Discord相关在线工具制造商正在推广一项服务,声称已从6000个服务器的3500万用户中抓取了18亿条消息。据称的数据缓存还包括2.07亿次语音会话、用户个人资料和文件,引发了严重的隐私担忧。这距离Discord因违反服务条款关闭类似服务Spy.Pet不到两年。
这项新服务在一个流行的数据泄露论坛上做广告,声称向付费订阅者提供搜索数十亿条记录的能力。Cybernews的研究人员首先报道了该服务,他们警告说,这种访问可能被用于定向骚扰、人肉搜索和其他恶意活动。
根据广告,该服务索引了来自3500万用户的18亿条消息。但数据不仅限于文本:据报道还包括2.07亿次通话的语音会话元数据、用户个人资料信息和上传到服务器的文件。Cybernews研究团队指出,虽然在不订阅服务(他们建议不要订阅)的情况下无法验证全部范围,但实时索引的声称表明数据在持续收集。
这一规模超过了之前的Spy.Pet操作,后者从6.2亿用户中抓取了公开消息。新服务还整合了来自泄露数据库和FiveM服务器的数据,将其覆盖范围扩展到Discord之外。
Discord消息抓取通常依赖于自动化工具或自机器人(自动用户账户),这些机器人提取其可访问频道的消息。公共Discord服务器尤其脆弱,因为其消息对任何成员都可见。商业抓取工具,如Apify等平台上的工具,提供了获取Discord令牌和导出消息历史的分步指南。虽然这些工具有合法用途——社区分析、归档或备份——但它们很容易被恶意行为者武器化。
该服务的条款和条件表明其运营地在爱沙尼亚,这是一个严格执行GDPR的欧盟成员国。然而,同一份服务条款据称指出,抓取的数据存储在位于俄罗斯的服务器上。这造成了一个司法漏洞:虽然声称遵守欧盟隐私法,但数据存储库实际上可能不在欧盟管辖范围内。
“该服务很可能是为了促进在线骚扰而创建的,”Cybernews团队解释道。双重定位策略可能帮助运营者避免法律后果,同时通过两种方式将数据货币化:向用户收费以访问消息,并向受害者收费以排除其数据。
该服务的商业模式似乎旨在利用对监控的需求和对隐私的绝望。研究人员指出,这模仿了Spy.Pet模式,后者也为AI训练提供了“企业选项”——据称包括联邦机构的兴趣。通过同时收取访问和排除费用,运营者可以从他们制造的漏洞中获利。
2024年初,Discord封禁了与Spy.Pet相关的账户和机器人,有效切断了其数据供应。Discord的服务条款明确禁止抓取,该公司表示会对违规者采取执法行动。然而,类似服务的出现表明这些措施还不够。
新服务声称“与泄露数据库和FiveM服务器有更多整合”,表明数据聚合的演变。FiveM是一个流行的侠盗猎车手多人游戏模组,通常托管着拥有Discord服务器的大型社区。通过将Discord数据与外部泄露结合,该服务构建了更丰富的用户画像,增加了其用于骚扰或身份盗窃的价值。
对于普通用户来说,此类服务的存在意味着在公共Discord服务器上发布的任何内容都可能被存档、可搜索,并且任何愿意付费的人都可以访问。即使私人服务器也不安全,如果成员运行抓取机器人。语音会话虽然更难记录,但现在也成为目标。
风险并非假设:今年早些时候,一个团体声称从近1000个公共Discord服务器中抓取了超过3.48亿条消息。随着工具变得更加复杂和易用,大规模抓取的门槛正在降低。社区经理和服务器管理员应采取主动措施限制暴露,例如限制消息历史可见性和监控未经授权的机器人。
Discord尚未公开评论这项特定服务,但模式表明猫鼠游戏仍在继续。当一个数据抓取操作被关闭时,另一个就会出现——通常具有更多功能和更好的规避技术。平台安全与数据收集者之间的军备竞赛没有放缓的迹象。