KeyFrame內部研究專用

DEF CON 33 Recon Village - Discord OSINT - Zach Malinich

DEFCONConference·12月31日週三·37 min英文

三句話摘要

Discord 開源情報(OSINT)技術與大規模數據爬蟲的威脅及防護。 Discord 的公開頻道訊息已被多個數據爬蟲大規模收集,個人與伺服器管理員必須主動採取防護措施,但完全防禦的難度極高。 搜尋與帳戶鏈結的 OSINT 技術可行:Discord 搜尋功能支援 from、has、before、after 等操作符,類似 Google Dorking;用戶資料中的鏈結外部帳戶會暴露多個身分;互關伺服器可推斷個人的技能水平與專業領域,因此追踪一個人加入的全部伺服器能生成詳細的身分檔案。

重點整理

重點
  • 1

    搜尋與帳戶鏈結的 OSINT 技術可行:Discord 搜尋功能支援 from、has、before、after 等操作符,類似 Google Dorking;用戶資料中的鏈結外部帳戶會暴露多個身分;互關伺服器可推斷個人的技能水平與專業領域,因此追踪一個人加入的全部伺服器能生成詳細的身分檔案。

  • 2

    數據爬蟲已成為現實威脅且規模持續擴大:Spyet(14,000伺服器、60萬用戶、40億訊息)、SearchCord(64億訊息、285TB附件、95,000伺服器)、未公開爬蟲(持續增長中)都已實現大規模訊息收集,且未被檢測的爬蟲可能存在多個。

  • 3

    技術難度不是主要障礙,法律與倫理後果才是:大規模追踪受限於服務器上限(100∼200個),但爬蟲透過 botnet 或爬取公開發現頻道繞過此限制;這些爬蟲違反 GDPR、Discord 服務條款,初期甚至被用於騷擾與敲詐。

  • 4

    防護必須雙向進行且重點是公開頻道:用戶端應移除鏈結帳戶、謹慎發文;伺服器管理員應設最高驗證等級(要求電話號碼)、禁用發現模式;但因爬蟲只收集公開頻道訊息,防護的效果有限。

實用技巧與重點

乾貨
  • 主要爬蟲案例數據:
  • Spyet:14,000 伺服器、600,000 用戶、40 億條訊息、運行期間 5 個月(2023/10~2024/4)、9 天後關閉
  • SearchCord:64 億條訊息、285 TB 附件、95,000 伺服器、最早訊息溯及 2015 年、3 天內關閉
  • Discord Unveiled(研究):20 億條訊息、400 萬獨特用戶、3,000 伺服器
  • 未公開爬蟲:1.5 百萬訊息、6,000 伺服器、4,100 萬個檔案、42 TB 存儲(持續增長)
  • Discord 搜尋操作符:from、has(連結/檔案)、mentions、before、after、during、pinned、關鍵字搜尋
  • 用戶防護措施:
  • 移除「連線」中的所有外部帳戶鏈結
  • 謹慎發文、勿發個人敏感資訊
  • 可選:禁用直訊與訊息請求
  • 伺服器管理員防護措施:
  • 設置最高驗證等級(需電話號碼加入)
  • 禁用伺服器發現模式、移出 Discord Discovery
  • 限制公開頻道存取(數據爬蟲主要目標)
  • 平台限制:免費用戶 100 個伺服器、Nitro 用戶 200 個、自動機器人無法跨伺服器部署(需管理員手動添加)
  • 主要威脅向量:Botnet(模擬多個用戶帳戶)、爬取公開發現頻道(無需加入)、已刪除訊息捕捉、使用者行為追踪

結論

結論

Discord 的公開頻道訊息已被多個數據爬蟲大規模收集,個人與伺服器管理員必須主動採取防護措施,但完全防禦的難度極高。

完整解析

詳細

Discord 在開源情報中仍被嚴重低估。講者首先介紹了四個基礎資訊蒐集方法。第一種是利用 Discord 內建搜尋功能,其運作原理類似 Google Dorking,支援多個操作符來精準定位特定用戶與內容。例如在 `from:` 操作符後輸入用戶名,可快速篩選該用戶發送的所有訊息;使用 `has:link` 可找出包含特定連結的訊息。講者舉例說,追踪某人在 Discord 上的 10,000 多條訊息可能很耗時,但透過搜尋操作符可顯著縮小範圍。第二種方法是利用用戶資料中的「連線」功能,它允許用戶將 GitHub、Spotify、Instagram 等外部帳戶連結到 Discord 資料中,這直接暴露了用戶在多個平臺上使用的不同身分與真實名稱。第三種方法是分析伺服器昵稱,用戶在加入遊戲伺服器時可能使用 Xbox 或 PlayStation 用戶名作為昵稱,這些昵稱結合互關伺服器的資訊可推斷真實身分。第四種最強大的方法是分析互關伺服器,講者展示如何透過某人加入的所有伺服器內容(例如網路安全訓練平臺、防禦性安全論壇)來推斷其技能水平與職業方向。

講者特別分析了 Discord 學生中心(Student Hubs)這個功能,它允許擁有 .edu 郵箱的大學生加入校園特定伺服器。通過加入學生中心,講者能夠發現特定大學的所有網路安全相關伺服器,進而對個人資料進行更精細的分類。這啟發他思考:是否可以用「網路安全領域」替代「特定大學」的邏輯,構建一個涵蓋全球安全社群的分析框架。講者的案例研究顯示,透過分析某人在 Cyberwalks Academy、Blue Team Labs Online、Hack the Box 等伺服器的活動,可推斷該人員專注防禦性安全且剛入門或中級水平。

然而,大規模實施這些技術面臨 Discord 服務器上限的瓶頸:免費用戶最多加入 100 個伺服器,Nitro 用戶最多 200 個。為突破此限制,攻擊者轉而開發數據爬蟲。講者披露了三個重要案例。

Spyet 是最早曝光的案例,運行於 2023 年 10 月至 2024 年 4 月間,訊息數達 40 億條,用戶 60 萬人,伺服器 14,000 個。其最大的賣點是能捕捉已刪除的訊息,講者驗證此功能確實有效——他在五秒內刪除的訊息仍被爬蟲記錄。Spyet 最終因多個原因被關閉:社群進行反向 OSINT 識別出創辦人身分、違反 GDPR 且儲存未成年人對話、平臺初期目的是騷擾特定政治立場與跨性別人士。

SearchCord 規模遠大於 Spyet,擁有 64 億條訊息、285 TB 附件、95,000 個伺服器的追踪數據,最早的訊息溯及 2015 年。與 Spyet 的商業模式不同,SearchCord 的目標是解決 AI 內容泛濫問題,透過將 Discord 公開伺服器的訊息編入搜尋引擎,以替代傳統論壇。它透過進入 Discord 發現頻道的伺服器預覽模式進行爬取,無需手動加入。雖然只運行 3 天(5 月 20∼23 日)就被關閉,但創辦人後來揭露該項目自 2022∼2023 年即已啟動,經歷 2∼3 年的祕密開發。

講者發現了第三個未公開的爬蟲,運行方式類似 Spyet 的 botnet 模式,專注遊戲伺服器但近期轉向 Discord 訊息蒐集,已造成至少 3 人遭人肉搜索,現已遷移至 DOS Guard 等基礎設施提供者。該爬蟲的統計數據持續增長:從 7 月的 80 萬訊息、5,000 伺服器增長至最近的 150 萬訊息、6,000 伺服器、4,100 萬檔案、42 TB 存儲。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。