Double Counter 被黑致数百万 Discord 用户 IP 泄露,Discord 禁用新安装
Discord disables new bot installs after hack exposed millions of users’ IP addresses
黑客入侵 Discord 安全机器人 Double Counter,约 28M 账号的用户名、IP 与近百万邮箱遭暴露,Discord 已禁用该应用新安装。Tellter 称 10 月 5 日数据库约 12GB 数据在 25 分钟内被窃取,源于未关停旧服务器的已知漏洞。
第三方 Discord 安全机器人被入侵暴露海量 IP,反映长线运营中供应链风险的现实影响。
一名黑客劫持了 Discord 安全机器人 Double Counter,并利用它在约 50 个社区中 spam 邀请到其自己的服务器。
对任何机器人来说这都很尴尬,但 Double Counter 的本职工作就是阻止小号,因此它在其 600,000 多个社区中记录每个验证成员 IP 地址。
这正是 Discord 用户自 Take-Two 上月 起诉以从某 100,000 成员服务器获取 IP 日志 以来开始护着的那类数据,而该黑客未征求任何人的许可。
Double Counter 黑客事件暴露了数百万 Discord 用户的 IP 地址和邮箱
根据 Double Counter 所有者 Tellter 于 10 月 5 日发布的 事件报告,黑客仅在 25 分钟内就从该机器人的一个数据库中窃取了约 12GB 数据。
该数据与约 2800 万个 Discord 账户关联,包含用户名、IP 地址,以及精确到城市和互联网服务提供商的大致位置。

黑客在团队切断其连接前只取走了一部分 IP 记录,但由于 Tellter 无法判断哪些记录被取走,因此将所有记录都视为已泄露,并且约有 100 万个电子邮件地址被完整复制。
此外,黑客是通过一台公司不再使用但从未关闭的旧服务器入侵的,该服务器仍运行着带有已知安全漏洞的工具。那台被遗忘的机器掌握着 Double Counter 线上系统的密钥,因此黑客直接闯入,拿到了该 bot 用于登录 Discord 的密码,并在工作人员改密后仅两分钟就又拿到了新密码。
他们还找到了另一款 Tellter 产品 Atis 的支付密钥,并用公司信用卡总共消费了 $7,316,同时有两名 Atis 客户被小额扣款,相关款项现已退还。
Tellter 已向法国数据监管机构报告此次泄露事件,并正在提起刑事诉讼,因此任何曾向 Double Counter 服务提供过电子邮件地址的人都应在期间警惕钓鱼攻击。
Discord 向 Dexerto 提供了如下声明:
“我们知晓了一起涉及 Double Counter(一款 Discord 上的第三方应用)的安全事件。虽然这不是 Discord 的泄露,但我们已禁用该应用的新安装,正与 Double Counter 合作以了解事件的全部范围,并将视情况采取进一步行动。”
这对 Discord 用户来说是熟悉的痛楚,大约一年前几乎同一时间,他们曾目睹约 70,000 人得知自己的政府身份证件照片可能已通过某第三方供应商被泄露。
来源:Dexerto · dexerto.com