Discord, la plateforme de communication très utilisée par les joueurs et les communautés en ligne, a confirmé une fuite de données impliquant l’un de ses prestataires tiers de service client, qui a entraîné un accès non autorisé à des informations sensibles sur les utilisateurs.
Dans un communiqué officiel, Discord a révélé que des attaquants avaient compromis les systèmes d’un prestataire externe — apparemment Zendesk — afin d’accéder aux files de tickets d’assistance contenant des données clients.
Bien que l’infrastructure centrale de Discord n’ait pas été compromise, l’attaque souligne les risques persistants liés à la dépendance envers des services tiers.
Données exposées
Les données dérobées concernent principalement les utilisateurs qui ont récemment contacté le service client ou les équipes Trust & Safety de Discord.
Les informations compromises comprennent les noms d’utilisateur, les adresses e-mail, les adresses IP et les transcriptions des conversations avec le support. Des informations de facturation limitées, comme les moyens de paiement et les quatre derniers chiffres des cartes bancaires, ont également été exposées.
Plus préoccupant encore, les attaquants ont accédé à un petit nombre de pièces d’identité officielles soumises à des fins de vérification de l’âge — des documents qui accroissent le risque d’usurpation d’identité.
Discord a souligné que les mots de passe, les numéros complets de cartes bancaires et les messages privés ordinaires n’avaient pas été compromis.
L’entreprise a immédiatement révoqué l’accès du prestataire à ses systèmes, lancé une enquête forensique avec une société tierce de cybersécurité et signalé l’incident aux autorités judiciaires et aux autorités chargées de la protection des données.
Qui se cache derrière l’attaque
Bien que Discord n’ait pas publiquement attribué la fuite, un groupe d’acteurs malveillants se faisant appeler Scattered Lapsus$ Hunters — que l’on pense être une collaboration entre Scattered Spider, Lapsus$ et ShinyHunters — en a revendiqué la responsabilité.
Le groupe a publié sur Telegram des captures d’écran censées montrer un accès aux outils internes et aux panneaux d’administration de Discord. Il s’est moqué des mesures de sécurité de Discord, s’est vanté de la fuite et a laissé entendre qu’il prévoyait de diffuser d’autres données.
Les attaquants ont également raillé les mesures prises par l’entreprise, notamment la suspension temporaire des connexions Okta et Kolide.
Leurs messages provocateurs et leurs affirmations publiques concernant la preuve de leur accès laissent penser que l’attaque pourrait avoir été motivée par l’extorsion. Discord a confirmé que l’incident avait commencé par une demande de rançon, ce qui correspond aux tactiques connues du groupe, qui consiste à exploiter des données volées à des fins financières et publicitaires.
La réponse de Discord
Discord a réagi rapidement après la découverte de la fuite.
L’entreprise a coupé les connexions avec le prestataire compromis, renforcé les contrôles d’accès et commencé à auditer toutes les intégrations de services tiers. Elle a également commencé à informer les utilisateurs concernés par e-mail.
Cependant, la campagne de notification a involontairement semé la confusion parmi les utilisateurs, des e-mails d’hameçonnage se faisant passer pour les alertes de sécurité de Discord circulant en ligne.
Les professionnels de la sécurité avertissent que les cybercriminels pourraient profiter de la situation en envoyant de fausses notifications pour récupérer des identifiants ou des données personnelles supplémentaires.
La transparence de Discord et la rapidité de ses efforts de confinement ont été saluées, mais l’incident ravive les inquiétudes concernant la supervision de la sécurité des prestataires tiers — un point faible récurrent dans la chaîne d’approvisionnement des grandes plateformes technologiques.
Ce que les utilisateurs doivent faire
Les utilisateurs concernés par la fuite doivent considérer comme suspects tous les e-mails ou messages inattendus prétendant provenir de Discord.
Vérifiez les communications en contrôlant l’adresse officielle de l’expéditeur et ne cliquez jamais sur les liens intégrés ni sur les pièces jointes provenant de sources non vérifiées. Les utilisateurs concernés doivent également :
- Surveiller toute usurpation d’identité — en particulier si une pièce d’identité officielle a été soumise pour vérification.
- Vérifier leurs relevés bancaires pour détecter toute activité non autorisée.
- Changer les identifiants associés à l’adresse e-mail liée à leur compte Discord.
- Activer MFA afin de réduire le risque de compromission future du compte.
La fuite de données chez Discord met en évidence un défi croissant pour les organisations qui externalisent leurs fonctions de support client ou de vérification d’identité. Même lorsque les systèmes internes d’une plateforme restent sécurisés, les faiblesses de prestataires tiers peuvent tout de même exposer des données sensibles et éroder la confiance des utilisateurs.
Pour les entreprises, c’est un rappel supplémentaire : l’accès des prestataires et le partage de données doivent être audités en permanence et encadrés par des principes de zero-trust.

