Bot Discorda, którego nigdy nie instalowaliście, trzymał 27 milionów adresów IP
Sporo serwerów Discorda korzysta z bota o nazwie Double Counter. Ma nie dopuszczać do powrotu na zapasowe konto po banie, a robi to, zapisując Wasz adres IP przy wejściu. Działa w ponad 600 000 społeczności. Prawie nikt z tych, których sprawdził, nie zdecydował się go zainstalować.
4 października ktoś dostał się do systemów Double Counter przez narzędzie analityczne, które wciąż działało na serwerze pozostałym po starym hostingu. Znalezione tam dane logowania otworzyły produkcyjną infrastrukturę chmurową. Intruz spędził w środku blisko sześć godzin i skopiował około 12 GB. Łup: około 28 milionów identyfikatorów i nazw użytkowników Discorda, około 27 milionów adresów IP wraz z krajem, regionem, miastem, kodem pocztowym i dostawcą internetu, około 25 milionów odcisków przeglądarki i około miliona adresów e-mail. Zabrał też token Discorda samego bota i rozesłał nim zaproszenia na własny serwer w około 50 dużych społecznościach, a trzema skradzionymi kartami płatniczymi wydał 7316 dolarów.
Systemy samego Discorda nie zostały naruszone, a hasła Discorda nie wchodziły w grę, bo Double Counter nigdy ich nie przechowywał. Discord wyłączył nowe instalacje aplikacji na czas ustalania pełnej skali. Double Counter radzi usunąć wiadomości prywatne od kont z jego oznaczeniami i podchodzić nieufnie do nieoczekiwanych zaproszeń na serwery.
Tutaj nie ma czego resetować, i to jest najbardziej frustrujące: te dane są mapą tego, gdzie mieszkacie i czym przeglądacie internet, i już są na zewnątrz. To, co nadal kontrolujecie, leży na Waszym własnym komputerze. Kontrola prywatności i kont w Tendvane przechodzi przez ustawienia i logowania na Waszym PC i pokazuje, które z nich oddają więcej, niż trzeba.