Ataque a Double Counter: filtrados 1M de correos de Discord
Otra semana, otra filtración de datos.
Esta vez le ha tocado a Double Counter, un servicio de seguridad de terceros que se usa en Discord. La empresa ha confirmado que sufrió un ataque con éxito a principios de esta semana. Los atacantes se llevaron alrededor de un millón de direcciones de correo electrónico, además de registros al menos parciales vinculados a millones de cuentas de Discord más. Para una plataforma que se ha convertido en el punto de encuentro por defecto de grupos de raid, gremios, clanes y comunidades de esports, no es una cifra pequeña.
Qué se han llevado
Double Counter ha publicado un desglose detallado del incidente, que describe como un "ataque deliberado y en varias fases". Las cifras se dividen en dos grupos: datos que se copiaron por completo y datos que solo se copiaron en parte.
En el primer grupo hay unos 1 millón de direcciones de correo electrónico y unos 25 millones de hashes de user agent. Esto último necesita una breve explicación. Según Double Counter, un hash de user agent es un hash unidireccional generado a partir del user agent del navegador, la ciudad y el país de una persona. El servicio lo utiliza para detectar cuentas alternativas, es decir, para saber cuándo una misma persona maneja varias cuentas secundarias. Como el hash es unidireccional, está diseñado para que no se puedan recuperar sin más los datos originales a partir de él. Aun así, ahora está en manos de gente que nunca debería haberlo tenido.
El segundo grupo es más grande. Alrededor de 28 millones de direcciones IP, nombres de usuario de Discord e ID de Discord se "copiaron parcialmente", según la empresa. El informe de Double Counter no da a entender que todos esos registros quedaran totalmente expuestos. Pero la escala por sí sola demuestra cuánta información identificativa puede acumular una sola herramienta cuando se sitúa entre millones de usuarios y los servidores a los que se unen.
El ataque también tuvo una vertiente económica. Al parecer, los hackers intentaron colar 7.316 dólares en cargos fraudulentos en una cuenta de pago aparte. Double Counter asegura que los datos de pago de los clientes están a salvo.
Qué deben hacer los usuarios
Esta es la buena noticia, dentro de lo que cabe. Double Counter afirma que el ataque se ha neutralizado y que las vías que usaron los hackers para entrar ya están cerradas. También dice que los usuarios normales de Discord no tienen que cambiar nada en sus cuentas.
Eso sí, hay una advertencia clara. Los administradores de servidores y los usuarios de Discord no deberían aceptar ninguna invitación a un servidor que diga venir de Double Counter, sobre todo las enviadas el domingo 4 de octubre. Es la típica trampa de phishing. Una invitación con pinta de oficial es justo el tipo de mensaje en el que la gente hace clic sin pensárselo dos veces, y es el paso más evidente para cualquiera que tenga en su poder una lista recién sacada de correos y nombres de usuario.
Así que no hace falta entrar en pánico con las contraseñas, al menos según la empresa. Pero sí conviene una buena dosis de desconfianza. Si te llega un mensaje sobre esta filtración por MD o al correo y te pide que te unas a un servidor, que verifiques algo o que hagas clic en un enlace, trátalo como hostil hasta que se demuestre lo contrario.
El panorama general
Lo incómodo de esta historia es dónde se ha producido la filtración. Double Counter es un servicio de seguridad. Todo su trabajo consiste en mantener a los indeseables fuera de las comunidades. Para ello, recopila precisamente el tipo de datos que lo convierten en un objetivo apetecible: correos, direcciones IP, ID de cuentas y huellas digitales creadas a partir de datos del navegador y de la ubicación. La herramienta que debía proteger los servidores ha acabado siendo el punto débil.
Esto apunta a un problema más amplio para cualquiera que gestione comunidades multijugador o forme parte de ellas. La mayoría pensamos en la seguridad del propio Discord, y Discord ya tiene sus propias polémicas que explicar, empezando por su apuesta por la publicidad. Pero los bots y servicios que los administradores conectan a sus servidores son una capa aparte, y los jugadores rara vez saben a cuáles les han entregado sus datos. Unirse al servidor de un gremio puede implicar pasar por un paso de verificación gestionado por una empresa de la que nunca has oído hablar.
También hay en juego una tensión ya conocida. El mundo de los videojuegos depende mucho del rastreo de identidades para luchar contra las cuentas alternativas, quienes esquivan baneos y los tramposos, y esos sistemas pueden traer sus propios quebraderos de cabeza, como descubrió un jugador cuando una CPU de segunda mano venía con un baneo de hardware incluido. Cuanto más recopilan estos sistemas, más hay que perder cuando algo sale mal.
¿Qué hay que vigilar ahora? Merece la pena estar atentos a si empiezan a aparecer en los servidores de las comunidades intentos de phishing relacionados con estos datos, y a si los administradores replantean en qué herramientas de verificación confían. También será interesante ver si Discord dice algo sobre los servicios de terceros que se han creado alrededor de su plataforma. Por ahora, el consejo es sencillo: ignora esas invitaciones y mantente alerta.
