Piratage de Double Counter : 1M d'e-mails liés à Discord
Une semaine de plus, une fuite de données de plus.
Cette fois, la victime s'appelle Double Counter, un service de sécurité tiers utilisé sur Discord. L'entreprise a confirmé avoir subi une attaque réussie en début de semaine. Les pirates sont repartis avec environ un million d'adresses e-mail, ainsi qu'avec des données au moins partielles liées à des millions d'autres comptes Discord. Pour une plateforme devenue le point de rendez-vous par défaut des groupes de raid, des guildes, des clans et des communautés esport, ce n'est pas un petit chiffre.
Ce qui a été dérobé
Double Counter a publié un compte rendu détaillé de l'incident, qu'elle décrit comme une "attaque délibérée en plusieurs étapes". Les chiffres se répartissent en deux catégories : les données copiées intégralement et celles qui ne l'ont été que partiellement.
Dans la première catégorie, on trouve environ 1 million d'adresses e-mail et environ 25 millions de hachages de user agent. Ce second élément mérite une petite explication. Selon Double Counter, un hachage de user agent est une empreinte à sens unique générée à partir du user agent du navigateur d'une personne, de sa ville et de son pays. Le service s'en sert pour détecter les "alts", c'est-à-dire repérer quand une même personne gère plusieurs comptes secondaires. Comme le hachage est à sens unique, il est conçu pour qu'on ne puisse pas simplement en extraire les informations d'origine. Il n'empêche qu'il se retrouve désormais entre les mains de gens qui n'auraient jamais dû y avoir accès.
La seconde catégorie est plus importante. Environ 28 millions d'adresses IP, de pseudos Discord et d'identifiants Discord ont été "partiellement copiés", selon l'entreprise. Le rapport de Double Counter ne laisse pas entendre que chacune de ces données a été entièrement exposée. Mais l'ampleur suffit à montrer la quantité d'informations d'identification qu'un seul outil peut accumuler quand il se place entre des millions d'utilisateurs et les serveurs qu'ils rejoignent.
L'attaque avait aussi un volet financier. Les pirates auraient tenté de faire passer 7 316 dollars de paiements frauduleux sur un compte de paiement distinct. Double Counter assure que les données de paiement de ses clients sont en sécurité.
Ce que les utilisateurs doivent faire
Voici la bonne nouvelle, pour ce qu'elle vaut. Double Counter affirme que l'attaque a été neutralisée et que les accès utilisés par les pirates ont été fermés. L'entreprise précise aussi que les utilisateurs lambda de Discord n'ont rien à modifier sur leur compte.
Il y a toutefois un avertissement clair. Les administrateurs de serveurs et les utilisateurs de Discord ne doivent accepter aucune invitation à un serveur prétendant venir de Double Counter, en particulier celles envoyées le dimanche 4 octobre. C'est un scénario d'hameçonnage classique. Une invitation qui a l'air officielle, c'est exactement le genre de message sur lequel on clique sans réfléchir à deux fois, et c'est l'étape suivante la plus évidente pour quiconque détient une liste toute fraîche d'e-mails et de pseudos.
Donc pas besoin de paniquer et de changer ses mots de passe, du moins selon l'entreprise. Une bonne dose de méfiance s'impose en revanche. Si un message à propos de cette fuite atterrit dans vos MP ou votre boîte mail et vous demande de rejoindre un serveur, de vérifier quoi que ce soit ou de cliquer sur un lien, considérez-le comme malveillant jusqu'à preuve du contraire.
Une vue d'ensemble
Le plus gênant dans cette histoire, c'est l'endroit où la fuite s'est produite. Double Counter est un service de sécurité. Sa raison d'être, c'est de tenir les individus malveillants à l'écart des communautés. Pour y parvenir, il collecte précisément le type de données qui en fait une cible alléchante : e-mails, adresses IP, identifiants de comptes et empreintes construites à partir d'informations de navigateur et de localisation. L'outil censé protéger les serveurs a fini par en être le maillon faible.
Cela laisse entrevoir un problème plus large pour tous ceux qui gèrent ou rejoignent des communautés multijoueur. La plupart d'entre nous pensent à la sécurité de Discord lui-même, et Discord a ses propres polémiques à assumer, à commencer par son virage vers la publicité. Mais les bots et services que les administrateurs branchent sur leurs serveurs forment une couche à part, et les joueurs savent rarement à qui ils ont confié leurs données. Rejoindre le serveur d'une guilde peut impliquer de passer par une étape de vérification gérée par une entreprise dont vous n'avez jamais entendu parler.
On retrouve aussi une tension bien connue. Le monde du jeu vidéo s'appuie massivement sur le suivi d'identité pour lutter contre les comptes secondaires, les contournements de bannissement et les tricheurs, et ces systèmes peuvent créer leurs propres soucis, comme l'a découvert un joueur lorsque un processeur d'occasion est arrivé avec un bannissement matériel en prime. Plus ces systèmes collectent de données, plus il y a à perdre quand quelque chose tourne mal.
Et maintenant ? Il faudra surveiller si des tentatives d'hameçonnage liées à ces données commencent à apparaître sur les serveurs communautaires, et si les administrateurs reconsidèrent les outils de vérification auxquels ils font confiance. Il sera aussi intéressant de voir si Discord prend la parole au sujet des services tiers construits autour de sa plateforme. En attendant, le conseil est simple : ignorez ces invitations, et restez vigilants.
