Discord fue atacada por una filtración que ocurrió a través del servicio de verificación Double Counter, que sufrió un ataque de casi seis horas. Se sustrajeron alrededor de un millón de correos y datos parciales de hasta 28 millones de cuentas, incluyendo IDs, nombres de usuario, direcciones IP y ubicaciones.
La plataforma de comunicación Discord se ha visto afectada por un nuevo incidente de ciberseguridad a través de un proveedor externo, resultando en la filtración de aproximadamente un millón de direcciones de correo electrónico e información personal de hasta 28 millones de usuarios. Aunque la infraestructura de Discord no fue atacada de forma directa, el servicio de seguridad de terceros Double Counter sufrió un ataque coordinado y por etapas en el que actores maliciosos vulneraron sus sistemas durante casi seis horas antes de que la falla fuera mitigada.
¿Qué hace Double Counter y qué datos expuso?
Double Counter opera como un bot de verificación para servidores de Discord, diseñado para detectar cuentas secundarias no autorizadas y prevenir incursiones maliciosas (raids). Para cumplir con sus funciones de moderación, el servicio recopila y almacena identidades de usuario, direcciones IP, nombres de usuario y datos de localización de los miembros que acceden a los servidores protegidos, información que terminó expuesta tras la intrusión.
El alcance confirmado de la filtración
Los reportes de la firma y plataformas de rastreo de brechas como Have I Been Pwned confirman el alcance de la filtración. Se calcula que alrededor de un millón de correos electrónicos fueron sustraídos, junto con copias parciales de registros con IDs de Discord, nombres de usuario, direcciones IP y ubicaciones de hasta 28 millones de cuentas. Asimismo, se confirmó que al menos 275.000 combinaciones de correos y nombres de usuario ya han sido publicadas en foros públicos de la red.
Un nuevo golpe para la plataforma
El incidente ocurre casi un año después de un ciberataque similar a un socio de atención al cliente de Discord que expuso más de 70.000 fotografías de documentos de identidad gubernamentales. Este nuevo fallo de seguridad añade presión sobre la plataforma, la cual enfrenta además críticas por el despliegue de sus sistemas de verificación de edad gestionados por empresas de terceros.
