Discord ตกเป็นข่าวเชื่อมโยงกับการเปิดเผยข้อมูลอีกครั้ง แต่คราวนี้จุดอ่อนไม่ได้อยู่ที่แพลตฟอร์มแชทเอง การรั่วไหลของข้อมูล Discord Double Counter เกี่ยวข้องกับบริการป้องกันเซิร์ฟเวอร์ที่ชื่อ Double Counter ซึ่งทำให้ที่อยู่อีเมลไม่ซ้ำกันประมาณ 275,000 รายการรั่วไหล ตามรายงานจาก Al Bawaba เหตุการณ์นี้เป็นเครื่องเตือนใจที่มีประโยชน์ว่าเครื่องมือที่สร้างขึ้นรอบ ๆ Discord ก็สามารถเปิดเผยข้อมูลผู้ใช้ได้ง่ายพอ ๆ กับตัวแพลตฟอร์มเอง

สิ่งที่การรั่วไหลของ Double Counter เปิดเผย

จากรายงานที่มีอยู่ Double Counter เป็นบริการป้องกันเซิร์ฟเวอร์ที่ใช้ภายในชุมชน Discord การรั่วไหลครั้งนี้ทำให้ที่อยู่อีเมลไม่ซ้ำกันประมาณ 275,000 รายการรั่วไหล แหล่งข่าวอธิบายว่าเป็นอีกหนึ่งการรั่วไหลของข้อมูลครั้งใหญ่ที่เชื่อมโยงกับระบบนิเวศของ Discord แต่ไม่ได้ให้รายละเอียดเกี่ยวกับประเภทข้อมูลอื่น ๆ ไทม์ไลน์ หรือวิธีการที่ข้อมูลรั่วไหล เราจะไม่คาดเดารายละเอียดเหล่านั้น

สิ่งที่เราพูดได้นั้นมีจำกัดแต่สำคัญ คือ ที่อยู่อีเมลถูกเปิดเผยในวงกว้าง และการเปิดเผยนั้นมาจากบริการของบุคคลที่สาม而非ถูกอธิบายว่าเป็นการบุกรุกระบบของ Discord เอง หากคุณเคยยืนยันตัวตนผ่านบอทป้องกันในเซิร์ฟเวอร์ใด ก็ควรตรวจสอบว่า Double Counter เป็นหนึ่งในนั้นหรือไม่

ทำไมบอท Discord ของบุคคลที่สามจึงเป็นจุดอ่อน

เซิร์ฟเวอร์ Discord พึ่งพาบอทและบริการเสริมอย่างมากสำหรับการดูแล moderating การยืนยันตัวตน และการป้องกันการโจมตี แต่ละตัวดำเนินการโดยผู้ให้บริการรายแยกกัน ซึ่งมีแนวปฏิบัติด้านความปลอดภัยของตนเอง และแต่ละตัวสามารถเก็บข้อมูลเกี่ยวกับผู้ที่ผ่านเข้ามาในเซิร์ฟเวอร์ได้ เมื่อคุณอนุญาตแอปใด คุณกำลังไว้วางใจผู้ให้บริการรายนั้นในการปกป้องสิ่งที่มันเก็บรวบรวม

สิ่งนี้สร้างช่องว่างที่ผู้ใช้หลายคนไม่เคยคิดถึง Discord สามารถรักษาความปลอดภัยโครงสร้างพื้นฐานของตนเองได้ แต่ไม่สามารถควบคุมวิธีที่นักพัฒนาภายนอกจัดเก็บข้อมูลที่พวกเขาได้รับผ่านแอปที่ได้รับอนุญาตได้อย่างเต็มที่ บริการป้องกันยังเป็นเป้าหมายที่น่าสนใจเพราะจุดประสงค์คือการยืนยันและคัดกรองสมาชิก ซึ่งหมายความว่าอาจจัดการข้อมูลระบุตัวตนจากผู้คนจำนวนมากในหลายเซิร์ฟเวอร์

รูปแบบนี้ไม่เฉพาะเจาะจงกับ Discord บทความของเราเกี่ยวกับข้อกล่าวหาการรั่วไหลของสตรีมเมอร์ Twitch 40,000 ราย แสดงให้เห็นว่ารายละเอียดการติดต่อที่ถูกเปิดเผยสามารถแพร่กระจายได้หลายวิธี และสาเหตุของการรั่วไหลไม่ใช่การแฮ็กแพลตฟอร์มหลักโดยตรงเสมอไป บทเรียนที่ใช้ได้จริงก็เหมือนเดิม คือ มองห่วงโซ่บริการทั้งหมดที่เชื่อมต่อกับบัญชีของคุณ ไม่ใช่แค่แพลตฟอร์มหลัก

