Trend DK
Forside Teknologi Bruger dit barn Discord: 28 millioner konti er lækket med...

Bruger dit barn Discord: 28 millioner konti er lækket med mail, IP og placering

Bruger dit barn Discord: 28 millioner konti er lækket med mail, IP og placering
Illustrationsfoto / AI-genereret

En hacker fik seks timer inde hos sikkerhedsbotten Double Counter, og brugerdata fra op mod 28 millioner Discord-konti blev kopieret.

Angrebet fandt sted søndag den 4. oktober 2026 og ramte Double Counter, en moderationsbot som ejes af det franske selskab Tellter SAS. Botten bruges af Discord-serveres ejere til at blokere falske konti, raids og VPN-brugere, og den har derfor samlet oplysninger om et stort antal almindelige Discord-brugere igennem årene.

Angriberen slap ind via en gammel server, der lå offentligt tilgængelig, og udnyttede et sårbart analyseværktøj til at skaffe sig cloud-adgangskoder. Derfra blev omkring 12 gigabyte brugerdata kopieret ud af systemet, inden tjenesten blev lukket ned igen klokken 19.19 dansk tid samme aften.

Hvad blev lækket

Lækken omfatter data knyttet til cirka 28 millioner Discord-ID’er og brugernavne. Hertil kommer IP-adresser og grov placering for omtrent 27 millioner konti, samt knap én million unikke e-mailadresser. Placeringsoplysningerne indeholder land, region, by, postnummer og internetudbyder, oplyser selskabet selv.

Adgangskoder er ikke lækket. Double Counter modtager eller gemmer ikke Discord-brugeres kodeord, og heller ingen gemte kortnumre er med i læk-filerne.

Discord selv har bekræftet hændelsen, men lagt afstand til ansvaret. “Vi er klar over en sikkerhedshændelse, som involverer Double Counter, en tredjepartsapp på Discord. Dette var ikke et brud på Discord, men vi har deaktiveret nye installationer af appen, mens vi arbejder sammen med Double Counter for at forstå det fulde omfang,” udtalte Discord ifølge sikkerhedsmediet Shattered.

Hvad svindlere kan bruge det til

Kombinationen af brugernavn, mail og omtrentlig placering er guld værd for phishing. En svindler kan skrive til et offer med reelt kendskab til hvilken by vedkommende sidder i, hvilken udbyder der bruges, og hvad personens Discord-navn er, og dermed virke langt mere troværdig end en typisk bred phishing-mail.

Risikoen er særligt relevant for unge brugere. Discord er en af de mest brugte chatplatforme blandt danske børn og teenagere, og tjenesten har netop skærpet sin aldersverifikation i Europa. Mange forældre ved ikke, at platformens tredjepartsbotter overhovedet samler data om deres børn.

Selve angrebet var ikke kun et datatyveri. Hackeren brugte også Double Counters bot-token til at poste spam-invitationer i omkring 50 store Discord-fællesskaber og stjal en Stripe-nøgle, som blev brugt til svindel for 7.316 dollar, cirka 50.000 kroner, fordelt på tre betalingskort.

Det bør du gøre nu

Står du som forælder, så gennemgå barnets Discord-konto og slå to-trins-bekræftelse til, hvis det ikke allerede er aktivt. Du finder funktionen under “Konto” i Discord-indstillingerne.

Vær særligt opmærksom på mails, der ser ud til at komme fra Discord, og som refererer til brugernavnet eller til servere, barnet er medlem af. Klik aldrig på links i den slags beskeder, log i stedet direkte ind på discord.com. Det samme gælder spam-links, der er postet på Discord-servere siden den 4. oktober.

Vil du tjekke, om din mail allerede er dukket op i tidligere datalæk, kan du bruge et gratis værktøj som Have I Been Pwned til at få et hurtigt overblik.

Tellter SAS har anmeldt sagen til det franske datatilsyn CNIL den 5. oktober og oplyser, at man har skiftet adgangskoder og flyttet bot-tokens til et dedikeret hemmeligheds-lager.

Ads by MGDK