Bahasa

Layanan pengikis pesan Discord mengklaim akses ke 1,8 miliar pesan

Layanan pengikis pesan Discord mengklaim akses ke 1,8 miliar pesan

Jenis Baru Pengikisan Data Menargetkan Pengguna Discord

Pembuat alat online yang berfokus pada Discord mengiklankan layanan yang mereka klaim telah mengikis 1,8 miliar pesan dari 35 juta pengguna di 6.000 server. Cache data yang diduga juga mencakup 207 juta sesi suara, profil pengguna, dan file, sehingga menimbulkan masalah privasi yang serius. Ini terjadi kurang dari dua tahun setelah Discord menutup layanan serupa, Spy.Pet, karena melanggar persyaratan layanannya.

Layanan baru ini, yang diiklankan di forum kebocoran data populer, mengklaim menawarkan pelanggan berbayar kemampuan untuk mencari miliaran catatan. Para peneliti di Cybernews, yang pertama kali melaporkan layanan ini, memperingatkan bahwa akses semacam itu dapat digunakan untuk pelecehan yang ditargetkan, doxxing, dan aktivitas berbahaya lainnya.

Cakupan Teknis dari Dugaan Pengikisan

Menurut iklan tersebut, layanan ini mengindeks 1,8 miliar pesan dari 35 juta pengguna. Namun data tersebut melampaui teks: dilaporkan mencakup metadata sesi suara dari 207 juta panggilan, informasi profil pengguna, dan file yang diunggah ke server. Tim riset Cybernews mencatat bahwa meskipun tidak mungkin untuk memverifikasi cakupan penuh tanpa berlangganan layanan (yang mereka sarankan untuk tidak dilakukan), klaim pengindeksan langsung menunjukkan pengumpulan data yang berkelanjutan.

Skala ini melampaui operasi Spy.Pet sebelumnya, yang mengikis pesan publik dari 620 juta pengguna. Layanan baru ini juga mengintegrasikan data dari database yang dibobol dan server FiveM, memperluas jangkauannya melampaui Discord saja.

Cara Kerja Pengikisan Data Discord Biasanya

Pengikisan pesan Discord umumnya bergantung pada alat otomatisasi atau selfbot (akun pengguna otomatis) yang mengekstrak data dari saluran yang dapat diakses bot. Server publik Discord sangat rentan, karena pesan mereka terlihat oleh anggota mana pun. Alat pengikisan komersial, seperti yang tersedia di platform seperti Apify, menawarkan panduan langkah demi langkah untuk mendapatkan token Discord dan mengekspor riwayat pesan. Meskipun alat ini memiliki kegunaan yang sahโ€”analisis komunitas, pengarsipan, atau cadanganโ€”alat ini dapat dengan mudah dipersenjatai oleh aktor jahat.

Pendaftaran Estonia, Server Rusia: Paradoks Privasi

Persyaratan dan ketentuan layanan menyatakan bahwa layanan ini dioperasikan dari Estonia, anggota UE dengan penegakan GDPR yang ketat. Namun, ToS yang sama dilaporkan menunjukkan bahwa data yang dikikis disimpan di server yang berlokasi di Rusia. Hal ini menciptakan celah yurisdiksi: sambil mengklaim kepatuhan terhadap undang-undang privasi UE, repositori data mungkin secara efektif berada di luar jangkauan UE.

โ€œLayanan ini kemungkinan dibuat untuk memfasilitasi pelecehan online,โ€ jelas tim Cybernews. Strategi lokasi ganda dapat membantu operator menghindari konsekuensi hukum sambil memonetisasi data dengan dua cara: membebankan biaya kepada pengguna untuk mengakses pesan, dan membebankan biaya kepada korban untuk mengecualikan data mereka.

Monetisasi Melalui Invasi Privasi

Model bisnis layanan ini tampaknya dirancang untuk mengeksploitasi permintaan akan pengawasan dan keputusasaan akan privasi. Para peneliti mencatat bahwa ini mencerminkan model Spy.Pet, yang juga menawarkan "opsi perusahaan" untuk pelatihan AIโ€”yang diduga termasuk minat dari badan federal. Dengan membebankan biaya untuk akses dan penghapusan, operator dapat memperoleh keuntungan dari pelanggaran yang mereka buat sendiri.

Perbandingan dengan Spy.Pet dan Permainan Kucing-dan-Tikus

Pada awal tahun 2024, Discord melarang akun dan bot yang terkait dengan Spy.Pet, secara efektif memutus pasokan datanya. Persyaratan layanan Discord secara eksplisit melarang pengikisan, dan perusahaan telah menyatakan bahwa mereka mengambil tindakan penegakan terhadap pelanggar. Namun, munculnya layanan serupa menunjukkan bahwa tindakan tersebut tidak memadai.

Layanan baru ini mengklaim memiliki "lebih banyak integrasi dengan database yang dibobol dan server FiveM," yang menunjukkan evolusi dalam agregasi data. FiveM, mod multipemain Grand Theft Auto yang populer, sering menjadi tuan rumah bagi komunitas besar dengan server Discord. Dengan menggabungkan data Discord dengan pelanggaran eksternal, layanan ini membangun profil pengguna yang lebih kaya, meningkatkan nilainya untuk pelecehan atau pencurian identitas.

Implikasi bagi Pengguna dan Komunitas Discord

Bagi pengguna sehari-hari, keberadaan layanan semacam itu berarti bahwa apa pun yang diposting di server publik Discord dapat diarsipkan, dapat dicari, dan dapat diakses oleh siapa pun yang bersedia membayar. Bahkan server pribadi pun tidak kebal jika seorang anggota menjalankan bot pengikis. Sesi suara, meskipun lebih sulit direkam, kini juga menjadi sasaran.

Risikonya tidak hanya hipotetis: awal tahun ini, sebuah kelompok mengklaim telah mengikis lebih dari 348 juta pesan dari hampir 1.000 server publik Discord. Dengan alat yang menjadi lebih canggih dan mudah diakses, hambatan untuk masuk ke pengikisan skala besar semakin rendah. Manajer komunitas dan admin server harus mengambil langkah proaktif untuk membatasi paparan, seperti membatasi visibilitas riwayat pesan dan memantau bot yang tidak sah.

Discord belum secara publik berkomentar tentang layanan khusus ini, tetapi polanya menunjukkan permainan kucing-dan-tikus yang berkelanjutan. Ketika satu operasi pengikisan data ditutup, operasi lain munculโ€”seringkali dengan lebih banyak fitur dan teknik penghindaran yang lebih baik. Perlombaan senjata antara keamanan platform dan pengumpul data tidak menunjukkan tanda-tanda melambat.

Kembali