- Un proveedor externo de soporte al cliente fue víctima de una vulneración de seguridad, lo que dejó expuestas las fotos de identificación de alrededor de 70,000 usuarios en todo el mundo.
- Los datos expuestos pueden incluir nombres, nombres de usuario, correos electrónicos, direcciones IP y los últimos cuatro dígitos de las tarjetas de pago; no se tomaron contraseñas ni números completos de tarjetas.
- Discord se comunicó con los usuarios afectados, aseguró los sistemas, finalizó el trabajo con el proveedor y está cooperando con las autoridades policiales y de protección de datos.
- Las afirmaciones sobre un caché de 1.5 TB vinculado a la verificación de edad se consideraron inexactas y vinculadas a un intento de extorsión, según un portavoz.

Discord ha confirmado un incidente de seguridad que involucra a un Proveedor de soporte al cliente externo comprometido, lo que resultó en la exposición de fotos de documentos de identidad de aproximadamente 70,000 usuarios en todo el mundo. Si bien la compañía enfatiza que no se accedió directamente a sus sistemas principales, la brecha afectó a un proveedor que ayuda a revisar... apelaciones relacionadas con la edad en la plataforma.
Según un portavoz de la compañía, el incidente ha desencadenado una investigación y una respuesta coordinada. Se ha abordado la controversia pública sobre un enorme depósito de datos de 1.5 TB: esas cifras son... inexacto y vinculado a un intento de extorsión, y Discord dice que no tiene intención de recompensar el comportamiento ilegal.
Qué pasó y cómo se produjo la infracción
El ataque se dirigió a un proveedor externo utilizado por Discord para la atención al cliente, incluyendo equipos centrados en Confianza y Seguridad. Ese proveedor recopila imágenes de identificaciones oficiales, como pasaportes y licencias de conducir—específicamente para validar apelaciones relacionadas con el estado de edad de un usuario, un proceso que ocasionalmente requiere la revisión de documentos.
Al comprometer al proveedor, el atacante obtuvo acceso a ciertos registros enviados por usuarios que buscaban ayuda. Discord indica que sus propios sistemas no fueron infiltrados directamente y que la ruta de acceso fue a través de... sistema de terceros en lugar de la infraestructura de Discord.
¿Qué información fue expuesta?
Discord afirma que el conjunto de datos expuestos puede incluir varias categorías de información personal. El elemento más sensible es la presencia de Fotos de documentos de identidad asociado con la verificación de edad y apelaciones relacionadas.
- Imágenes de documentos de identidad (para verificación de edad y apelaciones)
- Nombres y nombres de usuario de Discord
- Direcciones de correo electrónico y direcciones IP
- Últimos cuatro dígitos de los números de tarjetas de pago
La empresa añade que Las contraseñas y los números completos de las tarjetas no se vieron comprometidosComo resultado, los usuarios no necesitan restablecer sus credenciales solo por la exposición de la contraseña, aunque aún así se recomiendan medidas de seguridad adicionales.
Alcance del impacto
Discord ha puesto el número aproximado de cuentas afectadas en alrededor de 70,000 usuarios en todo el mundoLa cifra se refiere específicamente a aquellos cuyas fotografías de documentos de identidad fueron incluidas en el conjunto de datos del proveedor al que accedió el atacante.
Si bien el incidente es grave, Discord reitera que hubo No hay violación directa de sus sistemas primarios, y la exposición se limitó a los datos procesados por el proveedor externo para los flujos de trabajo de soporte.
Respuesta de la empresa y acciones en curso
Un portavoz confirmó que Discord ha Contactó a todos los usuarios afectados y continúa coordinándose con las fuerzas del orden, las autoridades de protección de datos y expertos externos en seguridad. Estas medidas tienen como objetivo garantizar la contención, las notificaciones y el cumplimiento de la normativa aplicable.
Discord dice que tiene Aseguró los sistemas afectados y terminó su relación con el proveedor afectado. La empresa enfatizó que no proporcionará ningún pago ni beneficio a quienes están detrás del intento de extorsión, subrayando que tales reclamos son ilegales y engañoso.
Abordar la desinformación sobre la infracción
Los informes que circulan en las redes sociales afirman que los atacantes obtuvieron aproximadamente 1.5 TB de fotos de verificación de edadEl portavoz de Discord refutó esas afirmaciones, señalando que son inexactas y forman parte de un esfuerzo más amplio para presionar a la empresa.
La aclaración se compartió para corregir el registro y reducir el pánico innecesario. Según el portavoz, el alcance verificado se mantiene. aproximadamente 70,000 usuarios afectados, no un caché de varios terabytes.
Qué pueden hacer ahora los usuarios afectados
Aunque las contraseñas y los números completos de las tarjetas de pago no quedaron expuestos, existen medidas prudentes que los usuarios pueden tomar para reducir el riesgo. Estas medidas pueden ayudar a abordar las posibles consecuencias de... Fotografía de identificación y datos de contacto exposición.
- Habilite la autenticación multifactor en su cuenta de Discord (si aún no está activa).
- Tenga mucho cuidado con los mensajes que solicitan datos personales o pagos, incluso si hacen referencia a detalles reales.
- Monitoree la dirección de correo electrónico vinculada a su cuenta para detectar intentos de phishing.
- Revise la actividad reciente en su Discord y las cuentas de correo electrónico asociadas para detectar algo inusual.
- Considere un servicio de monitoreo de crédito o identidad si compartió imágenes de identificación gubernamental.
Mantenerse alerta ante la ingeniería social es fundamental, ya que los atacantes pueden intentar utilizarla como arma. información personal parcial para obtener mayor acceso a otros lugares.
Coordinación regulatoria y legal
Discord ha indicado que está colaborando con autoridades policiales y de protección de datosEsto generalmente implica notificaciones de infracciones, preservación de evidencia y actualizaciones continuas a medida que avanza la investigación.
La empresa también mencionó trabajar con expertos en seguridad externos para validar la contención y respaldar una revisión exhaustiva de la postura de seguridad del proveedor.
Por qué es importante una infracción de un proveedor
Los proveedores externos suelen gestionar flujos de trabajo sensibles, como la verificación de edad, lo que los convierte en un objetivo atractivo. Incluso cuando los sistemas centrales de una plataforma permanecen intactos, los atacantes aún pueden acceder. datos personales de alto valor a través de proveedores que procesan los envíos de los usuarios.
Este incidente subraya la importancia de una gestión sólida de los proveedores, que incluya controles de seguridad, auditorías y respuesta a incidentes incorporados en los contratos y operaciones en curso.
La última actualización de Discord pinta un panorama más claro: una violación de proveedor de soporte externo El ataque afectó a aproximadamente 70,000 usuarios, incluyendo fotos de identificación y algunos datos personales, pero no a contraseñas ni números completos de tarjetas. La empresa ha notificado a los usuarios afectados, ha cortado vínculos con el proveedor, ha asegurado los sistemas afectados y está trabajando con las autoridades, desestimando las acusaciones exageradas relacionadas con una presunta extorsión.