Double Counter-hack legt 1 miljoen Discord-e-mails bloot

Double Counter-hack legt 1 miljoen Discord-e-mails bloot

Weer een week, weer een datalek.

Dit keer is Double Counter het slachtoffer, een externe beveiligingsdienst die op Discord wordt gebruikt. Het bedrijf heeft bevestigd dat het eerder deze week getroffen is door een geslaagde aanval. De aanvallers gingen er met zo'n een miljoen e-mailadressen vandoor, plus op zijn minst gedeeltelijke gegevens van miljoenen andere Discord-accounts. Voor een platform dat de vaste ontmoetingsplek is geworden voor raidgroepen, guilds, clans en esportscommunity's is dat geen klein getal.

Wat er is buitgemaakt

Double Counter heeft een uitgebreide uitsplitsing van het incident gepubliceerd en spreekt van een "doelbewuste aanval in meerdere fases". De cijfers vallen in twee groepen uiteen: gegevens die volledig zijn gekopieerd en gegevens die maar gedeeltelijk zijn gekopieerd.

In de eerste groep zitten ongeveer 1 miljoen e-mailadressen en ongeveer 25 miljoen user-agent-hashes. Dat tweede punt vraagt om een korte uitleg. Volgens Double Counter is een user-agent-hash een eenrichtingshash die wordt opgebouwd uit iemands browser-user-agent, woonplaats en land. De dienst gebruikt die om alts op te sporen, oftewel om te zien wanneer een en dezelfde persoon meerdere extra accounts beheert. Omdat de hash eenrichtingsverkeer is, is hij zo ontworpen dat je de oorspronkelijke gegevens er niet zomaar weer uit kunt halen. Toch ligt hij nu in handen van mensen die hem nooit hadden mogen hebben.

De tweede groep is groter. Zo'n 28 miljoen IP-adressen, Discord-gebruikersnamen en Discord-ID's zijn volgens het bedrijf "gedeeltelijk gekopieerd". Uit het rapport van Double Counter blijkt niet dat al die gegevens volledig op straat liggen. Maar alleen al de omvang laat zien hoeveel identificerende informatie een enkele tool kan verzamelen als die tussen miljoenen gebruikers en de servers waar ze lid van worden in zit.

De aanval had ook een financiele kant. De hackers zouden hebben geprobeerd om voor $7.316 aan frauduleuze betalingen door te drukken via een aparte betaalrekening. Volgens Double Counter zijn de betaalgegevens van klanten veilig.

Wat gebruikers moeten doen

Dan het goede nieuws, voor zover het goed nieuws is. Double Counter zegt dat de aanval is afgeslagen en dat de routes die de hackers gebruikten om binnen te komen zijn afgesloten. Ook zegt het bedrijf dat gewone Discord-gebruikers niets aan hun account hoeven te veranderen.

Er is wel een duidelijke waarschuwing. Serverbeheerders en Discord-gebruikers moeten geen serveruitnodigingen accepteren die van Double Counter zouden komen, vooral niet als ze op zondag 4 oktober zijn verstuurd. Dat is een klassieke phishingopzet. Een uitnodiging die er officieel uitziet, is precies het soort bericht waar mensen zonder nadenken op klikken, en het is de meest voor de hand liggende volgende stap voor iedereen die net een verse lijst met e-mailadressen en gebruikersnamen in handen heeft.

Paniek over wachtwoorden is dus niet nodig, in elk geval volgens het bedrijf. Een gezonde dosis wantrouwen wel. Komt er een bericht over dit lek binnen in je DM's of je mailbox waarin je wordt gevraagd een server te joinen, iets te verifieren of op een link te klikken? Beschouw het dan als vijandig tot het tegendeel bewezen is.

Het grotere plaatje

Het ongemakkelijke aan dit verhaal is waar het lek zat. Double Counter is een beveiligingsdienst. Het hele doel ervan is kwaadwillenden buiten communities te houden. Om dat te doen, verzamelt het precies het soort gegevens dat het tot een aantrekkelijk doelwit maakt: e-mailadressen, IP-adressen, account-ID's en vingerafdrukken op basis van browser- en locatiegegevens. De tool die servers moest beschermen, bleek uiteindelijk de zwakke plek.

Dat wijst op een breder probleem voor iedereen die multiplayercommunity's runt of er lid van is. De meesten van ons denken aan de beveiliging van Discord zelf, en Discord heeft zelf ook genoeg controverses uit te leggen, te beginnen bij de stap naar advertenties. Maar de bots en diensten die beheerders aan hun servers koppelen, vormen een aparte laag, en spelers weten zelden aan welke daarvan ze hun gegevens hebben gegeven. Lid worden van een guildserver kan betekenen dat je door een verificatiestap gaat van een bedrijf waar je nog nooit van hebt gehoord.

Er speelt ook een bekende spanning. De gamewereld leunt zwaar op het volgen van identiteiten om alts, banontduikers en valsspelers te bestrijden, en die systemen kunnen zelf ook hoofdpijn opleveren, zoals een speler ontdekte toen een tweedehands CPU met een hardwareban bleek te komen. Hoe meer deze systemen verzamelen, hoe meer er te verliezen valt als er iets misgaat.

Waar moeten we op letten? Het is de moeite waard om in de gaten te houden of er phishingpogingen die met deze gegevens te maken hebben opduiken in communityservers, en of serverbeheerders opnieuw nadenken over welke verificatietools ze vertrouwen. Ook is het interessant om te zien of Discord iets gaat zeggen over de externe diensten die rond zijn platform zijn gebouwd. Voor nu is het advies simpel: negeer die uitnodigingen en blijf alert.