Discord官方宣布拒绝向声称窃取550万用户数据的威胁行为者支付赎金,并澄清实际仅约7万份证件照片遭泄露。攻击者宣称已攻破Discord的Zendesk客服平台,但公司尚未予以证实。
威胁方声称利用Zendesk集成功能查询Discord内部系统,窃取1.6TB数据(含840万张客服工单)。本周,这家免费通讯平台披露其第三方客服供应商遭遇安全事件,曾联系平台支持团队与信任安全团队的用户数据遭到泄露。
失窃信息包括:用户姓名、用户名、邮箱、联系与账单信息、IP地址及与客服的对话记录。这家即时通讯与VoIP社交平台表示,曾就年龄验证结果提出申诉的用户,其政府签发的身份证件图片亦遭泄露。
公司声明称,财务数据(完整信用卡号或CVV码)及密码等认证信息未在此次事件中泄露。Discord强调自身系统未被入侵。
在《安全事件更新通报》中,Discord说明:"近期发现未经授权方入侵某第三方客服供应商,曾与客服团队或信任安全团队联系的部分用户受到影响。入侵者未直接获取Discord系统权限。"
Discord已立即终止该第三方供应商对客服系统的访问权限,并携手顶尖计算机取证公司启动内部调查,同时向执法部门报备。公司确认除用户与客服的互动数据外,其他信息未被获取,正通过电子邮件通知受影响用户。
vx-underground研究人员披露,黑客正勒索Discord,声称窃取1.5TB年龄验证照片(总量超210万张)。其在社交平台X发布警示:"2.1万Discord用户的驾照/护照可能泄露,受影响邮箱数量未知。"
针对此事件,Discord发言人Nu Wexler向The Verge作出严正声明:
"关于近期第三方客服供应商安全事件,我们必须澄清肇事者散布的不实信息:首先,这并非Discord系统被攻破,而是第三方服务商遭入侵;其次,网传数据量严重失实,属勒索手段;全球受影响账户中,仅约7万用户证件照片可能泄露(该资料用于年龄申诉复核);最后,我们绝不会向违法行为妥协。
已联系全球所有受影响用户,正与执法部门、数据保护机构及外部安全专家密切合作。涉事系统已完成安全处置,并终止与涉事供应商合作。我们深知保护用户数据责任重大,将持续强化安全措施。"
据BleepingComputer调查,威胁行为者声称从52.1万份年龄验证工单中窃取超7万份身份证件,并共享了含邮箱、用户名、电话号码、支付信息及MFA数据在内的样本。其宣称通过Zendesk集成向Discord内部系统发起数百万次API查询以获取补充数据。
该媒体追踪发现,攻击者最初索要500万美元赎金,后降至350万美元,谈判持续至10月2日。在Discord终止谈判并公开事件后,威胁方开始实施数据泄露威胁。

