Discord lại bị liên quan đến một vụ rò rỉ dữ liệu khác, nhưng lần này điểm yếu không nằm ở chính nền tảng trò chuyện. Vụ rò rỉ dữ liệu Discord Double Counter liên quan đến một dịch vụ bảo vệ máy chủ tên là Double Counter, đã làm lộ khoảng 275.000 địa chỉ email duy nhất, theo đưa tin từ Al Bawaba. Sự cố này là một lời nhắc nhở hữu ích rằng các công cụ được xây dựng xung quanh Discord có thể phơi bày người dùng dễ dàng không kém gì chính nền tảng.

Vụ rò rỉ Double Counter đã phơi bày những gì

Dựa trên các thông tin hiện có, Double Counter là một dịch vụ bảo vệ máy chủ được sử dụng trong các cộng đồng Discord. Vụ rò rỉ làm lộ khoảng 275.000 địa chỉ email duy nhất. Nguồn tin mô tả đây là một vụ rò rỉ dữ liệu lớn khác gắn với hệ sinh thái Discord, nhưng không cung cấp phân tích chi tiết về các loại dữ liệu khác, mốc thời gian, hay cách vụ rò rỉ xảy ra. Chúng tôi sẽ không suy đoán về những chi tiết đó.

Điều chúng ta có thể nói thì hạn chế nhưng quan trọng: địa chỉ email đã bị phơi bày ở quy mô lớn, và sự phơi bày này đến từ một dịch vụ bên thứ ba chứ không được mô tả là do hệ thống của chính Discord bị xâm phạm. Nếu bạn từng xác minh bản thân thông qua một bot bảo vệ trên máy chủ nào đó, đáng để kiểm tra xem Double Counter có phải là một trong số đó không.

Vì sao các bot Discord bên thứ ba là mắt xích yếu

Các máy chủ Discord phụ thuộc rất nhiều vào bot và dịch vụ bổ trợ để kiểm duyệt, xác minh và chống raid. Mỗi dịch vụ do một đơn vị vận hành riêng, với các biện pháp bảo mật riêng, và mỗi dịch vụ có thể nắm giữ thông tin về những người đi qua máy chủ. Khi bạn cấp quyền cho một ứng dụng, bạn đang tin tưởng đơn vị vận hành đó bảo vệ bất cứ thứ gì họ thu thập.

Điều đó tạo ra một lỗ hổng mà nhiều người dùng không bao giờ nghĩ đến. Discord có thể bảo vệ hạ tầng của chính mình, nhưng không thể kiểm soát hoàn toàn cách các nhà phát triển bên ngoài lưu trữ dữ liệu họ nhận được thông qua các ứng dụng được cấp quyền. Một dịch vụ bảo vệ cũng là mục tiêu hấp dẫn vì mục đích của nó là xác minh và sàng lọc thành viên, nghĩa là nó có thể xử lý thông tin nhận dạng của một số lượng lớn người dùng trên nhiều máy chủ.

Mô thức này không chỉ riêng Discord. Bài viết của chúng tôi về cáo buộc rò rỉ 40.000 streamer Twitch đã cho thấy thông tin liên hệ bị phơi bày có thể lan truyền theo nhiều cách khác nhau, và nguyên nhân của một vụ rò rỉ không phải lúc nào cũng là một cuộc tấn công trực tiếp vào nền tảng chính. Bài học thực tế vẫn như nhau: hãy nhìn vào toàn bộ chuỗi dịch vụ được kết nối với tài khoản của bạn, chứ không chỉ nền tảng nổi bật.

Email bị rò rỉ có ý nghĩa gì đối với lừa đảo phishing và chiếm đoạt tài khoản

Một địa chỉ email tự nó không phải là mật khẩu, và việc chỉ rò rỉ email không có nghĩa là ai đó có thể đăng nhập vào tài khoản của bạn. Nhưng nó vẫn có giá trị đối với kẻ tấn công. Một danh sách địa chỉ gắn với một cộng đồng hoặc dịch vụ cụ thể cho phép kẻ lừa đảo tạo ra những thông điệp trông có vẻ liên quan, chẳng hạn như thông báo bảo mật Discord giả, lời nhắc xác minh máy chủ giả, hoặc cảnh báo giả về tài khoản của bạn.

