Компания Discord сообщает, что обнаружила инцидент безопасности, связанный с одним из сторонних провайдеров клиентской поддержки.

Злоумышленник получил несанкционированный доступ к данным пользователей, которые обращались в службы поддержки или по вопросам безопасности (Trust & Safety).

К счастью, злоумышленники не получили прямой доступ к самим серверам Discord и не смогли просматривать сообщения, активность или контент пользователей за пределами обращений в службу поддержки.

Сразу после обнаружения проблемы Discord отозвал доступ этого провайдера к своей системе тикетов, запустил внутреннее расследование и привлёк экспертов по цифровой криминалистике.  Параллельно компания сотрудничает с правоохранительными органами и информирует пострадавших пользователей по электронной почте.

Какие данные могли быть скомпрометированы? Это могут быть: имя, ник в Discord, адрес электронной почты, контактные данные, последние четыре цифры кредитной карты, история покупок, IP-адреса, переписка с агентами службы поддержки.

В некоторых случаях затронуты изображения документов (например, паспорт, водительское удостоверение) у пользователей, представивших их с целью подтвердить свой возраст.

Остались незатронутыми  полные данные карт (CVV), пароли, данные аутентификации, а также любая переписка и активность в Discord вне общения с поддержкой.

Discord подчёркивает, что защита приватности пользователей — приоритет. Платформа пообещала усилить аудит сторонних систем, пересмотреть меры безопасности и продолжать информировать пользователей.