知名通讯平台Discord近日确认发生一起安全事件,涉及某外部客服公司系统遭入侵,导致少量用户的个人信息外泄。Discord以其数百万游戏和社区服务器而广为人知。
事件概括
Discord于2025年10月3日发布官方声明称,攻击者成功入侵其第三方客服供应商(疑似Zendesk)系统,非法访问了存储敏感客户数据的客服工单队列。该公司强调其核心系统未遭直接入侵。调查显示,攻击者主要意图是向Discord勒索钱财。
泄露数据详情
受影响数据仅涉及近期联系过Discord客服或信任与安全团队的用户,包括以下高度敏感信息:
-
姓名、Discord用户名、电子邮箱及其他联系方式
-
-
最令人担忧的是,攻击者还获取了少量用户提交的政府签发身份证件(如驾照或护照)图像,这些文件原本用于年龄验证申诉。此类高风险证件的泄露极大增加了受害者遭遇身份盗用的风险。
Discord已通过官方邮箱(noreply@discord.com)通知受影响用户。大量通知邮件引发社区担忧,Reddit上有用户质疑所收数据泄露邮件的真实性,凸显了钓鱼邮件趁火打劫的风险。
公司应急措施
发现入侵后,Discord立即终止了该客服公司对其工单系统的访问权限,并启动内部调查,聘请顶尖计算机取证公司协助处置,同时配合执法部门工作。Discord确认已向相关数据保护机构报备。
尽管Discord明确了泄露数据类型,但未披露攻击范围、涉事供应商名称、受影响用户数量及入侵持续时间等关键细节。该公司保证完整信用卡号、密码及平台常规私信未被访问,建议受影响用户警惕可疑邮件或通讯。
攻击者身份溯源
截至发稿时,Discord数据泄露事件幕后黑手尚未明确。但名为"Scattered Lapsus$ Hunters"的黑客组织已宣称对此负责,该组织融合了Scattered Spider、Lapsu$和ShinyHunters的攻击手法与品牌特征。
该组织在Telegram发布的截图显示,其似乎已获取Discord内部工具权限,包括数据隐私看板和管理资源,并附有嘲讽该公司的留言。
黑客在帖文中贬低Discord的安全措施(如禁用Okta和Kolide登录),声称这些举措无法阻止后续入侵。他们还透露了据称是内部网络名称"SLHM"等细节,威胁将在其"数据泄露网站"(DLS)公布更多窃取资料,并炫耀获利情况暗示掌握远超已泄露数据量的信息。
数据泄露网站解析
据Hackread.com报道,DLS(数据泄露网站)是Scattered LAPSUS$ Hunters创建的公开平台,用于展示据称窃取的数据(如Salesforce入侵事件中宣称的10亿条记录)。该网站列出数十家受影响的大型机构,提供待售文档和文件,兼具威胁与谈判平台功能。DLS不仅是泄露档案库,更是施压工具,迫使目标企业曝光于公众视野,放大攻击者的勒索诉求。

Discord的网络安全困境
尽管本次属第三方数据泄露,Discord再次陷入舆论漩涡。该平台2025年7月曾遭攻击者仿冒分发Epsilon Red勒索软件,8月又发生利用Discord内容分发网络(CDN)的恶意软件攻击。最新事件表明,Discord持续面临保护平台免受网络安全威胁的挑战,无论是第三方供应商漏洞还是核心功能遭滥用传播诈骗和恶意软件。
参考来源:
Discord Data Breach – Customers Personal Data and Scanned Photo IDs leaked
https://hackread.com/discord-data-breach-hackers-ids-billing-support-chats/
电台讨论