Angreifer drangen über einen alten Server in den Discord-Sicherheitsbot ein. Sie erbeuteten IP-Adressen und Standortdaten und verschickten Spam.
Sicherheitsbot geknackt: Daten zu 20 Millionen Discord-Konten

Der Dienst Double Counter, ein Verifizierungsbot für Discord-Communities, ist Opfer eines Cyberangriffs geworden. Nach Angaben des Unternehmens bewegte sich ein Angreifer am 4. Oktober fast sechs Stunden lang durch die Infrastruktur und erbeutete Daten zu rund 28 Millionen Discord-Konten. Double Counter wird von Servern genutzt, um Zweitkonten und gefälschte Accounts zu erkennen. Discord selbst wurde nicht angegriffen.
IP-Adressen und ungefähre Standorte
Betroffen sind Discord-Nutzerkennungen und Benutzernamen von rund 28 Millionen Konten. Für etwa 27 Millionen Konten erbeutete der Angreifer IP-Adressen und ungefähre Standortdaten mit Land, Region, Stadt, Postleitzahl und Internetanbieter. Hinzu kommen Hashwerte von User-Agents für rund 25 Millionen Konten, etwa eine Million E-Mail-Adressen und rund 15 Millionen Datensätze zur VPN-Erkennung mit IP-Adressen und User-Agents.
Discord-Passwörter hat Double Counter nach eigenen Angaben nie gespeichert. Zahlungskartendaten lagen nicht in der betroffenen Datenbank. Eine separate Datenbank mit Informationen zu rund 58 Millionen Nutzern und eine Datenbank mit Verhaltensdaten waren laut Unternehmen nicht betroffen.
Einstieg über alten OVH-Server
Laut einem Bericht von Double Counter verschaffte sich der Angreifer zunächst Zugang zu einem nicht mehr genutzten Server aus der früheren Hosting-Umgebung beim Anbieter OVH. Ab dem 3. Oktober untersuchte er den Server über wechselnde VPN-Adressen. Über eine Schwachstelle in einem öffentlich erreichbaren Analysewerkzeug erlangte er die Zugangsdaten eines Administrators und damit Zugriff auf die Cloud-Infrastruktur. Dort öffnete er eine Shell in einem laufenden Container des Bots und las dessen Discord-Token aus, mit dem er die Identität des Bots übernehmen konnte.
Spam in 50 Communities
Mit dem gestohlenen Token verschickte der Angreifer im Namen von Double Counter Einladungen zu seinem eigenen Discord-Server in rund 50 großen Communities. Die meisten Nachrichten wurden inzwischen gelöscht.
„Nachrichten, die mit dem gestohlenen Token gesendet wurden, gingen direkt an Discord, ohne unsere Systeme zu durchlaufen, daher haben wir die betroffenen Server anhand der eingegangenen Meldungen und des Nachrichtenverlaufs des Bots selbst ermittelt.“
Double Counter
Zudem belastete der Angreifer hinterlegte Zahlungskarten mit insgesamt 7.316 US-Dollar, überwiegend eine Firmenkarte von Double Counter mit schrittweise steigenden Beträgen von 1, 10, 100 und 1.000 Dollar. Zwei Kunden wurden mit zusammen 18 Dollar belastet und haben das Geld zurückerhalten. Laut Double Counter ist der Angriff eingedämmt und der Dienst wiederhergestellt.
(red)




