Discord ahora tiene 28 millones de problemas. Un hackeo vuelve a poner en duda la seguridad de los datos de los jugadores

Discord ahora tiene 28 millones de problemas. Un hackeo vuelve a poner en duda la seguridad de los datos de los jugadores

Un hackeo ha puesto en duda, otra vez, las garantías de Discord en lo que respecta a la seguridad de los datos de los jugadores. Double Counter, un desarrollador externo que se encarga de producir bots para usar en la aplicación de mensajería, ha confirmado un ciberataque a su base de datos; maniobra que ha concluido con el robo de información de millones de usuarios. El golpe no se ha producido directamente en las estructuras digitales de Discord y no se han sustraído detalles relacionados con métodos de pago o contraseñas. Sin embargo, el incidente ha provocado que la comunidad desconfíe todavía más de la gestión de datos sensibles por parte de la plataforma.

Double Counter ha sido transparente con lo acontecido y ha publicado un largo comunicado en su web oficial que repasa todo el desarrollo del hackeo, sus consecuencias y las recomendaciones que deben seguir los usuarios. El movimiento, que sucedió el pasado 4 de octubre, se define como un "ataque deliberado y de varias fases" en el que un atacante logró acceder a un servidor de una infraestructura de 'hosting' antigua "aprovechando una vulnerabilidad en una herramienta de análisis que se estaba ejecutando". Utilizando unas credenciales encontradas en dicho servidor, el ciberdelincuente pudo acceder a los sistemas de Double Counter en la nube y provocó algunos estragos. Básicamente, el atacante logró mantenerse en la infraestructura de Double Counter durante 5 horas y 51 minutos, y robó 12 GB de datos en el proceso.

De forma paralela, el hacker también obtuvo el control del 'token' de Discord del bot gestionado por la compañía y lo utilizó para publicar enlaces a su propio servidor de la plataforma; maniobra que llevó a cabo en unos 50 servidores "de gran tamaño". Por si esto fuera poco, también empleó una clave de pago sustraída con el ciberataque para "cometer fraude financiero en una cuenta ajena". Ahora bien, ¿qué datos se han robado durante el hackeo? De acuerdo con las investigaciones de Double Counter, el atacante tuvo tiempo de copiar secciones completas de los servidores y un par de sectores de forma parcial.

A continuación, os dejamos un listado de los datos afectados: - IDs y 'nicks' de Discord de 28 millones de cuentas (datos parcialmente copiados). - Direcciones IPs y geolocalización aproximada, incluyendo país, región, ciudad, código postal y proveedor de servicios de Internet, de 27 millones de cuentas (datos parcialmente copiados). - 'Hash' del agente de usuario (un 'hash' unidireccional del agente de usuario del navegador, la ciudad y el país) de 25 millones de cuentas (totalmente copiado). - Direcciones de correo electrónico: cuentas de Google (840.000 aproximadamente), panel de control de Double Counter, administrador del servidor, contactos de clientes y anunciantes (240.000) (totalmente copiado). Double Counter confirma que las contraseñas de Discord (que nunca pasan por sus sistemas) y los detalles relacionados con métodos de pago no se han visto afectados por el ciberataque. La cuenta que procesa las suscripciones de la compañía, así como la información guardada en su almacenamiento en frío (con datos de unos 58 millones de usuarios), tampoco muestran señales de alteraciones por el proceso de sustracción de datos. Tras realizar las investigaciones pertinentes, Double Counter puede afirmar que se han implementado nuevas credenciales para acceder a sus servidores, hay monitorización constante y los servicios vuelven a estar operativos.

Discord ha reaccionado al hackeo de Double Counter Si bien es cierto que el ciberataque no se ha producido en los servidores de Discord, los responsables de la plataforma de mensajería han reaccionado al suceso con una publicación en X donde aseguran que tomarán las medidas necesarias para garantizar la seguridad de los jugadores. "Somos conscientes de un incidente de seguridad relacionado con Double Counter, un desarrollador de bots externo. Hemos confirmado que los sistemas de Discord no fueron vulnerados", se asegura en el mensaje. "Estamos bloqueando la instalación de la aplicación de Double Counter en nuevos servidores mientras investigamos el incidente. Trabajamos en estrecha colaboración con Double Counter y tomaremos las medidas adicionales que correspondan para proteger a nuestros usuarios". Aun así, la comunidad no está precisamente satisfecha con la forma en la que se ha gestionado el asunto.

En este sentido, misakamisakas señala que los usuarios han estado avisando sobre los datos que recopila Double Counter durante años y muchos habían expresado preocupaciones sobre la vulneración de derechos de privacidad. "Si realmente les importara proteger a sus usuarios, nos habrían escuchado", añade. Por otro lado, huz_man1 señala que "es bueno que Discord no se haya visto vulnerado, pero [el robo de] 275.000 emails vinculados a usuarios de Discord es básicamente un 'starter pack' de 'phishing'". Los usuarios de Discord no tienen que hacer prácticamente ningún cambio por el hackeo de Double Counter. En este sentido, ni siquiera es necesario implementar una nueva contraseña dado que dicha información no se ha sustraído.

De igual forma, Double Counter recomienda a los administradores de servidores eliminar todos los mensajes enviados por el bot de la compañía (concretamente los que se compartieron entre las 14:00 y las 18:30, hora peninsular española). Ahora bien, el incidente ha dejado un mal sabor de boca en miles de personas y la sensación de inseguridad alrededor de Discord no ha hecho más que crecer; lo que se ha convertido en un aspecto controvertido dado que la plataforma ahora solicita una verificación de edad para obviar ciertas limitaciones. De este modo, y aunque el hackeo no se ha producido en sus sistemas, la gestión de la información por parte de la plataforma y sus socios externos vuelve a estar en entredicho.

¿Te gustó esta nota? Compártela: