Ostatni raport twierdził, że wyciek danych dotyczący prawie miliona kont użytkowników Discorda został powiązany z RestoreCord, popularną zewnętrzną usługą tworzenia kopii zapasowych. Wyciekłe dane rzekomo obejmowały znaczniki czasu, ostatnie adresy IP, nazwy użytkowników i identyfikatory Discord. Jednak RestoreCord stanowczo zaprzeczył tym twierdzeniom, stwierdzając, że ich systemy nie zostały naruszone, a zarzuty są bezpodstawne. Firma wyjaśniła, że drobny incydent w listopadzie 2023 r. polegał na przypadkowym udostępnieniu przez pracownika ograniczonego zestawu adresów IP – mniej niż 5 000 – i że te adresy IP zostały wygenerowane losowo, a nie były rzeczywistymi danymi użytkowników. RestoreCord podkreślił, że ich środki bezpieczeństwa pozostają solidne, a zgłoszone naruszenie nie odzwierciedla ich obecnej infrastruktury.
Kontrowersje rozpoczęły się, gdy platforma cyberbezpieczeństwa Leakd zwróciła uwagę na plik opublikowany na BreachForums zawierający dane użytkowników Discorda. Plik został przesłany przez użytkownika o pseudonimie „Sythe” i rzekomo zawierał informacje o prawie milionie kont. RestoreCord odpowiedział, kontaktując się z mediami w celu sprostowania, twierdząc, że dane mogły pochodzić z innych źródeł lub zostać sfałszowane. Firma zauważyła również, że plik krążył na forach hakerskich od zeszłego roku, co sugeruje, że nie było to świeże naruszenie.
Zgłoszony plik rzekomo zawierał nazwy użytkowników, identyfikatory Discord, adresy IP i znaczniki czasu. Chociaż hasła i bezpośrednie wiadomości nie były częścią danych, ujawnienie adresów IP i nazw użytkowników może nadal stanowić zagrożenie. Adresy IP mogą być używane do przybliżonej lokalizacji geograficznej użytkownika, a połączenie ich z identyfikatorami Discord otwiera drzwi do ukierunkowanych ataków phishingowych lub doxxingu. RestoreCord argumentuje jednak, że adresy IP w pliku nie są prawdziwymi adresami IP użytkowników, ale losowymi wartościami, co zmniejsza potencjalne szkody. Firma stwierdziła również, że liczba dotkniętych użytkowników jest znacznie niższa niż deklarowany milion, prawdopodobnie poniżej 5 000.
RestoreCord to bot Discord zaprojektowany, aby pomóc administratorom serwerów w tworzeniu kopii zapasowych i odzyskiwaniu serwerów. Twierdzi, że obsługuje ponad 99 milionów członków, w tym 100 000 płacących klientów, i tworzy kopie zapasowe 55 000 serwerów. Gdy użytkownicy weryfikują się za pośrednictwem strony internetowej RestoreCord, ich adres IP może być powiązany z ich nazwą użytkownika Discord – proces ten odbywa się poza API Discorda. Wzbudziło to obawy dotyczące prywatności wśród użytkowników, ale RestoreCord utrzymuje, że przestrzega standardowych praktyk bezpieczeństwa, a ostatnie twierdzenia o masowym naruszeniu są bezpodstawne.
Spór podkreśla wyzwania związane z weryfikacją naruszeń danych w szybko zmieniającym się świecie forów internetowych. Chociaż plik na BreachForums istnieje, jego autentyczność pozostaje wątpliwa. Eksperci ds. cyberbezpieczeństwa zalecają ostrożność: nawet jeśli dane są stare lub częściowo sfałszowane, użytkownicy powinni traktować każdy wyciek informacji jako potencjalne zagrożenie. Proaktywne zaprzeczenie RestoreCord sugeruje, że traktują sprawę poważnie, ale użytkownicy powinni nadal monitorować swoje konta pod kątem podejrzanej aktywności.
Niezależnie od sporu, użytkownicy Discorda mogą podjąć kroki w celu ochrony siebie. Włącz uwierzytelnianie dwuskładnikowe na swoim koncie Discord, aby dodać dodatkową warstwę bezpieczeństwa. Uważaj na niechciane wiadomości lub e-maile proszące o dane osobowe, zwłaszcza jeśli odnoszą się do Twojego identyfikatora Discord lub nazwy użytkownika. Jeśli korzystasz z usług zewnętrznych, takich jak RestoreCord, przejrzyj ich polityki prywatności i praktyki przetwarzania danych. Regularnie zmieniaj hasła i unikaj ponownego używania haseł na różnych platformach.
Odpowiedź RestoreCord podkreśla znaczenie przejrzystości usług zewnętrznych w kwestii incydentów bezpieczeństwa. Chociaż firma zaprzeczyła naruszeniu, użytkownicy powinni zachować czujność i zgłaszać wszelkie nietypowe działania zespołowi Trust & Safety Discorda.