Các nhà phát triển công cụ trực tuyến tập trung vào Discord đang quảng cáo một dịch vụ mà họ tuyên bố đã quét 1,8 tỷ tin nhắn từ 35 triệu người dùng trên 6.000 máy chủ. Kho dữ liệu bị cáo buộc cũng bao gồm 207 triệu phiên thoại, hồ sơ người dùng và tệp tin, gây ra những lo ngại nghiêm trọng về quyền riêng tư. Điều này xảy ra chưa đầy hai năm sau khi Discord đóng cửa một dịch vụ tương tự, Spy.Pet, vì vi phạm điều khoản dịch vụ của họ.
Dịch vụ mới, được quảng cáo trên một diễn đàn rò rỉ dữ liệu phổ biến, tuyên bố cung cấp cho người đăng ký trả phí khả năng tìm kiếm qua hàng tỷ bản ghi. Các nhà nghiên cứu tại Cybernews, người đầu tiên báo cáo về dịch vụ này, cảnh báo rằng quyền truy cập như vậy có thể được sử dụng để quấy rối có chủ đích, doxxing và các hoạt động độc hại khác.
Theo quảng cáo, dịch vụ lập chỉ mục 1,8 tỷ tin nhắn từ 35 triệu người dùng. Nhưng dữ liệu không chỉ giới hạn ở văn bản: nó được báo cáo bao gồm siêu dữ liệu phiên thoại từ 207 triệu cuộc gọi, thông tin hồ sơ người dùng và các tệp tin được tải lên máy chủ. Nhóm nghiên cứu Cybernews lưu ý rằng mặc dù không thể xác minh toàn bộ phạm vi nếu không đăng ký dịch vụ (mà họ khuyên không nên), nhưng tuyên bố về lập chỉ mục trực tiếp cho thấy việc thu thập dữ liệu liên tục.
Quy mô này vượt qua hoạt động Spy.Pet trước đó, vốn đã quét các tin nhắn công khai từ 620 triệu người dùng. Dịch vụ mới cũng tích hợp dữ liệu từ các cơ sở dữ liệu bị vi phạm và máy chủ FiveM, mở rộng phạm vi của nó ra ngoài Discord.
Quét tin nhắn Discord thường dựa vào các công cụ tự động hóa hoặc selfbot (tài khoản người dùng tự động) trích xuất dữ liệu từ các kênh mà bot có thể truy cập. Các máy chủ Discord công khai đặc biệt dễ bị tổn thương vì tin nhắn của họ hiển thị cho bất kỳ thành viên nào. Các công cụ quét thương mại, như những công cụ có sẵn trên các nền tảng như Apify, cung cấp hướng dẫn từng bước để lấy mã thông báo Discord và xuất lịch sử tin nhắn. Mặc dù những công cụ này có mục đích sử dụng hợp pháp—phân tích cộng đồng, lưu trữ hoặc sao lưu—chúng có thể dễ dàng bị vũ khí hóa bởi những kẻ độc hại.
Các điều khoản và điều kiện của dịch vụ cho biết nó được vận hành từ Estonia, một quốc gia thành viên EU với việc thực thi GDPR nghiêm ngặt. Tuy nhiên, cùng một Điều khoản dịch vụ được báo cáo chỉ ra rằng dữ liệu bị quét được lưu trữ trên các máy chủ đặt tại Nga. Điều này tạo ra một lỗ hổng pháp lý: trong khi tuyên bố tuân thủ luật riêng tư của EU, kho dữ liệu có thể nằm ngoài tầm với của EU.
“Dịch vụ này có khả năng được tạo ra để tạo điều kiện cho quấy rối trực tuyến,” nhóm Cybernews giải thích. Chiến lược hai địa điểm có thể giúp các nhà điều hành tránh hậu quả pháp lý trong khi kiếm tiền từ dữ liệu theo hai cách: tính phí người dùng để truy cập tin nhắn và tính phí nạn nhân để loại trừ dữ liệu của họ.
Mô hình kinh doanh của dịch vụ dường như được thiết kế để khai thác cả nhu cầu giám sát và sự tuyệt vọng về quyền riêng tư. Các nhà nghiên cứu lưu ý rằng điều này phản ánh mô hình Spy.Pet, vốn cũng cung cấp một “tùy chọn doanh nghiệp” để đào tạo AI—được cho là bao gồm sự quan tâm từ các cơ quan liên bang. Bằng cách tính phí cho cả quyền truy cập và loại trừ, các nhà điều hành có thể kiếm lợi từ chính vi phạm mà họ tạo ra.
Đầu năm 2024, Discord đã cấm các tài khoản và bot liên kết với Spy.Pet, cắt đứt nguồn cung cấp dữ liệu của nó. Điều khoản dịch vụ của Discord nghiêm cấm việc quét, và công ty đã tuyên bố rằng họ thực hiện các biện pháp thực thi đối với những người vi phạm. Tuy nhiên, sự xuất hiện của một dịch vụ tương tự cho thấy các biện pháp này là không đủ.
Dịch vụ mới tuyên bố có “tích hợp nhiều hơn với các cơ sở dữ liệu bị vi phạm và máy chủ FiveM,” cho thấy sự tiến hóa trong tổng hợp dữ liệu. FiveM, một bản mod Grand Theft Auto nhiều người chơi phổ biến, thường tổ chức các cộng đồng lớn với các máy chủ Discord. Bằng cách kết hợp dữ liệu Discord với các vi phạm bên ngoài, dịch vụ xây dựng một hồ sơ phong phú hơn về người dùng, tăng giá trị của nó cho mục đích quấy rối hoặc đánh cắp danh tính.
Đối với người dùng hàng ngày, sự tồn tại của một dịch vụ như vậy có nghĩa là bất cứ điều gì được đăng trong các máy chủ Discord công khai đều có thể được lưu trữ, có thể tìm kiếm và có thể truy cập được cho bất kỳ ai sẵn sàng trả tiền. Ngay cả các máy chủ riêng tư cũng không miễn nhiễm nếu một thành viên chạy bot quét. Các phiên thoại, mặc dù khó ghi lại hơn, hiện cũng là mục tiêu.
Rủi ro không chỉ là giả thuyết: đầu năm nay, một nhóm tuyên bố đã quét hơn 348 triệu tin nhắn từ gần 1.000 máy chủ Discord công khai. Với các công cụ ngày càng tinh vi và dễ tiếp cận, rào cản gia nhập đối với quét quy mô lớn đang giảm xuống. Các nhà quản lý cộng đồng và quản trị viên máy chủ nên thực hiện các bước chủ động để hạn chế rủi ro, chẳng hạn như hạn chế khả năng hiển thị lịch sử tin nhắn và giám sát các bot trái phép.
Discord chưa bình luận công khai về dịch vụ cụ thể này, nhưng mô hình này cho thấy một trò chơi mèo vờn chuột đang tiếp diễn. Khi một hoạt động quét dữ liệu bị đóng cửa, một hoạt động khác lại xuất hiện—thường có nhiều tính năng hơn và kỹ thuật né tránh tốt hơn. Cuộc chạy đua vũ trang giữa bảo mật nền tảng và những kẻ thu thập dữ liệu không có dấu hiệu chậm lại.