Amikor adatbiztonsági szakértők beszélnek a személyazonosításra használható információk védelméről, akkor azt nem azért teszik, mert bárki elhiszi, hogy közvetlenül a Microsoftot, a Google-t vagy esetünkben a Discordot törné fel valaki. Ezek a cégek ugyanakkor több rétegen keresztül intézik az azonosítási eljárásaikat, ami főleg a Discordnál jelent komoly kockázati tényezőt. A népszerű csevegőalkalmazás külsős vállalatokkal együttműködve próbálja intézni a felhasználók ügyleteit, ez pedig sérülékennyé teszi a láncolatot. Ennek eredményét majd' napra pontosan egy éve láthattuk, amikor az egyik külsős partnerük adatbázisához fértek hozzá illetéktelen behatolók.
Itt vezetnénk be a sztoriba a Double Countert, ami alapvetően egy biztonsági bot-szolgáltatás. A funkciója, hogy megóvja a szervereket az indokolatlan "raidektől", és kidobó fiút játszva kiszórja a kéretlen felhasználók tömegeit, ha azok megcéloznának adott közösségeket. A felhasználói bázis szakavatottabb része régóta kritizálja a Double Countert, amiért adatokat gyűjt az általa védett szerverek látogatóiról, és bár sokan indokolatlan károgásnak ítélték a használatának ellenzését, a kritikusok most megkapták az engedélyüket az "én megmondtam" kártya kijátszására.
Egy hacker csoport majdnem hat órán át piszkálgatta a Double Counter szervereit, mielőtt a biztonsági réseket befoltozták volna, ez alatt az idő alatt pedig potenciálisan több millió felhasználó adatai kerülhettek illetéktelen kezekbe. A cég saját becslése szerint nagyjából 1 millió érintett fiók e-mail címét szerezhették meg, de a 28 milliós felhasználói adatbázis "egy részét" is lemásolhatták. Ez utóbbi tartalmaz mindent: Discord ID-kat, felhasználói neveket, IP címeket, helymeghatározási adatokat. A Have I Been Pwned (ami az internet sötétebb zugait is figyeli a ténylegesen publikált adatokat keresve) szerint eddig 275 000 e-mail cím és felhasználói név bukkant fel a fórumokon.
Akármennyi is lesz a végső szám, ez az eset sem javít a Discord megítélésén, ami az elmúlt hetekben kezdte el követelni a felhasználóinak beazonosítását. A rendszer rájöhet a korábbi felhasználói szokásaink alapján is, hogy felnőttek vagyunk-e vagy sem, de ha ez nem sikerül, akkor elvárja, hogy prezentáljunk valamilyen bizonyítékot az életkorunk igazolásához. Ehhez pedig egyre kevesebb kedvük van az embereknek, amikor újra és újra biztonsági incidensekbe keverednek.
Forrás: RockPaperShotgun