A Double Counter ellen végrehajtott, szándékos többlépcsős támadásban hackerek körülbelül 1 millió e-mail-címet és akár több tízmillió Discord-azonosítót, IP-címet és egyéb adatot szerezhettek meg 2024-ben. A Discordot nem törték fel közvetlenül, de a platform letiltotta az app új telepítéseit, amíg feltárják az eset teljes hatását.
A Discord ismét felhasználói adatszivárgás áldozata lett: a gyanú szerint nagyjából 1 millió e-mail-cím került illetéktelen kezekbe, és emellett sokkal több felhasználói azonosító, valamint IP-cím is kiszivároghatott. Bár a Discordot közvetlenül nem támadták meg, a külső biztonsági szolgáltató, a Double Counter szerint egy „szándékos, többlépcsős támadás” történt, amelynek során a hackerek közel hat órán át kutattak a rendszerükben, mielőtt a sebezhetőséget bezárták.
A Double Counter lényegében egy Discord-szerverekre telepíthető őrbotként működik, és azt ígéri, hogy kiszűri és blokkolja az engedély nélküli alternatív fiókokat, valamint megakadályozza a nagyszámú rosszindulatú felhasználó által indított támadásokat. Bár a Discord-felhasználók körében vitatott, mennyire hatékony ebben, és a szolgáltatót korábban már azzal is megvádolták, hogy bevételszerzés céljából adatokat adott el, tény, hogy a Double Counter személyes adatokat gyűjthet és tárolhat azokról a felhasználókról, akik a „védett” szervereken járnak. Most ezekből az adatokból a hírek szerint a netes bűnözők legalább részben, vagy akár teljes egészében elvittek egy csomót.
A Double Counter saját becslései szerint körülbelül 1 millió felhasználói e-mail-cím érintett, miközben a Discord-azonosítókat, felhasználóneveket, IP-címeket és akár helyadatokat is tartalmazó adatbázisokból legfeljebb 28 millió felhasználó adatai kerülhettek részben a hackerekhez. A Have I Been Pwned biztonsági incidenseket figyelő szolgáltatás emellett arról is beszámolt, hogy az ellopott e-mailek és felhasználónevek közül 275 ezret már nyilvánosan is közzétettek.
Ez lényegében a legrosszabb Discord-feltörés harmadik félen keresztül azóta, hogy közel egy évvel ezelőtt, szinte napra pontosan, megtörtént az előző ilyen incidens is - hátborzongató véletlen -, amikor kibertolvajok az egyik Discord-ügyfélszolgálati partnert törték fel. Az eltulajdonított adatok között állítólag mintegy 70 ezer, állami igazolványokról készült felhasználói fotó is volt.
Hogy ezek közül melyik adatlopás a súlyosabb, azt majd eldöntik a biztonsági bakikat elemző elméletgyártók. Egyik eset sem vet túl jó fényt magára a Discordra sem, még annak ellenére sem, hogy a platformot közvetlenül nem törték fel. Ráadásul az újabb támadás egy akadozó életkor-ellenőrzési rendszer bevezetésének idején történt, amely - legalábbis az Egyesült Királyságban - olyan céghez terelte az adatokat, amely mögött az Epstein-levelezőtársa és antikrisztus-rajongó techfiguraként ismert Peter Thiel áll.
Elgondolkodtató, vajon a 2011-ben futó Mumble-szerverem még egyáltalán létezik-e.
Frissítés 08/10: a Discord egyik szóvivője a következő közleményt juttatta el hozzánk a témában: „Tudomásunk van egy Double Countert érintő biztonsági incidensről, amely egy Discordon elérhető, külső alkalmazást érint. Bár ez nem a Discord feltörése volt, letiltottuk az alkalmazás új telepítéseit, amíg a Double Counterrel együttműködve fel nem mérjük az eset teljes mértékét, és szükség esetén további lépéseket is megteszünk.”
A magyar Discord-közösségnek is fontos hír, mert a platformot használó játékosokat közvetve érintheti egy külső szolgáltató adatvédelmi botránya, különösen ha szervereket moderálnak vagy közösséget építenek rajta.