเป็นเครื่องมือทั่วไปในการข่มขู่
- การเชื่อมโยงบัญชี อีเมลและ IP สามารถจับคู่กับชุดข้อมูลที่รั่วไหลอื่นๆ เพื่อเชื่อมโยงบัญชีที่แยกจากกัน
- เครื่องมือต่อรองในการกรรโชก ข้อมูลส่วนบุคคลที่รั่วไหลมักถูกใช้กดดันเหยื่อ บทความของเราเกี่ยวกับวิธีที่กลยุทธ์การกรรโชกแบบสองชั้นและสามชั้นกำลังทวีความรุนแรงขึ้น อธิบายว่าข้อมูลที่ถูกขโมยกลายเป็นเครื่องต่อรองได้อย่างไร
ไม่มีสิ่งใดหมายความว่าผู้ใช้ที่ได้รับผลกระทบทุกคนจะถูกเจาะจงเป้าหมาย มันหมายความว่าการเปิดเผยนั้นเป็นเรื่องจริงและควรได้รับการตอบสนองอย่างใจเย็นและเป็นระบบ
สิ่งที่ VPN ทำได้และทำไม่ได้หลังการละเมิดข้อมูล
นี่คือจุดที่ความคาดหวังต้องถูกกำหนดอย่างตรงไปตรงมา VPN ซ่อนที่อยู่ IP ของคุณจากเว็บไซต์และบริการที่คุณเชื่อมต่อ โดยกำหนดเส้นทางทราฟฟิกของคุณผ่านเซิร์ฟเวอร์ที่ดำเนินการโดยผู้ให้บริการ VPN นั่นมีประโยชน์สำหรับต่อไป
สิ่งที่ VPN ทำได้:
- แทนที่ที่อยู่ IP จริงของคุณด้วยที่อยู่ของเซิร์ฟเวอร์ VPN สำหรับการเชื่อมต่อในอนาคต เพื่อให้กิจกรรมใหม่ไม่เชื่อมโยงกับเครือข่ายที่บ้านของคุณ
- ลดปริมาณข้อมูลตำแหน่งที่บริการใหม่สามารถเก็บเกี่ยวกับคุณได้
- เพิ่มชั้นการป้องกันบนเครือข่ายที่ไม่น่าเชื่อถือ เช่น Wi-Fi สาธารณะ
สิ่งที่ VPN ทำไม่ได้:
- ย้อนกลับการรั่วไหล ที่อยู่ IP ที่เปิดเผยไปแล้วอยู่ในมือของใครก็ตามที่มีข้อมูล VPN ไม่สามารถเปลี่ยนแปลง它們ย้อนหลังได้
- ปกป้องที่อยู่อีเมลของคุณ อีเมลของคุณยังคงเชื่อมโยงกับบัญชีของคุณและยังคงถูกเปิดเผย
- หยุดฟิชชิ่ง ข้อความที่น่าเชื่อถือทำงานในลักษณะเดียวกันไม่ว่าคุณจะใช้ VPN หรือไม่
ยังมีข้อควรพิจารณาเฉพาะสำหรับกรณีนี้ Double Counter โฆษณาตัวเองว่าเป็นเครื่องมือที่บล็อกผู้ใช้ VPN และบัญชีสำรอง เซิร์ฟเวอร์บางแห่งที่ใช้บอทแบบนี้อาจปฏิเสธหรือตั้งค่าสถานะการเชื่อมต่อจากที่อยู่ VPN ที่รู้จัก ดังนั้นการปกปิด IP ของคุณอาจมาพร้อมกับข้อแลกเปลี่ยนในการเข้าถึงชุมชนบางแห่ง นั่นเป็นการตัดสินใจที่ผู้ใช้แต่ละคนต้องชั่งน้ำหนัก และไม่ใช่เหตุผลที่จะหลีกเลี่ยงเครื่องมือความเป็นส่วนตัวทั้งหมด
หาก IP ที่บ้านของคุณถูกเปิดเผย ผู้ให้บริการอินเทอร์เน็ตของคุณอาจสามารถกำหนด IP ใหม่ให้คุณได้ หรือคุณสามารถรีสตาร์ทเราเตอร์เพื่อดูว่าที่อยู่ของคุณเปลี่ยนหรือไม่ นโยบายแตกต่างกันไป ดังนั้นจึงไม่รับประกัน
สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ
