ภาษา

บริการขูดข้อความ Discord อ้างสิทธิ์เข้าถึงข้อความ 1.8 พันล้านข้อความ

บริการขูดข้อความ Discord อ้างสิทธิ์เข้าถึงข้อความ 1.8 พันล้านข้อความ

การขูดข้อมูลรูปแบบใหม่ที่มุ่งเป้าผู้ใช้ Discord

ผู้สร้างเครื่องมือออนไลน์ที่เน้น Discord กำลังโฆษณาบริการที่อ้างว่าขูดข้อความ 1.8 พันล้านข้อความจากผู้ใช้ 35 ล้านคนในเซิร์ฟเวอร์ 6,000 แห่ง แคชข้อมูลที่ถูกกล่าวหานี้ยังรวมถึงเซสชันเสียง 207 ล้านครั้ง โปรไฟล์ผู้ใช้ และไฟล์ต่างๆ ซึ่งทำให้เกิดความกังวลด้านความเป็นส่วนตัวอย่างร้ายแรง เหตุการณ์นี้เกิดขึ้นไม่ถึงสองปีหลังจาก Discord ปิดบริการที่คล้ายกันอย่าง Spy.Pet เนื่องจากละเมิดข้อกำหนดในการให้บริการ

บริการใหม่นี้ซึ่งโฆษณาในฟอรัมรั่วไหลของข้อมูลยอดนิยม อ้างว่าเสนอให้สมาชิกที่ชำระเงินสามารถค้นหาข้อมูลนับพันล้านรายการได้ นักวิจัยจาก Cybernews ซึ่งรายงานบริการนี้เป็นครั้งแรก เตือนว่าการเข้าถึงดังกล่าวอาจถูกใช้เพื่อการคุกคามเป้าหมาย การเปิดเผยข้อมูลส่วนตัว และกิจกรรมที่เป็นอันตรายอื่นๆ

ขอบเขตทางเทคนิคของการขูดข้อมูลที่ถูกกล่าวหา

ตามโฆษณา บริการนี้จัดทำดัชนีข้อความ 1.8 พันล้านข้อความจากผู้ใช้ 35 ล้านคน แต่ข้อมูลไม่ได้จำกัดแค่ข้อความเท่านั้น: รายงานระบุว่ารวมถึงข้อมูลเมตาของเซสชันเสียงจากการโทร 207 ล้านครั้ง ข้อมูลโปรไฟล์ผู้ใช้ และไฟล์ที่อัปโหลดไปยังเซิร์ฟเวอร์ ทีมวิจัย Cybernews ตั้งข้อสังเกตว่าแม้จะเป็นไปไม่ได้ที่จะตรวจสอบขอบเขตทั้งหมดโดยไม่สมัครใช้บริการ (ซึ่งพวกเขาแนะนำไม่ให้ทำ) การอ้างว่ามีการจัดทำดัชนีแบบเรียลไทม์บ่งชี้ถึงการรวบรวมข้อมูลอย่างต่อเนื่อง

ขนาดนี้เกินกว่าการดำเนินการของ Spy.Pet ก่อนหน้านี้ ซึ่งขูดข้อความสาธารณะจากผู้ใช้ 620 ล้านคน บริการใหม่นี้ยังรวมข้อมูลจากฐานข้อมูลที่ถูกละเมิดและเซิร์ฟเวอร์ FiveM ซึ่งขยายขอบเขตไปไกลกว่า Discord เพียงอย่างเดียว

วิธีการทำงานของการขูดข้อมูล Discord โดยทั่วไป

การขูดข้อความ Discord โดยทั่วไปอาศัยเครื่องมืออัตโนมัติหรือ selfbot (บัญชีผู้ใช้อัตโนมัติ) ที่ดึงข้อมูลจากช่องที่บอทสามารถเข้าถึงได้ เซิร์ฟเวอร์ Discord สาธารณะมีความเสี่ยงเป็นพิเศษ เนื่องจากข้อความของพวกเขามองเห็นได้แก่สมาชิกทุกคน เครื่องมือขูดเชิงพาณิชย์ เช่น ที่มีอยู่ในแพลตฟอร์มอย่าง Apify มีคำแนะนำทีละขั้นตอนสำหรับการรับโทเค็น Discord และส่งออกประวัติข้อความ แม้ว่าเครื่องมือเหล่านี้จะมีประโยชน์ที่ถูกต้องตามกฎหมาย เช่น การวิเคราะห์ชุมชน การเก็บถาวร หรือการสำรองข้อมูล แต่ก็สามารถถูกนำไปใช้ในทางที่ผิดโดยผู้ไม่ประสงค์ดีได้อย่างง่ายดาย

การจดทะเบียนในเอสโตเนีย เซิร์ฟเวอร์ในรัสเซีย: ความขัดแย้งด้านความเป็นส่วนตัว

ข้อกำหนดและเงื่อนไขของบริการระบุว่าดำเนินการจากเอสโตเนีย ซึ่งเป็นประเทศสมาชิกสหภาพยุโรปที่มีการบังคับใช้ GDPR อย่างเข้มงวด อย่างไรก็ตาม ข้อกำหนดเดียวกันนี้รายงานว่าระบุว่าข้อมูลที่ขูดได้ถูกจัดเก็บไว้บนเซิร์ฟเวอร์ที่ตั้งอยู่ในรัสเซีย สิ่งนี้สร้างช่องโหว่ทางเขตอำนาจศาล: ในขณะที่อ้างว่าปฏิบัติตามกฎหมายความเป็นส่วนตัวของสหภาพยุโรป คลังข้อมูลอาจอยู่นอกเหนือการเข้าถึงของสหภาพยุโรป

