跳到正文
Dexerto· Cande Maldonado·· 2 天前精选AI 评分64

Double Counter 被黑致数百万 Discord 用户 IP 泄露,Discord 禁用新安装

Discord disables new bot installs after hack exposed millions of users’ IP addresses

AI 导读

黑客入侵 Discord 安全机器人 Double Counter,约 28M 账号的用户名、IP 与近百万邮箱遭暴露,Discord 已禁用该应用新安装。Tellter 称 10 月 5 日数据库约 12GB 数据在 25 分钟内被窃取,源于未关停旧服务器的已知漏洞。

推荐理由

第三方 Discord 安全机器人被入侵暴露海量 IP,反映长线运营中供应链风险的现实影响。

正文 · AI 翻译

一名黑客劫持了 Discord 安全机器人 Double Counter,并利用它在约 50 个社区中 spam 邀请到其自己的服务器。

对任何机器人来说这都很尴尬,但 Double Counter 的本职工作就是阻止小号,因此它在其 600,000 多个社区中记录每个验证成员 IP 地址。

这正是 Discord 用户自 Take-Two 上月 起诉以从某 100,000 成员服务器获取 IP 日志 以来开始护着的那类数据,而该黑客未征求任何人的许可。

Double Counter 黑客事件暴露了数百万 Discord 用户的 IP 地址和邮箱

根据 Double Counter 所有者 Tellter 于 10 月 5 日发布的 事件报告,黑客仅在 25 分钟内就从该机器人的一个数据库中窃取了约 12GB 数据。

该数据与约 2800 万个 Discord 账户关联,包含用户名、IP 地址,以及精确到城市和互联网服务提供商的大致位置。

Double Counter logo

黑客在团队切断其连接前只取走了一部分 IP 记录,但由于 Tellter 无法判断哪些记录被取走,因此将所有记录都视为已泄露,并且约有 100 万个电子邮件地址被完整复制。

此外,黑客是通过一台公司不再使用但从未关闭的旧服务器入侵的,该服务器仍运行着带有已知安全漏洞的工具。那台被遗忘的机器掌握着 Double Counter 线上系统的密钥,因此黑客直接闯入,拿到了该 bot 用于登录 Discord 的密码,并在工作人员改密后仅两分钟就又拿到了新密码。

他们还找到了另一款 Tellter 产品 Atis 的支付密钥,并用公司信用卡总共消费了 $7,316,同时有两名 Atis 客户被小额扣款,相关款项现已退还。

Tellter 已向法国数据监管机构报告此次泄露事件,并正在提起刑事诉讼,因此任何曾向 Double Counter 服务提供过电子邮件地址的人都应在期间警惕钓鱼攻击。

Discord 向 Dexerto 提供了如下声明:

“我们知晓了一起涉及 Double Counter(一款 Discord 上的第三方应用)的安全事件。虽然这不是 Discord 的泄露,但我们已禁用该应用的新安装,正与 Double Counter 合作以了解事件的全部范围,并将视情况采取进一步行动。”

这对 Discord 用户来说是熟悉的痛楚,大约一年前几乎同一时间,他们曾目睹约 70,000 人得知自己的政府身份证件照片可能已通过某第三方供应商被泄露。

来源:Dexerto · dexerto.com