一次安全漏洞已经破坏了Discord防护机器人Double Counter,导致大约100万个电子邮件地址被泄露
一个旨在保护Discord服务器免受未授权访问和假账户攻击的工具Double Counter发生数据泄露事件,导致近一百万封电子邮件地址泄露,还有数百万用户的Discord ID和IP详细信息遭到曝光。
根据公司调查报告(由RPS引用),攻击者在10月4日进行了一次有意且复杂的攻击。攻击者利用旧分析工具服务器中的漏洞获取了云凭证,且维持了近六个小时的访问。
公司透露,包括约2800万用户的Discord ID和用户名,以及约2700万用户的IP地址和位置信息在内的数据预计已被攻破。
根据Have I Been Pwned的说法,274,900条电子邮件和Discord用户名被公开发布。与付费订阅者有关的数据还包含姓名、国家和邮政编码。
此次泄露还导致一个机器人Token被盗,黑客使用该Token在50个大型Discord社区中传播恶意链接,并在另一个账户上产生了7316美元的非法费用。
Double Counter已封锁了受影响的凭证,更改了安全措施,并将数据库转移到安全网络上。服务已于10月4日恢复,法国的CNIL在第二天被通知。
Discord用户无需采取行动,但服务器管理员被建议移除Double Counter在10月4日发布的任何可疑信息。
这一事件发生在Discord重新调整其年龄验证程序的背景下。最初计划于3月开始的强制验证因隐私问题推迟到2026年底。
Discord的联合创始人兼CTO Stanislav Vishnevskiy承认,公司本可以更清楚地解释其意图和流程。公司在实施新方法后,恢复了验证,这些方法不再需要视频自拍或身份验证。