หากคุณเคยใช้เซิร์ฟเวอร์ Discord ที่พึ่งพาการยืนยันตัวตนหรือบอทป้องกันบัญชีสำรอง ให้สันนิษฐานว่าข้อมูลการเชื่อมต่อของคุณอาจผ่านเครื่องมือแบบนี้ คุณอาจไม่ทราบว่าเซิร์ฟเวอร์ของคุณใช้บอทใด ดังนั้นวิธีที่ปลอดภัยที่สุดคือการปฏิบัติเสมือนว่าคุณอาจได้รับผลกระทบ แทนที่จะพยายามพิสูจน์
ความเสี่ยงที่แท้จริงคือฟิชชิ่ง การติดต่อที่ไม่พึงประสงค์ และการเชื่อมโยงบัญชี ไม่ใช่การยึดบัญชีทันที นั่นเป็นข่าวดี เพราะการป้องกันส่วนใหญ่นั้นง่ายและอยู่ในการควบคุมของคุณ
ขั้นตอนที่ผู้ใช้ Discord ควรทำตอนนี้
- เปลี่ยนรหัสผ่าน Discord ของคุณ และทำให้ไม่ซ้ำใคร ใช้โปรแกรมจัดการรหัสผ่านหากคุณยังไม่มี
- เปลี่ยนรหัสผ่านของบัญชีอีเมลของคุณ และบริการอื่นใดที่คุณใช้ข้อมูลรับรองเดียวกันซ้ำ
- เปิดใช้งานการยืนยันตัวตนสองขั้นตอน สำหรับทั้ง Discord และอีเมลของคุณ
- ตรวจสอบการตั้งค่าความเป็นส่วนตัวของ Discord จำกัดว่าใครสามารถส่งข้อความส่วนตัวและคำขอเป็นเพื่อนถึงคุณ และจำกัดการแชร์ระดับเซิร์ฟเวอร์เท่าที่ทำได้
- ตรวจสอบแอปและบอทที่เชื่อมต่อ ลบแอปพลิเคชันที่ได้รับอนุญาตซึ่งคุณไม่รู้จักหรือไม่ได้ใช้อีกต่อไป และคิดให้ดีก่อนเข้าร่วมเซิร์ฟเวอร์ที่ต้องการขั้นตอนการยืนยันเพิ่มเติม
- ระแวงข้อความที่ไม่คาดคิด ที่อ้างถึงตำแหน่ง ผู้ให้บริการ หรือบัญชี Discord ของคุณ อย่าคลิกลิงก์หรือดาวน์โหลดไฟล์จากผู้ส่งที่ไม่รู้จัก
- พิจารณาปกปิด IP ของคุณต่อไป ด้วย VPN หากเหมาะสมกับความต้องการของคุณ โดยเข้าใจว่ามันปกป้องกิจกรรมในอนาคตแทนที่จะแก้ไขการเปิดเผยที่ผ่านมา
สรุป
การรั่วไหลของข้อมูล Discord Double Counter เป็นเครื่องเตือนใจว่าที่อยู่ IP และร่องรอยตำแหน่งของคุณมีความเป็นส่วนตัวเพียงเท่ากับบริการที่อ่อนแอที่สุดที่เก็บรวบรวมมัน คุณไม่สามารถเรียกคืนสิ่งที่รั่วไหลไปแล้วได้ แต่คุณสามารถล็อกข้อมูลรับรองของคุณ กระชับการตั้งค่าความเป็นส่วนตัวของ Discord และลดสิ่งที่บริการใหม่เรียนรู้เกี่ยวกับคุณ เริ่มจากรหัสผ่านและการยืนยันตัวตนสองขั้นตอนของคุณวันนี้ จากนั้นตัดสินใจว่าการซ่อน IP เหมาะกับการใช้งาน Discord ของคุณหรือไม่




สรุปข่าวสั้นทิ้งรายละเอียดบางอย่างไว้ ดังนั้นจึงควรชัดเจนเกี่ยวกับสิ่งที่ทราบ: โทษจำคุก ประเภทของการกระทำที่เกิดขึ้น การเรียกค่าไถ่เป็นบิตคอยน์ และการติดตามผ่านแล็ปท็อป สิ่งใดที่เกินกว่านี้ควรถือว่ายังไม่ได้รับการยืนยันในที่นี้
## FBI ติดตามการโจมตีไปยังแล็ปท็อปของบริษัทได้อย่างไร
ส่วนที่ให้บทเรียนมากที่สุดของเรื่องนี้อาจเป็นวิธีการระบุตัวผู้ต้องสงสัย FBI เชื่อมโยงการโจมตีกับแล็ปท็อปที่บริษัทมอบให้เขา บิตคอยน์มักถูกสันนิษฐานว่าไม่เปิดเผยตัวตน และผู้โจมตีบางครั้งเชื่อว่าการเรียกค่าไถ่ด้วยสกุลเงินดิจิทัลจะปกป้องพวกเขาได้ แต่วิธีการชำระเงินเป็นเพียงส่วนหนึ่งของภาพเท่านั้น อุปกรณ์ที่ใช้ บัญชีที่ถูกแตะต้อง และกิจกรรมที่ทิ้งร่องรอยไว้บนเครื่องทำงานสามารถชี้กลับไปยังบุคคลใดบุคคลหนึ่งได้
