Una importante brecha de seguridad ha dejado al descubierto los datos personales de unos 70.000 usuarios de una de las plataformas gamers más famosas del mundo, como es Discord. Entre la información filtrada, se incluye la fotografía del DNI, un elemento muy valioso que podría estar en mano de ciberdelincuentes.
El problema no es culpa de la propia aplicación, sino que todo se ha generado a raíz de un proveedor externo encargado de gestionar un proceso muy específico: la verificación por edad. Esto ha provocado que una enorme cantidad de personas se vean afectadas a causa de la filtración masiva, la cual explicamos a continuación.
DNI y Dirección IP en peligro
Esta afecta a todos los usuarios que, en algún momento, han tenido que demostrar su edad en Discord. Esto ocurre cuando la plataforma detecta o tiene sospechas de que el usuario tiene menos de 13 años, los permitidos por la aplicación, aunque también en determinados países que exigen verificación de identidad para acceder a contenidos. Para completar este proceso, Discord solicita a los usuarios un selfie junto al documento de identidad y su nombre de usuario.
Toda esta información ha quedado expuesta tras el ciberataque llevado a cabo sobre el proveedor. Además, la filtración no solo incluye las imágenes, sino también la dirección IP de todos los afectados. Es cierto que esta no revela la ubicación exacta de los usuarios, pero permite conocer la zona geográfica general desde la que realizan la conexión. Si te encuentras entre los afectados, lo sabrás, ya que Discord ha confirmado que está poniéndose en contacto con todos los usuarios para informarles de la situación.
La lista de datos que se han visto afectados según Discord son los siguientes:
- Nombre.
- Usuario de Discord.
- Correo electrónico y otros datos de contacto.
- Información de facturación límitada (tipo de pago, cuatro últimos dígitos de la tarjeta, historial de compra si está asociado a la cuenta…).
- Direcciones IP.
- Mensajes con atención al cliente.
- Datos corporativos limitados (materiales de formación y presentaciones internas.
- Pequeño número de imágenes de documentos de identidad oficiales.
La cifra oficial ronda los 70.000 afectados, pero el medio especializado conocido como 404 Media ha señalado que la filtración y la magnitud del ataque podría ser todavía mayor. Según sus fuentes, los atacantes afirman que han robado 1,5 TB de datos, lo que supondría una cantidad de datos muchísimo mayor que la mencionada inicialmente. Por otro lado, un portavoz de Discord niega esta afirmación y la califica como ‘incorrecta’, además de un ‘intento de extorsión’ por parte de los ciberdelincuentes.
El debate sobre la verificación de edad
El ciberataque, lejos de su gravedad, ha abierto de nuevo el debate entre los defensores de los derechos digitales y el peligro asociado a la verificación de edad. Normas como la Ley de Seguridad en Línea del Reino Unido, que entró en vigor el pasado julio, obligan a una amplia lista de plataformas y servicios populares (YouTube, Google, Spotify, X…) a implementar sistemas de seguridad para confirmar la edad de los usuarios. Una práctica muy similar a la de la mitad de los estados de EE. UU., donde se han aprobado leyes similares, aunque dirigidas a sitios web de adultos.
Esto crea una paradoja, puesto que las medidas están pensadas para hacer de Internet un lugar seguro, pero al mismo tiempo están recopilando enormes cantidades de información sensible de los usuarios, convirtiéndolas en un objetivo apetitoso para los ciberdelincuentes. Algunas empresas han optado por bloquear el acceso desde los estados con estas leyes para no comprometer la privacidad de los usuarios, y no sería de extrañar que otras compañías comiencen a hacer lo mismo, visto lo visto.
