Розробники інструментів, орієнтованих на Discord, рекламують сервіс, який, за їхніми словами, зібрав 1,8 мільярда повідомлень від 35 мільйонів користувачів на 6000 серверах. Передбачуваний кеш даних також включає 207 мільйонів голосових сесій, профілі користувачів та файли, що викликає серйозні проблеми з конфіденційністю. Це сталося менш ніж через два роки після того, як Discord закрив подібний сервіс Spy.Pet за порушення умов використання.
Новий сервіс, рекламований на популярному форумі витоків даних, пропонує платним передплатникам можливість пошуку по мільярдах записів. Дослідники Cybernews, які першими повідомили про сервіс, попереджають, що такий доступ може бути використаний для цілеспрямованих переслідувань, доксингу та інших зловмисних дій.
Згідно з рекламою, сервіс індексує 1,8 мільярда повідомлень від 35 мільйонів користувачів. Але дані виходять за рамки тексту: вони, як повідомляється, включають метадані голосових сесій з 207 мільйонів дзвінків, інформацію про профілі користувачів та файли, завантажені на сервери. Дослідницька група Cybernews зазначає, що неможливо перевірити повний обсяг без підписки на сервіс (що вони не радять робити), але заява про індексацію в реальному часі свідчить про безперервний збір даних.
Цей масштаб перевершує попередню операцію Spy.Pet, яка зібрала публічні повідомлення від 620 мільйонів користувачів. Новий сервіс також інтегрує дані зі зламаних баз даних та серверів FiveM, розширюючи свій охоплення за межі лише Discord.
Збір повідомлень Discord зазвичай покладається на інструменти автоматизації або селфботи (автоматизовані облікові записи користувачів), які витягують дані з каналів, до яких бот має доступ. Публічні сервери Discord особливо вразливі, оскільки їхні повідомлення видимі для будь-якого учасника. Комерційні інструменти для збору, такі як доступні на платформах на кшталт Apify, пропонують покрокові інструкції для отримання токенів Discord та експорту історії повідомлень. Хоча ці інструменти мають законне використання — аналіз спільноти, архівування або резервне копіювання — вони можуть бути легко використані зловмисниками.
Умови використання сервісу зазначають, що він керується з Естонії, члена ЄС із суворим дотриманням GDPR. Однак ті ж умови, як повідомляється, вказують, що зібрані дані зберігаються на серверах, розташованих у Росії. Це створює юрисдикційну лазівку: хоча сервіс заявляє про відповідність законам ЄС про конфіденційність, сховище даних може фактично бути поза межами досяжності ЄС.
«Сервіс, ймовірно, створений для полегшення онлайн-переслідування», — пояснила команда Cybernews. Стратегія подвійного розташування може допомогти операторам уникнути юридичних наслідків, монетизуючи дані двома способами: стягуючи плату з користувачів за доступ до повідомлень і з жертв за виключення їхніх даних.
Бізнес-модель сервісу, схоже, розроблена для використання як попиту на стеження, так і відчаю щодо конфіденційності. Дослідники зазначають, що це повторює модель Spy.Pet, яка також пропонувала «корпоративний варіант» для навчання ШІ — нібито включаючи інтерес з боку федеральних агентств. Стягуючи плату як за доступ, так і за виключення, оператори можуть отримувати прибуток від самого порушення, яке вони створюють.
На початку 2024 року Discord заблокував облікові записи та боти, пов'язані з Spy.Pet, фактично припинивши постачання даних. Умови використання Discord прямо забороняють збір даних, і компанія заявила, що вживає заходів проти порушників. Однак поява подібного сервісу свідчить про недостатність цих заходів.
Новий сервіс стверджує, що має «більше інтеграції зі зламаними базами даних та серверами FiveM», що вказує на еволюцію агрегації даних. FiveM, популярний мод для мультиплеєра Grand Theft Auto, часто розміщує великі спільноти з серверами Discord. Поєднуючи дані Discord із зовнішніми витоками, сервіс створює більш детальний профіль користувачів, підвищуючи свою цінність для переслідування або крадіжки особистих даних.
Для звичайних користувачів існування такого сервісу означає, що все, опубліковане на публічних серверах Discord, може бути заархівоване, доступне для пошуку та доступне будь-кому, хто готовий платити. Навіть приватні сервери не захищені, якщо учасник запускає бота-збирача. Голосові сесії, хоч і важче записати, теж стали ціллю.
Ризик не гіпотетичний: раніше цього року група заявила, що зібрала понад 348 мільйонів повідомлень майже з 1000 публічних серверів Discord. Зі зростанням складності та доступності інструментів бар'єр для масштабного збору даних знижується. Менеджери спільнот та адміністратори серверів повинні вживати проактивних заходів для обмеження вразливості, таких як обмеження видимості історії повідомлень та моніторинг несанкціонованих ботів.
Discord ще публічно не коментував цей конкретний сервіс, але шаблон свідчить про продовження гри в кішки-мишки. Коли одну операцію збору даних закривають, з'являється інша — часто з більшою кількістю функцій та кращими методами ухилення. Гонка озброєнь між безпекою платформи та збирачами даних не демонструє ознак сповільнення.