Pembuat alat online yang berfokus pada Discord mengiklankan layanan yang mereka klaim telah mengikis 1,8 miliar pesan dari 35 juta pengguna di 6.000 server. Cache data yang diduga juga mencakup 207 juta sesi suara, profil pengguna, dan file, sehingga menimbulkan masalah privasi yang serius. Ini terjadi kurang dari dua tahun setelah Discord menutup layanan serupa, Spy.Pet, karena melanggar persyaratan layanannya.
Layanan baru ini, yang diiklankan di forum kebocoran data populer, mengklaim menawarkan pelanggan berbayar kemampuan untuk mencari miliaran catatan. Para peneliti di Cybernews, yang pertama kali melaporkan layanan ini, memperingatkan bahwa akses semacam itu dapat digunakan untuk pelecehan yang ditargetkan, doxxing, dan aktivitas berbahaya lainnya.
Menurut iklan tersebut, layanan ini mengindeks 1,8 miliar pesan dari 35 juta pengguna. Namun data tersebut melampaui teks: dilaporkan mencakup metadata sesi suara dari 207 juta panggilan, informasi profil pengguna, dan file yang diunggah ke server. Tim riset Cybernews mencatat bahwa meskipun tidak mungkin untuk memverifikasi cakupan penuh tanpa berlangganan layanan (yang mereka sarankan untuk tidak dilakukan), klaim pengindeksan langsung menunjukkan pengumpulan data yang berkelanjutan.
Skala ini melampaui operasi Spy.Pet sebelumnya, yang mengikis pesan publik dari 620 juta pengguna. Layanan baru ini juga mengintegrasikan data dari database yang dibobol dan server FiveM, memperluas jangkauannya melampaui Discord saja.
Pengikisan pesan Discord umumnya bergantung pada alat otomatisasi atau selfbot (akun pengguna otomatis) yang mengekstrak data dari saluran yang dapat diakses bot. Server publik Discord sangat rentan, karena pesan mereka terlihat oleh anggota mana pun. Alat pengikisan komersial, seperti yang tersedia di platform seperti Apify, menawarkan panduan langkah demi langkah untuk mendapatkan token Discord dan mengekspor riwayat pesan. Meskipun alat ini memiliki kegunaan yang sahโanalisis komunitas, pengarsipan, atau cadanganโalat ini dapat dengan mudah dipersenjatai oleh aktor jahat.
Persyaratan dan ketentuan layanan menyatakan bahwa layanan ini dioperasikan dari Estonia, anggota UE dengan penegakan GDPR yang ketat. Namun, ToS yang sama dilaporkan menunjukkan bahwa data yang dikikis disimpan di server yang berlokasi di Rusia. Hal ini menciptakan celah yurisdiksi: sambil mengklaim kepatuhan terhadap undang-undang privasi UE, repositori data mungkin secara efektif berada di luar jangkauan UE.
โLayanan ini kemungkinan dibuat untuk memfasilitasi pelecehan online,โ jelas tim Cybernews. Strategi lokasi ganda dapat membantu operator menghindari konsekuensi hukum sambil memonetisasi data dengan dua cara: membebankan biaya kepada pengguna untuk mengakses pesan, dan membebankan biaya kepada korban untuk mengecualikan data mereka.
Model bisnis layanan ini tampaknya dirancang untuk mengeksploitasi permintaan akan pengawasan dan keputusasaan akan privasi. Para peneliti mencatat bahwa ini mencerminkan model Spy.Pet, yang juga menawarkan "opsi perusahaan" untuk pelatihan AIโyang diduga termasuk minat dari badan federal. Dengan membebankan biaya untuk akses dan penghapusan, operator dapat memperoleh keuntungan dari pelanggaran yang mereka buat sendiri.
Pada awal tahun 2024, Discord melarang akun dan bot yang terkait dengan Spy.Pet, secara efektif memutus pasokan datanya. Persyaratan layanan Discord secara eksplisit melarang pengikisan, dan perusahaan telah menyatakan bahwa mereka mengambil tindakan penegakan terhadap pelanggar. Namun, munculnya layanan serupa menunjukkan bahwa tindakan tersebut tidak memadai.
Layanan baru ini mengklaim memiliki "lebih banyak integrasi dengan database yang dibobol dan server FiveM," yang menunjukkan evolusi dalam agregasi data. FiveM, mod multipemain Grand Theft Auto yang populer, sering menjadi tuan rumah bagi komunitas besar dengan server Discord. Dengan menggabungkan data Discord dengan pelanggaran eksternal, layanan ini membangun profil pengguna yang lebih kaya, meningkatkan nilainya untuk pelecehan atau pencurian identitas.
Bagi pengguna sehari-hari, keberadaan layanan semacam itu berarti bahwa apa pun yang diposting di server publik Discord dapat diarsipkan, dapat dicari, dan dapat diakses oleh siapa pun yang bersedia membayar. Bahkan server pribadi pun tidak kebal jika seorang anggota menjalankan bot pengikis. Sesi suara, meskipun lebih sulit direkam, kini juga menjadi sasaran.
Risikonya tidak hanya hipotetis: awal tahun ini, sebuah kelompok mengklaim telah mengikis lebih dari 348 juta pesan dari hampir 1.000 server publik Discord. Dengan alat yang menjadi lebih canggih dan mudah diakses, hambatan untuk masuk ke pengikisan skala besar semakin rendah. Manajer komunitas dan admin server harus mengambil langkah proaktif untuk membatasi paparan, seperti membatasi visibilitas riwayat pesan dan memantau bot yang tidak sah.
Discord belum secara publik berkomentar tentang layanan khusus ini, tetapi polanya menunjukkan permainan kucing-dan-tikus yang berkelanjutan. Ketika satu operasi pengikisan data ditutup, operasi lain munculโseringkali dengan lebih banyak fitur dan teknik penghindaran yang lebih baik. Perlombaan senjata antara keamanan platform dan pengumpul data tidak menunjukkan tanda-tanda melambat.