Global Sites
Discord向け“荒らし防止Bot”サービスにハッキング被害。数千万件規模の情報漏洩、サーバーを守るはずのBotまで悪用。“怪しい招待リンク”に注意
「Discord」向けのサードパーティー製のサーバー管理アプリ「Double Counter」がハッキング被害を受けたという。被害規模は数千万件にも上るという。

コミュニケーションサービス「Discord」向けのサードパーティー製のサーバー管理アプリ「Double Counter」がハッキング被害を受け、約100万件のメールアドレス情報が流出したと、開発元Tellterが発表した。またそのほか「Double Counter」が保持しているDiscordユーザーIDやIPアドレスの一部も漏洩したと公表されている。
Discordは、テキストチャット・音声通話・画面共有などが可能なアプリだ。ユーザーが好みのテーマのサーバーを立て、そこにほかのユーザーが集う仕組みが特徴。PCおよびスマートフォン向けのネイティブアプリのほか、ブラウザ版やコンソール向けの連携機能も用意されている。
Double Counterは、Tellterによって提供されているDiscord向けのサードパーティーアプリだ。サーバーに導入することで機能する、Discordの認証を受けたBotのひとつで、DiscordユーザーのサブアカウントやVPN使用の検知をおこなうことが可能となっている。サーバー管理の観点からは、BANしたユーザーがサブアカウントでまた参加しようとする事態などを防ぐことができるわけだ。また多数のアカウントによる組織的な荒らし行為の対策機能も備えている。

10月5日、TellterがDouble Counterについて標的型攻撃の被害に遭ったと報告。攻撃者は同社が以前使用していたサーバー上で稼働していた分析ツールの脆弱性を悪用し、そこに残されていた認証情報を取得。同社のクラウド環境への侵入がおこなわれたとのこと。攻撃者は約6時間活動し、Tellterのデータベースから約12GBのデータをコピーし、結果として情報の流出が発生したそうだ。現在は新たな認証情報を用いて復旧済みだといい、サービスも復旧済み。攻撃者によるバックドアがないことも確認されており、継続的な監視を続けているという。
影響を受けた個人データとしては、ユーザーアカウントと管理者などを含むメールアドレスが約100万件流出。またDiscord IDおよびユーザー名が約2800万件、IPアドレス・位置情報が約2700万件分なども一部がコピーされたといい、Tellterは全件を流出したものとして扱っている。なお今回の流出に関して、Double Counterなどの決済アカウントで不正な請求は発生していないという。ただTellterの別のサービスでは盗まれた決済サービスの認証キーを悪用した不正請求が発生しており、顧客に対する請求分は返金済みとされている。とはいえ、Discordそのものへの標的型攻撃ではないため、Double Counter が取得していないDiscordのパスワードや決済に用いるカードの内容についても漏洩はないことが伝えられている。
一方で、Double Counterを使用している約50の大規模サーバーに向けて、攻撃者の所属するDiscordサーバーへの招待メッセージが送信されたという。TellterはDouble Counterの利用者に向けて、Double Counterから宣伝されたサーバーに参加しないこと、そしてサーバー管理者に向けては、同Botが日本時間の10月4日21時から10月5日1時半までに送信したメッセージの削除をおこなうように案内している。
今回Discord向けのサードパーティーアプリケーションにおける大規模な情報の流出が伝えられたかたち。Double Counterを導入しているサーバーの管理者は、該当期間中に送信された不審な招待メッセージの削除などをおこなっておくといいだろう。またサーバー管理系のBotを導入しているサーバーに入る際、あるいはすでに入っている場合には、そのBotの運営開発元会社の公式情報を確認しておくと良さそうだ。見覚えのないメッセージや突如として送られたサーバーへの招待メッセージなども、不用意に触れないようにすることで、被害の拡大は抑えられるだろう。
この記事にはアフィリエイトリンクが含まれる場合があります。


