Double-Counter-Hack legt 1 Mio. Discord-E-Mails offen

Double-Counter-Hack legt 1 Mio. Discord-E-Mails offen

Neue Woche, neues Datenleck.

Diesmal hat es Double Counter erwischt, einen Sicherheitsdienst von Drittanbietern, der auf Discord zum Einsatz kommt. Das Unternehmen hat bestätigt, dass es Anfang dieser Woche Opfer eines erfolgreichen Angriffs wurde. Die Angreifer haben rund eine Million E-Mail-Adressen erbeutet, dazu zumindest Teile von Datensätzen zu Millionen weiteren Discord-Konten. Für eine Plattform, die längst zum Standard-Treffpunkt für Raid-Gruppen, Gilden, Clans und E-Sport-Communitys geworden ist, ist das keine kleine Zahl.

Was erbeutet wurde

Double Counter hat eine ausführliche Aufschlüsselung des Vorfalls veröffentlicht und spricht von einem "gezielten, mehrstufigen Angriff". Die Zahlen lassen sich in zwei Gruppen einteilen: Daten, die vollständig kopiert wurden, und Daten, die nur teilweise kopiert wurden.

Zur ersten Gruppe gehören etwa 1 Million E-Mail-Adressen und etwa 25 Millionen User-Agent-Hashes. Der zweite Punkt braucht eine kurze Erklärung. Laut Double Counter ist ein User-Agent-Hash ein Einweg-Hash, der aus dem Browser-User-Agent, der Stadt und dem Land einer Person gebildet wird. Der Dienst nutzt ihn zur Erkennung von Zweitkonten, also um festzustellen, wenn eine Person mehrere alternative Accounts betreibt. Weil der Hash nur in eine Richtung funktioniert, sollen sich die ursprünglichen Angaben nicht einfach wieder daraus auslesen lassen. Trotzdem liegt er jetzt bei Leuten, die ihn nie hätten haben sollen.

Die zweite Gruppe ist größer. Rund 28 Millionen IP-Adressen, Discord-Nutzernamen und Discord-IDs wurden laut dem Unternehmen "teilweise kopiert". Der Bericht von Double Counter legt nicht nahe, dass jeder einzelne dieser Datensätze vollständig offengelegt wurde. Aber allein die Größenordnung zeigt, wie viele identifizierende Informationen ein einzelnes Tool sammeln kann, wenn es zwischen Millionen Nutzern und den Servern steht, denen sie beitreten.

Der Angriff hatte auch eine finanzielle Seite. Die Hacker sollen versucht haben, über ein separates Zahlungskonto betrügerische Abbuchungen in Höhe von 7.316 US-Dollar durchzudrücken. Double Counter zufolge sind die Zahlungsdaten der Kunden sicher.

Was Nutzer jetzt tun sollten

Jetzt die gute Nachricht, soweit man davon sprechen kann. Double Counter erklärt, der Angriff sei bereinigt und die Wege, über die die Hacker eingedrungen sind, seien geschlossen. Außerdem müssten normale Discord-Nutzer an ihren Konten nichts ändern.

Eine klare Warnung gibt es allerdings. Server-Admins und Discord-Nutzer sollten keine Server-Einladungen annehmen, die angeblich von Double Counter stammen, vor allem nicht solche, die am Sonntag, dem 4. Oktober, verschickt wurden. Das ist ein klassisches Phishing-Szenario. Eine Einladung, die offiziell aussieht, ist genau die Art Nachricht, die man ohne groß nachzudenken anklickt, und sie ist der naheliegendste nächste Schritt für jeden, der gerade eine frische Liste mit E-Mails und Nutzernamen in der Hand hält.

Passwort-Panik ist also nicht nötig, zumindest laut dem Unternehmen. Eine gesunde Portion Misstrauen aber schon. Wenn eine Nachricht zu diesem Datenleck in deinen DMs oder deinem Postfach landet und dich auffordert, einem Server beizutreten, irgendetwas zu verifizieren oder auf einen Link zu klicken, behandle sie als feindselig, bis das Gegenteil bewiesen ist.

Das große Ganze

Der unangenehme Teil dieser Geschichte ist, wo das Leck aufgetreten ist. Double Counter ist ein Sicherheitsdienst. Seine ganze Aufgabe besteht darin, böswillige Akteure aus Communitys fernzuhalten. Dafür sammelt er genau die Art von Daten, die ihn zu einem verlockenden Ziel macht: E-Mails, IP-Adressen, Konto-IDs und Fingerabdrücke aus Browser- und Standortangaben. Das Werkzeug, das Server schützen sollte, wurde am Ende selbst zur Schwachstelle.

Das deutet auf ein größeres Problem für alle hin, die Multiplayer-Communitys betreiben oder ihnen beitreten. Die meisten von uns denken an die Sicherheit von Discord selbst, und Discord hat seine eigenen Kontroversen zu verantworten, angefangen bei seinem Vorstoß in Sachen Werbung. Doch die Bots und Dienste, die Admins in ihre Server einbinden, sind eine eigene Ebene, und Spieler wissen selten, welchen davon sie ihre Daten überlassen haben. Wer einem Gilden-Server beitritt, durchläuft unter Umständen einen Verifizierungsschritt, der von einer Firma betrieben wird, von der man noch nie gehört hat.

Dazu kommt ein bekanntes Spannungsfeld. Die Gaming-Welt setzt stark auf Identitätsverfolgung, um gegen Zweitkonten, Bannumgeher und Cheater vorzugehen, und diese Systeme können ihre eigenen Probleme verursachen, wie ein Spieler feststellen musste, als eine gebrauchte CPU samt Hardware-Bann daherkam. Je mehr diese Systeme sammeln, desto mehr steht auf dem Spiel, wenn etwas schiefgeht.

Worauf sollte man als Nächstes achten? Es lohnt sich zu beobachten, ob in Community-Servern Phishing-Versuche auftauchen, die mit diesen Daten zusammenhängen, und ob Server-Admins überdenken, welchen Verifizierungs-Tools sie vertrauen. Spannend wird auch, ob Discord sich zu den Drittanbieter-Diensten äußert, die rund um seine Plattform entstanden sind. Bis dahin ist der Rat einfach: Ignoriere diese Einladungen und bleib wachsam.