สำหรับคนในองค์กร ปัญหาจะคมชัดกว่า แล็ปท็อปของบริษัทเป็นทรัพย์สินที่นายจ้างเป็นเจ้าของ กำหนดค่า และมักถูกตรวจสอบ มันผูกกับพนักงานที่มีชื่อ มีการเข้าสู่ระบบ และมีชุดสิทธิ์การเข้าถึง การใช้อุปกรณ์นั้นเพื่อกระทำการที่ destructive ทิ้งร่องรอยที่นักสืบสามารถเชื่อมโยงไปยังบุคคลที่ได้รับมอบหมายให้ใช้ได้
แหล่งข่าวไม่ได้อธิบายขั้นตอนทางนิติวิทยาศาสตร์ที่เฉพาะเจาะจง ดังนั้นเราจะไม่คาดเดาเกี่ยวกับเรื่องนั้น ข้อสรุปนั้นง่ายกว่า: เมื่อผู้โจมตีอยู่ภายในองค์กรแล้ว การระบุตัวตนอาจตรงไปตรงมามากกว่าการโจมตีจากภายนอกแบบไม่เปิดเผยตัวตน
## จุดที่การควบคุมการเข้าถึงและการจัดการข้อมูลรับรองล้มเหลว
คดีนี้ตั้งคำถามที่ชัดเจน: วิศวกรคนเดียวปิดเซิร์ฟเวอร์ที่สำคัญและลบบัญชีผู้ดูแลระบบได้อย่างไร? รายงานไม่ได้เปิดเผยโครงสร้างภายในของบริษัท ดังนั้นเราจึงไม่สามารถบอกได้แน่ชัดว่าการควบคุมใดขาดหายไป แต่การกระทำที่อธิบายไว้ชี้ไปยังจุดอ่อนประเภทที่คุ้นเคย: อำนาจมากเกินไปรวมอยู่ในมือของคนน้อยเกินไป
ทีมความปลอดภัยมักหารือเกี่ยวกับหลักการบางประการที่ใช้ได้ในกรณีนี้:
- **สิทธิ์น้อยสุด (Least privilege):** ผู้คนควรมีเฉพาะสิทธิ์การเข้าถึงที่บทบาทปัจจุบันของตนต้องการ และไม่มากไปกว่านั้น
- **การแยกหน้าที่ (Separation of duties):** ไม่ควรมีบุคคลใดบุคคลหนึ่งที่สามารถทั้งสร้างและลบบัญชีผู้ดูแลระบบได้โดยไม่มีการตรวจสอบใด ๆ
- **การออกจากงานและการทบทวน:** ควรทบทวนสิทธิ์การเข้าถึงระดับสูงเป็นประจำและถอนออกอย่างรวดเร็วเมื่อบทบาทเปลี่ยน
- **การบันทึกและการแจ้งเตือน:** การกระทำด้านการดูแลระบบที่ผิดปกติ เช่น การลบบัญชีจำนวนมากหรือการปิดเซิร์ฟเวอร์ ควรกระตุ้นการแจ้งเตือนแทนที่จะถูกค้นพบในภายหลัง
- **ความสามารถในการกู้คืน:** การสำรองข้อมูลและบัญชีฉุกเฉินที่อยู่ภายใต้การควบคุมแยกต่างหากช่วยให้บริษัทกู้คืนได้หากบัญชีที่มีสิทธิ์สูงถูกนำไปใช้ในทางที่ผิด
สิ่งเหล่านี้เป็นแนวปฏิบัติทั่วไป ไม่ใช่ข้อค้นพบเกี่ยวกับนายจ้างรายนี้โดยเฉพาะ อย่างไรก็ตาม ผลลัพธ์ที่อธิบายไว้ (บัญชีผู้ดูแลระบบสูญหาย เซิร์ฟเวอร์ล่ม การเรียกค่าไถ่) เป็นสิ่งที่มาตรการเหล่านี้มีจุดประสงค์เพื่อจำกัด
## สิ่งนี้หมายความต่อความเป็นส่วนตัวในที่ทำงานและการเปิดเผยของพนักงาน
ส่วนนี้สำคัญสำหรับพนักงานทั่วไปพอ ๆ กับทีมไอที คดีนี้แสดงให้เห็นว่าแล็ปท็อปของบริษัทไม่ใช่พื้นที่ส่วนตัว กิจกรรมบนเครื่องนั้นสามารถเชื่อมโยงถึงคุณได้ และในการสอบสวนทางอาญา มันสามารถถูกตรวจสอบโดยนายจ้างและเจ้าหน้าที่บังคับใช้กฎหมาย
