Un agent de support compromis, des conséquences massives
En avril 2024, Discord a publiquement reconnu une fuite de données après qu'un agent du support client ait vu son compte compromis, probablement via une attaque d'ingénierie sociale. L'attaquant a pu accéder à l'outil interne de gestion des tickets de support, lequel contenait les demandes d'assistance soumises par les utilisateurs — y compris, dans certains cas, des pièces d'identité téléversées à des fins de vérification (cartes d'identité, passeports, permis de conduire).
Discord a rapidement révoqué l'accès de l'agent compromis et notifié les utilisateurs concernés, mais les dégâts étaient déjà faits : les données exfiltrées ont ensuite fait leur apparition sur des forums du darknet et des canaux Telegram clandestins.
Des cartes d'identité en vente libre sur le darknet
Selon plusieurs analystes en cybersécurité ayant surveillé les forums clandestins à la suite de l'incident, des lots de données issues de la fuite Discord — incluant des copies de cartes d'identité et autres documents d'identification — ont été mis en circulation. Ces documents proviendraient des tickets de support dans lesquels les utilisateurs avaient fourni leur pièce d'identité pour :
- Vérifier leur âge
- Récupérer un compte piraté
- Prouver leur identité dans le cadre d'un litige
La diffusion de ces documents est particulièrement préoccupante. Une carte d'identité seule peut permettre à un cybercriminel de :
- Ouvrir des comptes frauduleux (banques en ligne, crypto-exchanges, opérateurs téléphoniques)
- Bypasser des procédures KYC (Know Your Customer)
- Usurper l'identité de la victime pour des démarches administratives
- Mener des attaques de phishing ciblées en disposant d'informations personnelles vérifiées
Pourquoi ces documents se retrouvent-ils dans les tickets de support ?
Discord, comme de nombreuses plateformes, demande occasionnellement à ses utilisateurs de fournir une pièce d'identité pour vérifier leur identité, notamment dans les cas de récupération de compte ou de litige. Ces documents sont théoriquement stockés de manière sécurisée dans le système de gestion des tickets, mais une fois que l'outil de support est compromis, tous les tickets accessibles à l'agent compromis deviennent vulnérables.
C'est précisément ce scénario qui s'est materialisé : l'attaquant n'avait pas besoin de pirater les serveurs centraux de Discord, il lui suffisait d'accéder à l'outil de support avec les identifiants d'un agent pour exfiltrer l'intégralité des tickets associés, y compris les pièces jointes sensibles.
Réaction de Discord
Discord a publié une notification aux utilisateurs concernés, indiquant que les données exposées pouvaient inclure :
- Les adresses e-mail associées aux comptes
- Les messages échangés avec le support
- Les pièces jointes transmises lors des tickets, incluant potentiellement des documents d'identité
La société a affirmé avoir renforcé ses mesures de sécurité internes, notamment en imposant une authentification multifacteur (MFA) plus stricte pour ses agents de support et en limitant l'accès aux pièces jointes sensibles. Discord a également indiqué collaborer avec les autorités pour enquêter sur l'incident.
Les leçons à retenir
Cet incident met en lumière plusieurs problématiques récurrentes en matière de sécurité :
- Ne jamais envoyer de pièces d'identité par ticket de support sauf si cela est absolument indispensable. Privilégiez les canaux chiffrés et officiels.
- Flouter les informations sensibles sur les documents d'identité envoyés en ligne (numéros, codes-barres) lorsque cela est possible.
- Surveiller son identité numérique : des services de monitoring du darknet peuvent alerter si vos données apparaissent dans une fuite.
- Activer la MFA sur tous vos comptes en ligne, y compris sur Discord.
Que faire si vous êtes concerné ?
Si vous avez soumis une pièce d'identité à Discord dans le cadre d'un ticket de support avant avril 2024, il est recommandé de :
- Surveiller vos comptes bancaires et signaler toute activité suspecte
- Demander un renouvellement de pièce d'identité si vous soupçonnez une compromission
- Activer une alerte de fraude auprès de votre banque et des organismes de crédit
- Vérifier si vos informations circulent sur le darknet via des services spécialisés comme Have I Been Pwned
L'incident de Discord rappelle une règle cruelle en cybersécurité : une chaîne de confiance n'est jamais plus solide que son maillon le plus faible. En l'occurrence, un simple agent de support compromis a suffi pour exposer des milliers de documents d'identité à la toile souterraine d'Internet.