"บริการนี้น่าจะถูกสร้างขึ้นเพื่ออำนวยความสะดวกในการคุกคามทางออนไลน์" ทีม Cybernews อธิบาย กลยุทธ์สองตำแหน่งนี้อาจช่วยให้ผู้ดำเนินการหลีกเลี่ยงผลทางกฎหมายในขณะที่สร้างรายได้จากข้อมูลในสองทาง: เรียกเก็บเงินจากผู้ใช้เพื่อเข้าถึงข้อความ และเรียกเก็บเงินจากเหยื่อเพื่อให้ข้อมูลของพวกเขาถูกแยกออก

การสร้างรายได้ผ่านการละเมิดความเป็นส่วนตัว

รูปแบบธุรกิจของบริการดูเหมือนจะออกแบบมาเพื่อใช้ประโยชน์ทั้งจากความต้องการในการสอดส่องและความสิ้นหวังเพื่อความเป็นส่วนตัว นักวิจัยตั้งข้อสังเกตว่าสิ่งนี้สะท้อนถึงรูปแบบของ Spy.Pet ซึ่งเสนอ "ตัวเลือกองค์กร" สำหรับการฝึก AI เช่นกัน โดยอ้างว่ารวมถึงความสนใจจากหน่วยงานรัฐบาลกลาง ด้วยการเรียกเก็บเงินทั้งสำหรับการเข้าถึงและการละเว้น ผู้ดำเนินการสามารถทำกำไรจากการละเมิดที่พวกเขาสร้างขึ้น

การเปรียบเทียบกับ Spy.Pet และเกมแมวกับหนู

ในช่วงต้นปี 2024 Discord แบนบัญชีและบอทที่เชื่อมโยงกับ Spy.Pet ซึ่งตัดแหล่งข้อมูลของมันอย่างมีประสิทธิภาพ ข้อกำหนดในการให้บริการของ Discord ห้ามการขูดข้อมูลอย่างชัดเจน และบริษัทระบุว่าดำเนินการบังคับใช้กับผู้ละเมิด อย่างไรก็ตาม การเกิดขึ้นของบริการที่คล้ายกันบ่งชี้ว่ามาตรการยังไม่เพียงพอ

บริการใหม่นี้อ้างว่า "มีการผสานรวมกับฐานข้อมูลที่ถูกละเมิดและเซิร์ฟเวอร์ FiveM มากขึ้น" ซึ่งบ่งชี้ถึงวิวัฒนาการในการรวบรวมข้อมูล FiveM ซึ่งเป็นม็อด Grand Theft Auto แบบผู้เล่นหลายคนยอดนิยม มักเป็นเจ้าภาพชุมชนขนาดใหญ่ที่มีเซิร์ฟเวอร์ Discord ด้วยการรวมข้อมูล Discord เข้ากับการละเมิดภายนอก บริการนี้สร้างโปรไฟล์ผู้ใช้ที่สมบูรณ์ยิ่งขึ้น เพิ่มมูลค่าสำหรับการคุกคามหรือการขโมยข้อมูลประจำตัว

ผลกระทบต่อผู้ใช้และชุมชน Discord

สำหรับผู้ใช้ทั่วไป การมีอยู่ของบริการดังกล่าวหมายความว่าสิ่งใดก็ตามที่โพสต์ในเซิร์ฟเวอร์ Discord สาธารณะอาจถูกเก็บถาวร ค้นหาได้ และเข้าถึงได้โดยใครก็ตามที่ยินดีจ่ายเงิน แม้แต่เซิร์ฟเวอร์ส่วนตัวก็ไม่รอดพ้นหากสมาชิกเรียกใช้บอทขูดข้อมูล เซสชันเสียงแม้จะบันทึกได้ยากกว่า แต่ตอนนี้ก็ตกเป็นเป้าหมายเช่นกัน

ความเสี่ยงไม่ได้เป็นเพียงสมมุติฐาน: ก่อนหน้านี้ในปีนี้ กลุ่มหนึ่งอ้างว่าขูดข้อความกว่า 348 ล้านข้อความจากเซิร์ฟเวอร์ Discord สาธารณะเกือบ 1,000 แห่ง ด้วยเครื่องมือที่ซับซ้อนและเข้าถึงได้ง่ายขึ้น อุปสรรคในการเข้าสู่การขูดข้อมูลขนาดใหญ่จึงลดลง ผู้จัดการชุมชนและผู้ดูแลเซิร์ฟเวอร์ควรดำเนินการเชิงรุกเพื่อจำกัดการเปิดเผย เช่น การจำกัดการมองเห็นประวัติข้อความและการตรวจสอบบอทที่ไม่ได้รับอนุญาต

Discord ยังไม่ได้แสดงความคิดเห็นต่อสาธารณะเกี่ยวกับบริการนี้โดยเฉพาะ แต่รูปแบบบ่งชี้ถึงเกมแมวกับหนูที่ดำเนินต่อไป เมื่อการดำเนินการขูดข้อมูลหนึ่งถูกปิดลง อีกแห่งก็เกิดขึ้น—มักจะมีฟีเจอร์มากขึ้นและเทคนิคการหลบเลี่ยงที่ดีขึ้น การแข่งขันทางอาวุธระหว่างความปลอดภัยของแพลตฟอร์มและผู้เก็บเกี่ยวข้อมูลไม่มีทีท่าว่าจะชะลอตัวลง

กลับ