สำหรับพนักงานส่วนใหญ่ นั่นเป็นเหตุผลที่จะเก็บกิจกรรมส่วนตัวออกจากอุปกรณ์ทำงาน ไม่ใช่เหตุผลให้ตื่นตระหนก อีเมลส่วนตัว การท่องเว็บส่วนตัว และข้อความส่วนตัวควรเก็บไว้บนฮาร์ดแวร์ของคุณเอง VPN ไม่ได้เปลี่ยนว่าใครเป็นเจ้าของแล็ปท็อปทำงานหรือสิ่งที่เครื่องมือของนายจ้างเองสามารถมองเห็นบนนั้น ดังนั้นจึงไม่ควรถือเป็นวิธีซ่อนกิจกรรมจากบริษัท
การเปิดเผยนั้นก็ทำงานในทางกลับกันเช่นกัน พนักงานที่มีสิทธิ์ผู้ดูแลระบบแบกความเสี่ยงไว้แม้当他们ไม่มีเจตนาร้าย หากข้อมูลรับรองของพวกเขาถูกขโมย หรือหากพวกเขาถูกกล่าวโทษสำหรับเหตุการณ์ใดเหตุการณ์หนึ่ง สิทธิ์การเข้าถึงที่กว้างขวางทำให้พวกเขาเป็นเป้าหมายที่ใหญ่ขึ้นและเป็นภาระความรับผิดที่ใหญ่ขึ้น สิทธิ์ที่แคบลงปกป้องทั้งบริษัทและตัวบุคคลที่ถือสิทธิ์นั้น
## สิ่งนี้หมายความสำหรับคุณ
หากคุณดำเนินธุรกิจหรือช่วยจัดการธุรกิจ ให้ถือว่ากรณีภัยคุกคามจากคนในองค์กรและการเรียกค่าไถ่นี้เป็นแรงกระตุ้นให้มอง inward การวางแผนรับมือแรนซัมแวร์มักเน้นที่ฟิชชิงและผู้โจมตีภายนอก แต่บัญชีที่เชื่อถือได้เพียงบัญชีเดียวที่มีสิทธิ์กว้างขวางสามารถก่อความวุ่นวายแบบเดียวกันได้
หากคุณเป็นพนักงาน บทเรียนนั้นปฏิบัติได้จริงกว่า: สันนิษฐานว่าอุปกรณ์ทำงานถูกตรวจสอบและติดตามได้ และเก็บชีวิตส่วนตัวไว้บนอุปกรณ์ส่วนตัว
## ข้อปฏิบัติที่นำไปใช้ได้
1. **ระบุว่าใครถือสิทธิ์ผู้ดูแลระบบ** รู้ให้แน่ชัดว่าบัญชีใดสามารถลบบัญชีอื่นหรือปิดระบบที่สำคัญได้
2. **ลดและแยกสิทธิ์** กำหนดให้มีการอนุมัติครั้งที่สองสำหรับการกระทำที่ destructive ที่สุดเมื่อเป็นไปได้
3. **ทบทวนสิ่งที่ถูกบันทึก** ตรวจสอบให้แน่ใจว่าการเปลี่ยนแปลงด้านการดูแลระบบบนเซิร์ฟเวอร์และอุปกรณ์ทำงานถูกบันทึกไว้ และมีคนได้รับแจ้งเตือนเมื่อพบสิ่งที่ผิดปกติ
4. **ทดสอบการกู้คืน** ยืนยันว่าการสำรองข้อมูลและการเข้าถึงฉุกเฉินมีอยู่ภายนอกการควบคุมของบุคคลใดบุคคลหนึ่ง
5. **แยกการใช้งานระหว่างงานและส่วนตัว** เก็บกิจกรรมส่วนตัวออกจากแล็ปท็อปของบริษัท
สำหรับความเป็นมาเต็มรูปแบบของการดำเนินคดี ดูบทความโดยละเอียดของเราเกี่ยวกับ[การตัดสินโทษ Daniel Rhyne](/en/daniel-rhyne-gets-32-months-for-network-sabotage-and-bitcoin-demand) จากนั้นใช้กรณีนี้เป็นเหตุผลในการตรวจสอบสิทธิ์ผู้ดูแลระบบและการบันทึกข้อมูลบนอุปกรณ์ของคุณเอง](/api/img?p=articles%2F7902%2Fimage-0.jpg&w=640)