Rủi ro bị chiếm đoạt tài khoản là gián tiếp. Nếu một email phishing thuyết phục bạn nhập thông tin đăng nhập trên một trang đăng nhập giả, hoặc nếu bạn dùng lại mật khẩu trên nhiều dịch vụ, một địa chỉ bị rò rỉ trở thành điểm khởi đầu cho một cuộc tấn công rộng hơn. Game thủ và quản trị viên cộng đồng là những mục tiêu phổ biến cho kiểu tấn công kỹ thuật xã hội này, vì một tài khoản Discord bị xâm phạm có thể được dùng để phát tán liên kết lừa đảo đến bạn bè và các máy chủ.

Điều này có ý nghĩa gì với bạn

Nếu bạn dùng Discord, câu hỏi then chốt là liệu bạn có từng tương tác với Double Counter hay không, ví dụ bằng cách xác minh trên một máy chủ sử dụng nó. Nếu có, hãy coi địa chỉ email của bạn như có khả năng đã bị phơi bày. Bạn không cần hoảng loạn, nhưng nên cảnh giác hơn với những tin nhắn bất ngờ trong một thời gian.

Ngay cả khi bạn chưa từng dùng dịch vụ cụ thể này, sự cố vẫn áp dụng rộng rãi. Mỗi bot bạn cấp quyền là thêm một công ty hoặc cá nhân có quyền truy cập vào một phần thông tin của bạn. Bạn càng phụ thuộc vào ít dịch vụ trong số đó, mức độ phơi bày của bạn càng nhỏ.

Cách giảm mức độ phơi bày của bạn trên Discord

  • Rà soát các ứng dụng được cấp quyền. Trong cài đặt Discord, hãy xem lại các ứng dụng và bot được kết nối với tài khoản của bạn và gỡ bỏ bất kỳ cái nào bạn không còn dùng hoặc không nhận ra.
  • Cẩn thận với các lời nhắc xác minh. Hãy suy nghĩ kỹ trước khi hoàn thành các quy trình xác minh yêu cầu nhiều hơn mức bạn thấy thoải mái để chia sẻ.
  • Đối xử với email bất ngờ bằng sự nghi ngờ. Không nhấp vào liên kết trong các tin nhắn tự nhận là từ Discord hoặc một máy chủ. Thay vào đó, hãy truy cập trực tiếp vào ứng dụng.
  • Dùng mật khẩu duy nhất và xác thực hai yếu tố. Điều này hạn chế thiệt hại nếu một nỗ lực phishing thành công ở nơi khác.
  • Cân nhắc dùng một địa chỉ email riêng. Sử dụng một địa chỉ chuyên dụng cho Discord và các dịch vụ tương tự giúp một vụ rò rỉ không phơi bày hộp thư chính của bạn.

Những điểm cần ghi nhớ

Vụ rò rỉ dữ liệu Discord Double Counter cho thấy mức độ phơi bày của bạn trên Discord phụ thuộc vào nhiều thứ hơn là các biện pháp phòng vệ của chính nền tảng. Khoảng 275.000 địa chỉ email duy nhất đã bị rò rỉ thông qua một dịch vụ bảo vệ máy chủ, và cách phản ứng an toàn nhất là thu hẹp số lượng bên thứ ba nắm giữ thông tin của bạn.

Hãy bắt đầu bằng việc xem lại những ứng dụng và bot bên thứ ba mà bạn đã cấp quyền trên Discord, và gỡ bỏ những cái bạn không cần. Để hiểu thêm về những gì chính nền tảng thu thập về bạn, hãy đọc bài phân tích của chúng tôi về các kiểm tra độ tuổi mới của Discord và dữ liệu thực sự được thu thập, cùng với hướng dẫn của chúng tôi về các kiểm tra độ tuổi ngày 23 tháng 9 của Discord.