
Uma recente e preocupante violação de segurança abalou o Discord, a popular plataforma de comunicação, com dados de milhões de usuários supostamente comprometidos. O incidente, que veio à tona nas últimas semanas, gerou um impasse entre a empresa e os responsáveis pelo ataque, com divergências significativas sobre a extensão real do vazamento.
De acordo com o site *Bleeping Computer*, que obteve declarações de ambas as partes, a falha foi explorada a partir do final de setembro. Oficialmente, o Discord confirmou que aproximadamente 70 mil usuários tiveram fotos de documentos de identificação expostas. Essas imagens, essenciais para processos como verificação de idade e suporte ao cliente, eram gerenciadas por uma empresa terceirizada parceira.
No entanto, os cibercriminosos envolvidos no ataque apresentaram uma narrativa mais alarmante. Eles afirmam ter em posse documentos de até 2,1 milhões de pessoas e um total de 5,5 milhões de usuários com dados vulneráveis. O grupo alega ter acessado cerca de 1,6 TB de informações através de uma instância do Zendesk, plataforma de atendimento ao cliente utilizada pelo Discord, que teria ficado vulnerável por 58 horas a partir de 20 de setembro de 2025. O Discord, por sua vez, refuta esses números, sugerindo que foram inflados intencionalmente para pressionar a empresa a ceder à chantagem. A Zendesk, em comunicado, esclareceu que o incidente não se originou de uma vulnerabilidade em sua plataforma principal, mas sim de um comprometimento relacionado ao uso por terceiros.
A investigação revelou que o acesso aos dados não se deu por uma invasão direta aos servidores do Discord. Em vez disso, os criminosos exploraram uma conta comprometida de um funcionário terceirizado. Uma vez dentro do sistema, eles desabilitaram a autenticação multifator (MFA) para obter maior liberdade de navegação. Isso lhes permitiu acessar uma vasta gama de informações, incluindo números de telefone, endereços de e-mail, detalhes sobre autenticação multifator, nomes de usuário, datas de nascimento e até mesmo alguns dados relacionados a pagamentos, além das já mencionadas fotos de documentos de identificação.
Em meio às negociações, os cibercriminosos teriam exigido inicialmente US$ 5 milhões para não vazar ou vender os dados, valor que foi posteriormente reduzido para US$ 3,5 milhões. Contudo, o Discord recusou-se a pagar o resgate e tornou o incidente público, o que teria deixado o grupo de hackers ‘furioso’.
Embora o *Bleeping Computer* tenha recebido uma amostra dos dados supostamente roubados, a autenticidade do material ainda não pôde ser verificada. Este incidente levanta questões importantes sobre as práticas de segurança e retenção de dados, especialmente o motivo pelo qual documentos de identificação seriam mantidos pela plataforma após a conclusão da verificação de idade.
É crucial que os usuários do Discord e de outras plataformas digitais permaneçam vigilantes. Além deste vazamento, o Discord tem sido alvo de outras ameaças recentes, como um malware específico para Windows que visa roubar contas em navegadores. A cibersegurança é uma responsabilidade compartilhada, e a atenção a senhas fortes, autenticação de dois fatores e softwares de segurança atualizados é mais importante do que nunca para proteger sua identidade digital.