ความหมายของอีเมลที่รั่วไหลต่อฟิชชิงและการยึดบัญชี

ที่อยู่อีเมลเพียงอย่างเดียวไม่ใช่รหัสผ่าน และการรั่วไหลของอีเมลเพียงอย่างเดียวไม่ได้หมายความว่าใครจะเข้าสู่บัญชีของคุณได้ แต่ก็ยังมีคุณค่าสำหรับผู้โจมตี รายการที่อยู่ที่เชื่อมโยงกับชุมชนหรือบริการเฉพาะช่วยให้มิจฉาชีพสร้างข้อความที่ดูเกี่ยวข้อง เช่น การแจ้งเตือนความปลอดภัย Discord ปลอม ข้อความแจ้งยืนยันเซิร์ฟเวอร์ปลอม หรือการแจ้งเตือนปลอมเกี่ยวกับบัญชีของคุณ

ความเสี่ยงต่อการยึดบัญชีเป็นทางอ้อม หากอีเมลฟิชชิงโน้มน้าวให้คุณกรอกข้อมูลรับรองบนหน้าเข้าสู่ระบบปลอม หรือหากคุณใช้รหัสผ่านซ้ำในหลายบริการ ที่อยู่ที่รั่วไหลจะกลายเป็นจุดเริ่มต้นของการโจมตีที่กว้างขึ้น เกมเมอร์และผู้ดูแลชุมชนมักเป็นเป้าหมายของการโจมตีทางวิศวกรรมสังคมแบบนี้ เพราะบัญชี Discord ที่ถูกยึดสามารถใช้แพร่กระจายลิงก์หลอกลวงไปยังเพื่อนและเซิร์ฟเวอร์ได้

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากคุณใช้ Discord คำถามสำคัญคือคุณเคยมีปฏิสัมพันธ์กับ Double Counter หรือไม่ เช่น การยืนยันตัวตนบนเซิร์ฟเวอร์ที่ใช้บริการนี้ หากเคย ให้ถือว่าที่อยู่อีเมลของคุณอาจถูกเปิดเผย คุณไม่จำเป็นต้องตื่นตระหนก แต่ควรระมัดระวังข้อความที่ไม่คาดคิดมากขึ้นสักระยะหนึ่ง

แม้ว่าคุณจะไม่เคยใช้บริการนี้โดยเฉพาะ เหตุการณ์นี้ก็ใช้ได้ในวงกว้าง ทุกบอทที่คุณอนุญาตคืออีกบริษัทหรือบุคคลที่มีสิทธิ์เข้าถึงข้อมูลบางส่วนของคุณ ยิ่งคุณพึ่งพาพวกเขาน้อยลง ความเสี่ยงของคุณก็จะยิ่งน้อยลง

วิธีลดความเสี่ยงของคุณบน Discord

  • ตรวจสอบแอปที่ได้รับอนุญาต ในการตั้งค่า Discord ของคุณ ตรวจสอบแอปและบอทที่เชื่อมต่อกับบัญชีของคุณ และลบอันที่คุณไม่ใช้แล้วหรือไม่รู้จัก
  • ระวังข้อความแจ้งยืนยันตัวตน คิดให้ดีก่อนทำขั้นตอนยืนยันตัวตนที่ขอข้อมูลมากกว่าที่คุณสบายใจจะเปิดเผย
  • สงสัยอีเมลที่ไม่คาดคิด อย่าคลิกลิงก์ในข้อความที่อ้างว่ามาจาก Discord หรือเซิร์ฟเวอร์ ให้เข้าแอปโดยตรงแทน
  • ใช้รหัสผ่านที่ไม่ซ้ำใครและเปิดใช้การยืนยันตัวตนสองขั้นตอน ซึ่งจะจำกัดความเสียหายหากความพยายามฟิชชิงสำเร็จที่อื่น
  • พิจารณาใช้อีเมลแยกต่างหาก การใช้ที่อยู่เฉพาะสำหรับ Discord และบริการที่คล้ายกันช่วยป้องกันไม่ให้การรั่วไหลเปิดเผยกล่องจดหมายหลักของคุณ

บทสรุป

การรั่วไหลของข้อมูล Discord Double Counter แสดงให้เห็นว่าการเปิดเผยข้อมูลของคุณบน Discord ขึ้นอยู่กับมากกว่าการป้องกันของแพลตฟอร์มเอง ที่อยู่อีเมลไม่ซ้ำกันประมาณ 275,000 รายการรั่วไหลผ่านบริการป้องกันเซิร์ฟเวอร์ และการตอบสนองที่ปลอดภัยที่สุดคือการลดจำนวนบุคคลที่สามที่ถือข้อมูลของคุณ

เริ่มต้นด้วยการตรวจสอบว่าแอปและบอทของบุคคลที่สามใดที่คุณอนุญาตบน Discord และลบอันที่คุณไม่จำเป็นต้องใช้ หากต้องการเข้าใจว่าแพลตฟอร์มเองเก็บข้อมูลอะไรเกี่ยวกับคุณอีก อ่านรายละเอียดของเราเกี่ยวกับการตรวจสอบอายุใหม่ของ Discord และข้อมูลที่ถูกเก็บจริง ๆ พร้อมกับคู่มือของเราเกี่ยวกับการตรวจสอบอายุวันที่ 23 กันยายนของ Discord