DEF CON 33 Recon Village - Discord OSINT - Zach Malinich
三句話摘要
Discord 開源情報(OSINT)技術與大規模數據爬蟲的威脅及防護。 Discord 的公開頻道訊息已被多個數據爬蟲大規模收集,個人與伺服器管理員必須主動採取防護措施,但完全防禦的難度極高。 搜尋與帳戶鏈結的 OSINT 技術可行:Discord 搜尋功能支援 from、has、before、after 等操作符,類似 Google Dorking;用戶資料中的鏈結外部帳戶會暴露多個身分;互關伺服器可推斷個人的技能水平與專業領域,因此追踪一個人加入的全部伺服器能生成詳細的身分檔案。
重點整理
重點- 1
搜尋與帳戶鏈結的 OSINT 技術可行:Discord 搜尋功能支援 from、has、before、after 等操作符,類似 Google Dorking;用戶資料中的鏈結外部帳戶會暴露多個身分;互關伺服器可推斷個人的技能水平與專業領域,因此追踪一個人加入的全部伺服器能生成詳細的身分檔案。
- 2
數據爬蟲已成為現實威脅且規模持續擴大:Spyet(14,000伺服器、60萬用戶、40億訊息)、SearchCord(64億訊息、285TB附件、95,000伺服器)、未公開爬蟲(持續增長中)都已實現大規模訊息收集,且未被檢測的爬蟲可能存在多個。
- 3
技術難度不是主要障礙,法律與倫理後果才是:大規模追踪受限於服務器上限(100∼200個),但爬蟲透過 botnet 或爬取公開發現頻道繞過此限制;這些爬蟲違反 GDPR、Discord 服務條款,初期甚至被用於騷擾與敲詐。
- 4
防護必須雙向進行且重點是公開頻道:用戶端應移除鏈結帳戶、謹慎發文;伺服器管理員應設最高驗證等級(要求電話號碼)、禁用發現模式;但因爬蟲只收集公開頻道訊息,防護的效果有限。
實用技巧與重點
乾貨- 主要爬蟲案例數據:
- Spyet:14,000 伺服器、600,000 用戶、40 億條訊息、運行期間 5 個月(2023/10~2024/4)、9 天後關閉
- SearchCord:64 億條訊息、285 TB 附件、95,000 伺服器、最早訊息溯及 2015 年、3 天內關閉
- Discord Unveiled(研究):20 億條訊息、400 萬獨特用戶、3,000 伺服器
- 未公開爬蟲:1.5 百萬訊息、6,000 伺服器、4,100 萬個檔案、42 TB 存儲(持續增長)
- Discord 搜尋操作符:from、has(連結/檔案)、mentions、before、after、during、pinned、關鍵字搜尋
- 用戶防護措施:
- 移除「連線」中的所有外部帳戶鏈結
- 謹慎發文、勿發個人敏感資訊
- 可選:禁用直訊與訊息請求
- 伺服器管理員防護措施:
- 設置最高驗證等級(需電話號碼加入)
- 禁用伺服器發現模式、移出 Discord Discovery
- 限制公開頻道存取(數據爬蟲主要目標)
- 平台限制:免費用戶 100 個伺服器、Nitro 用戶 200 個、自動機器人無法跨伺服器部署(需管理員手動添加)
- 主要威脅向量:Botnet(模擬多個用戶帳戶)、爬取公開發現頻道(無需加入)、已刪除訊息捕捉、使用者行為追踪
結論
結論“Discord 的公開頻道訊息已被多個數據爬蟲大規模收集,個人與伺服器管理員必須主動採取防護措施,但完全防禦的難度極高。”
完整解析
詳細Discord 在開源情報中仍被嚴重低估。講者首先介紹了四個基礎資訊蒐集方法。第一種是利用 Discord 內建搜尋功能,其運作原理類似 Google Dorking,支援多個操作符來精準定位特定用戶與內容。例如在 `from:` 操作符後輸入用戶名,可快速篩選該用戶發送的所有訊息;使用 `has:link` 可找出包含特定連結的訊息。講者舉例說,追踪某人在 Discord 上的 10,000 多條訊息可能很耗時,但透過搜尋操作符可顯著縮小範圍。第二種方法是利用用戶資料中的「連線」功能,它允許用戶將 GitHub、Spotify、Instagram 等外部帳戶連結到 Discord 資料中,這直接暴露了用戶在多個平臺上使用的不同身分與真實名稱。第三種方法是分析伺服器昵稱,用戶在加入遊戲伺服器時可能使用 Xbox 或 PlayStation 用戶名作為昵稱,這些昵稱結合互關伺服器的資訊可推斷真實身分。第四種最強大的方法是分析互關伺服器,講者展示如何透過某人加入的所有伺服器內容(例如網路安全訓練平臺、防禦性安全論壇)來推斷其技能水平與職業方向。
講者特別分析了 Discord 學生中心(Student Hubs)這個功能,它允許擁有 .edu 郵箱的大學生加入校園特定伺服器。通過加入學生中心,講者能夠發現特定大學的所有網路安全相關伺服器,進而對個人資料進行更精細的分類。這啟發他思考:是否可以用「網路安全領域」替代「特定大學」的邏輯,構建一個涵蓋全球安全社群的分析框架。講者的案例研究顯示,透過分析某人在 Cyberwalks Academy、Blue Team Labs Online、Hack the Box 等伺服器的活動,可推斷該人員專注防禦性安全且剛入門或中級水平。
然而,大規模實施這些技術面臨 Discord 服務器上限的瓶頸:免費用戶最多加入 100 個伺服器,Nitro 用戶最多 200 個。為突破此限制,攻擊者轉而開發數據爬蟲。講者披露了三個重要案例。
Spyet 是最早曝光的案例,運行於 2023 年 10 月至 2024 年 4 月間,訊息數達 40 億條,用戶 60 萬人,伺服器 14,000 個。其最大的賣點是能捕捉已刪除的訊息,講者驗證此功能確實有效——他在五秒內刪除的訊息仍被爬蟲記錄。Spyet 最終因多個原因被關閉:社群進行反向 OSINT 識別出創辦人身分、違反 GDPR 且儲存未成年人對話、平臺初期目的是騷擾特定政治立場與跨性別人士。
SearchCord 規模遠大於 Spyet,擁有 64 億條訊息、285 TB 附件、95,000 個伺服器的追踪數據,最早的訊息溯及 2015 年。與 Spyet 的商業模式不同,SearchCord 的目標是解決 AI 內容泛濫問題,透過將 Discord 公開伺服器的訊息編入搜尋引擎,以替代傳統論壇。它透過進入 Discord 發現頻道的伺服器預覽模式進行爬取,無需手動加入。雖然只運行 3 天(5 月 20∼23 日)就被關閉,但創辦人後來揭露該項目自 2022∼2023 年即已啟動,經歷 2∼3 年的祕密開發。
講者發現了第三個未公開的爬蟲,運行方式類似 Spyet 的 botnet 模式,專注遊戲伺服器但近期轉向 Discord 訊息蒐集,已造成至少 3 人遭人肉搜索,現已遷移至 DOS Guard 等基礎設施提供者。該爬蟲的統計數據持續增長:從 7 月的 80 萬訊息、5,000 伺服器增長至最近的 150 萬訊息、6,000 伺服器、4,100 萬檔案、42 TB 存儲。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

