Ein Cyberangriff auf Double Counter, einen beliebten Sicherheitsbot, der von Discord-Communities genutzt wird, hat potenziell Informationen zu etwa 28 Millionen Konten offengelegt. Der Datenverstoß ermöglichte es einem Angreifer außerdem, den Bot zu kapern und unerwünschte Einladungen auf Dutzende von Servern zu verteilen.
Double Counter hilft Discord-Communities, Mitglieder zu verifizieren und verdächtige oder doppelte Konten zu identifizieren. Der Vorfall betraf den unabhängigen Dienst und nicht die eigene Infrastruktur von Discord.
Laut Double Counter drang der Angreifer über einen veralteten Server in seine Systeme ein, der nicht mehr für den täglichen Betrieb genutzt wurde. Eine Schwachstelle in einem offengelegten Analysetool ermöglichte es dem Eindringling, Administratorzugangsdaten zu erhalten und die Cloud-Umgebung des Unternehmens zu erreichen.
Der Angreifer blieb am 4. Oktober fast sechs Stunden lang in der Cloud-Infrastruktur aktiv und kopierte etwa 12 GB an Informationen.
Double Counter schätzt, dass die betroffene Datenbank Benutzernamen und Discord-IDs enthielt, die mit etwa 28 Millionen Konten verknüpft sind. Sie enthielt außerdem IP-Adressen und ungefähre Standortinformationen zu etwa 27 Millionen Konten sowie browserbezogene Identifikatoren und etwa eine Million E-Mail-Adressen.
Nicht alle dieser Datensätze wurden notwendigerweise heruntergeladen. Da das Unternehmen jedoch nicht jeden einzelnen kopierten Datensatz identifizieren kann, behandelt es die potenziell betroffenen Informationen als offengelegt.
Der Angreifer erhielt außerdem das Authentifizierungstoken des Bots, wodurch er sich als Double Counter in Discord ausgeben konnte. Mit diesem Zugang posteten sie Einladungen zu ihrem eigenen Server in etwa 50 großen Communities.
Der Vorfall erstreckte sich auch auf Finanzbetrug, als der Angreifer einen Zahlungsschlüssel erhielt, der mit einem anderen Produkt desselben Unternehmens verbunden war. Betrügerische Transaktionen beliefen sich auf 7.316 US-Dollar gegen eine Firmenkarte, während zwei Kunden zusätzlich 18 US-Dollar belastet wurden. Beide Kunden erhielten Rückerstattungen.
Double Counter betonte, dass Discord-Passwörter und gespeicherte Zahlungskartennummern nicht offengelegt wurden. Eine separate Datenbank mit Informationen zu etwa 58 Millionen Nutzern blieb ebenfalls unberührt.
Das Unternehmen gibt an, den Angreifer entfernt zu haben, kompromittierte Zugangsdaten zu ersetzen, seine Infrastruktur zu sichern und den normalen Dienst wiederhergestellt zu haben. Eine Untersuchung ergab keinen verbleibenden unbefugten Zugriff.
Discord-Nutzer, deren Informationen offengelegt wurden, können einem erhöhten Risiko von Phishing- oder Imitationsversuchen ausgesetzt sein, insbesondere wenn ihre E-Mail-Adressen enthalten sind. Double Counter rät Nutzern, unerwartete Servereinladungen über seinen Bot zu vermeiden.
Das Unternehmen hat die französische Datenschutzbehörde informiert und leitet rechtliche Schritte gegen die Verantwortlichen ein. Die Ermittlungen laufen weiterhin.