Discord: hack di 28 milioni di account mette in dubbio la sicurezza dei dati
Un nuovo attacco informatico ha riacceso le preoccupazioni sulla sicurezza dei dati degli utenti di Discord. Double Counter, sviluppatore indipendente di bot per la piattaforma di messaggistica, ha confermato una violazione del proprio database che ha esposto le informazioni di milioni di giocatori.

Sebbene le infrastrutture di Discord non siano state direttamente colpite e non siano stati rubati né dati di pagamento né password, l’incidente ha alimentato la sfiducia della community gaming nei confronti della gestione dei dati sensibili da parte della piattaforma.
Double Counter ha reagito con trasparenza, pubblicando un comunicato dettagliato sul proprio sito ufficiale. L’attacco, avvenuto il 4 ottobre, è stato definito “deliberato e a più fasi”. Un aggressore ha sfruttato una vulnerabilità in uno strumento di analisi presente su un server di hosting obsoleto, ha ottenuto le credenziali e ha penetrato i sistemi cloud di Double Counter. L’intrusione è durata 5 ore e 51 minuti, durante le quali sono stati sottratti circa 12 GB di dati. Inoltre, l’hacker ha preso il controllo del token Discord del bot, pubblicando link al proprio server su circa 50 server di grandi dimensioni, e ha usato una chiave di pagamento rubata per effettuare frodi finanziarie su conti altrui.
Dati compromessi
- ID e nickname di Discord di 28 milioni di account(copia parziale).
- Indirizzi IP e geolocalizzazione approssimativa (paese, regione, città, CAP e provider) di 27 milioni di account(copia parziale).
- Hash dell’agente utente (browser, città e paese) di 25 milioni di account(copia totale).
- Indirizzi email: account Google (≈ 840 000), pannello di controllo di Double Counter, amministratore del server e contatti di clienti/advertiser (≈ 240 000) (copia totale).
Double Counter ha rassicurato che le password di Discord (che non transitano mai sui suoi server) e i dati relativi ai metodi di pagamento non sono stati toccati. L’account che gestisce gli abbonamenti dell’azienda e lo storage “a freddo”, contenente informazioni su circa 58 milioni di utenti, risultano intatti.
Dopo un’indagine interna, Double Counter ha introdotto nuove credenziali di accesso, ha potenziato il monitoraggio dei sistemi e ha riportato i propri servizi in piena operatività.
La risposta di Discord
Pur non essendo stato violato, Discord ha commentato l’accaduto con un post su X, promettendo di adottare tutte le misure necessarie per tutelare la sicurezza dei giocatori. “Siamo a conoscenza di un incidente di sicurezza legato a Double Counter, uno sviluppatore di bot esterno.
I nostri sistemi non sono stati compromessi”, si legge nel messaggio. “Stiamo bloccando l’installazione del bot Double Counter su nuovi server mentre approfondiamo le indagini. Collaboriamo strettamente con Double Counter e prenderemo le contromisure aggiuntive necessarie per proteggere i nostri utenti”.
La community, però, non è rimasta soddisfatta.misakamisakas ricorda che gli utenti avevano già segnalato per anni la quantità di dati raccolti da Double Counter, sollevando preoccupazioni sulla privacy. “Se davvero vi importasse proteggere i vostri utenti, ci avreste ascoltati”, ha commentato. D’altro canto,huz_man1 osserva che “è positivo che Discord non sia stato violato, ma il furto di 275 000 email collegate a utenti Discord è praticamente un ‘starter pack’ per campagne di phishing”.
Cosa devono fare gli utenti
Gli utenti di Discord non sono tenuti a modificare password o impostazioni di sicurezza, poiché le credenziali di accesso non sono state rubate. Double Counter consiglia, invece, agli amministratori di server di rimuovere tutti i messaggi inviati dal bot tra le 14:00 e le 18:30 (ora peninsulare spagnola), per limitare la diffusione di eventuali link malevoli.
L’incidente ha lasciato un retrogusto amaro in migliaia di persone e ha aumentato la percezione di insicurezza su Discord.
La questione è diventata ancora più delicata ora che la piattaforma richiede la verifica dell’età per superare alcune limitazioni. Anche se i sistemi di Discord non sono stati violati, la gestione dei dati da parte della piattaforma e dei suoi partner esterni è tornata sotto accusa.
