InícioJogosFalha no bot de segurança do Discord expõe dados ligados a 28...

Falha no bot de segurança do Discord expõe dados ligados a 28 milhões de contas

Discord screenshot logo

O Discord desativou as novas instalações do Double Counter, um dos bots de segurança mais usados na plataforma, depois de um ataque informático ter dado acesso a dados associados a cerca de 28 milhões de contas. O incidente ocorreu a 4 de outubro e tornou-se público no dia seguinte, através de um relatório publicado pela própria equipa, assinado pela Tellter, a empresa que opera o bot.

O Double Counter é utilizado em mais de 600 mil comunidades para travar contas alternativas, raids e VPN. Na prática, isto significa que regista o endereço IP de cada membro que passa pela verificação, um tipo de informação que os utilizadores do Discord têm vindo a proteger cada vez mais.

Segundo a Tellter, a porta de entrada foi um servidor antigo, herdado da anterior configuração de alojamento da empresa na OVH. Já não estava associado ao serviço em produção, mas continuava ligado e a executar o Metabase, uma ferramenta de análise acessível a partir da internet. Uma vulnerabilidade nessa ferramenta permitiu ao atacante forjar uma sessão de administrador e chegar ao servidor, onde estavam guardadas duas credenciais legítimas para a nuvem: a chave de uma conta de serviço com direitos de administrador e a sessão guardada de um administrador. Como o atacante não criou nenhuma conta nova, a atividade confundiu-se inicialmente com utilização normal.

De acordo com os registos da empresa, o primeiro acesso ao servidor antigo aconteceu às 00:47 de 4 de outubro, depois de várias sondagens feitas desde o dia anterior. Pouco depois do meio-dia, às 12:03 UTC, o atacante começou a usar a chave da conta de serviço na nuvem. Adicionou a sua própria chave SSH ao projeto, exportou uma base de dados para um repositório que ele próprio criou (uma exportação de 5,0 GB que nunca chegou a ser descarregada) e abriu uma consola num contentor do bot, onde leu o token de acesso ao Discord.

Com esse token, deu a si próprio direitos de administrador no servidor de suporte do Double Counter e anulou o banimento que a equipa lhe tinha aplicado. A partir das 13:30 UTC, usou ainda o bot para publicar ligações para o seu próprio servidor em cerca de 50 servidores de grande dimensão que utilizam o Double Counter. Segundo a Tellter, o maior servidor visado foi o Steal a Brainrot, e as mensagens surgiam como se tivessem sido enviadas pelo próprio bot.

A equipa invalidou o token às 13:39 UTC e instalou um novo por volta das 14:45, mas o atacante leu-o em cerca de dois minutos. Em resposta, apagou as cópias que tinha criado e alterou a palavra-passe de administração da base de dados, o que interrompeu as verificações. Entre as 15:09 e as 15:34 UTC copiou tabelas dessa base de dados, num total de cerca de 12 GB, até a sessão ser localizada e terminada. Seguiu-se uma segunda tentativa, através da sessão de administrador guardada no mesmo servidor, sem transferência de dados mensurável.

O último registo de atividade do atacante na nuvem é das 17:54 UTC, o que perfaz 5 horas e 51 minutos de intrusão. O serviço foi restabelecido às 19:19 UTC com novas credenciais.

Que dados foram copiados

O relatório distingue o que foi efetivamente copiado do que é tratado como exposto por precaução, e os valores referem-se a contas, pelo que não devem ser somados entre si:

  • Cerca de 28 milhões de contas: IDs e nomes de utilizador do Discord, copiados parcialmente e tratados como expostos.
  • Cerca de 27 milhões de contas: endereços IP e geolocalização aproximada (país, região, cidade, código postal e operador de internet), também copiados parcialmente e tratados como expostos.
  • Cerca de 25 milhões de contas: hash do user agent, uma assinatura unidirecional do navegador, da cidade e do país usada na deteção de contas alternativas.
  • Cerca de 1 milhão de endereços de email, copiados: aproximadamente 840 mil de contas Doogle e 240 mil associados ao painel de controlo, a gestores de servidores, a clientes e a anunciantes.

Ficaram de fora cerca de 15 milhões de registos de deteção de VPN, que não foram copiados. Quanto aos endereços IP, a tabela de deteção de contas alternativas (cerca de 5,4 milhões de registos) foi copiada na totalidade, enquanto a de utilizadores verificados (cerca de 21,7 milhões) estava a ser transferida quando a sessão foi cortada. A Tellter estima que cerca de 20% tenha saído, mas, como não consegue determinar que linhas foram, considera todo o conjunto exposto.

A empresa afirma que o armazenamento de arquivo, com dados de cerca de 58 milhões de utilizadores, e a base de dados de comportamento não foram afetados. O Double Counter nunca recebe palavras-passe do Discord, e os dados dos cartões de pagamento ficam com o fornecedor de pagamentos, pelo que também não estavam na base de dados em causa. Cerca de 275 mil pares de email e nome de utilizador foram entretanto publicados.

Entre os segredos que o atacante conseguiu ler estava a chave do fornecedor de pagamentos do Atis, outro produto da Tellter. Entre as 17:11 e as 17:12 UTC, usou-a para fazer uma série de cobranças de teste de valor crescente a um cartão da própria empresa, no total de 7316 dólares, e duas cobranças de 3 e 15 dólares a dois clientes do Atis, entretanto reembolsadas na íntegra. A equipa revogou todas as chaves do fornecedor de pagamentos às 17:14 UTC e garante que “todos os fundos dos clientes estão seguros”. A conta que processa as subscrições do Double Counter e do Doogle não registou cobranças não autorizadas.

O que devem fazer administradores e membros

Para os administradores de servidores, a Tellter recomenda:

  • Apagar as mensagens enviadas pelo Double Counter a 4 de outubro, entre as 12:00 e as 16:30 UTC, que convidem para outro servidor.
  • Consultar o registo de auditoria do servidor para identificar ações do bot nesse intervalo.

Para os membros, a empresa indica que:

  • Não é necessário alterar nada na conta do Discord.
  • Não devem entrar em servidores divulgados por mensagens inesperadas do Double Counter.
  • Quem se verificou entre as 13:39 e as 14:49 UTC e não recebeu o cargo deve repetir a verificação.

Os utilizadores do Doogle, os anunciantes e os clientes da API devem contar com tentativas de phishing, uma vez que os respetivos emails foram expostos. A Tellter lembra que nunca pede palavras-passe, tokens ou pagamentos por email ou mensagem privada.

A Tellter notificou a autoridade francesa de proteção de dados, a CNIL, a 5 de outubro. A empresa contratou assessoria jurídica e está a avançar contra os responsáveis em França e nos Estados Unidos, com uma queixa-crime em preparação, baseada em registos da plataforma e do Discord, screenshots de mensagens diretas e indicadores técnicos recolhidos nos seus sistemas. O relatório será atualizado quando a investigação terminar.

Helder Archer
Helder Archer
Fundou o OtakuPT em 2007 e desde então já escreveu mais de 60 mil artigos sobre anime, mangá e videojogos.

Artigos Relacionados

Subscreve
Notify of
guest

0 Comentários
Mais Antigo
Mais Recente
- Publicidade -

Notícias

Populares