Golpe e invasão em servidor do Discord: o que fecha a porta
Redação Acelera Social
Se invadiram o seu servidor do Discord, não foi por fora. Não existe força bruta contra um servidor: o que aconteceu ali foi feito com a credencial de alguém, ou por algo que já estava dentro com permissão para agir.
Por isso a investigação é curta. As portas são três: uma conta com poder que foi capturada, um webhook ou aplicativo que continua publicando, ou um convite aberto que virou entrada em massa. Cada uma fecha de um jeito — verificação em duas etapas em quem tem poder, webhook apagado, convites pausados —, e saber qual delas foi decide o que você faz agora.
O que checar primeiro
Antes de banir ninguém, levante quatro coisas.
| Onde olhar | O que procurar | O que fazer |
|---|---|---|
| Registro de auditoria | qual conta mudou o quê, e quando | anotar antes de mexer nela |
| Cargos com poder | quem gerencia servidor, cargos e canais | tirar a permissão da suspeita |
| Servidor → Integrações | webhook e aplicativo desconhecido | apagar, remover |
| Suas configurações | sessões ativas, aplicativos autorizados | encerrar e revogar |
O registro de auditoria é a única fonte que diz quem, e não guarda histórico para sempre. Se a mudança veio de um aplicativo, o assunto é dar Administrador a um bot; se veio de um cargo largo demais, é papéis e permissões no Discord.
E há um detalhe que muda o diagnóstico: webhook não tem conta. É uma URL que publica num canal, e quem tem a URL publica. Sai o bot, o webhook fica. Vaza num print, e a mensagem falsa aparece no seu canal oficial, com o nome e a foto que o atacante escolher.
Como o ataque costuma chegar
Três rotas, e nenhuma exige habilidade técnica.
O bot falso de verificação
Funciona porque imita algo que o seu servidor realmente faz. A pessoa recebe uma mensagem direta, ou vê um post num canal, dizendo que precisa se verificar para liberar o acesso. O botão leva a uma página que imita o Discord, a um pedido de autorização de aplicativo com escopos amplos, ou a um QR code — e escanear aquele código entrega a sessão, sem ninguém digitar senha.
Funciona melhor em servidor de jogo e de cripto porque ali o membro já está acostumado a provar quem é para receber cargo, sorteio ou canal fechado: a tela falsa não parece estranha, parece o procedimento. E quem cai passa a mandar a mesma mensagem para os amigos e para os outros servidores em que está.
O que corta a rota é uma frase dita na entrada e repetida sempre: verificação de verdade acontece dentro do Discord e nunca pede senha, código de acesso nem QR code. O raciocínio, que vale para qualquer serviço, está em por que nenhum serviço sério pede a sua senha.
Convite vazado e entrada em massa
Convite é link público: depois de compartilhado, você não controla para onde foi. Validade, limite de usos e revogação são o assunto de link de convite do Discord; aqui interessa a entrada em massa pelo mesmo link.
O sintoma é inconfundível: fila de entradas em segundos, contas recém-criadas, mesma mensagem repetida. A resposta não é banir um por um enquanto a fila anda. É pausar os convites nas configurações de segurança, o que desliga todos de uma vez sem apagar nenhum, e subir o nível de verificação.
A conta do dono é a porta mais larga
O dono não pode ser trancado fora e não depende de cargo. Isso é bom até o dia em que a conta dele é comprometida: aí o atacante herda o servidor inteiro, e nenhum ajuste feito por outra pessoa alcança isso.
Por isso a defesa desse cenário mora na conta, não na tabela de permissões: verificação em duas etapas ativa em todo mundo que tem poder no servidor, começando por você.
O que a plataforma já oferece
Boa parte do que se vende como proteção já vem no produto. Nas configurações de segurança do servidor, além do pausar convites:
- Exigência de 2FA para moderação, que trava as ações fortes — banir, expulsar, gerenciar cargos, canais e servidor, o Administrador incluído — em conta sem 2FA. Só o dono liga, e precisa ter 2FA na própria conta antes. É a única que muda o resultado do ataque, não a chance dele.
- Nível de verificação, do nada exigido até telefone verificado, decidindo o que a conta precisa ter para falar.
- Proteção contra raid, que detecta entrada coordenada e passa a exigir CAPTCHA de quem chega.
- Alertas de atividade, que avisam num canal escolhido quando o padrão de entradas foge do normal.
O Discord publica o passo a passo em como proteger seu servidor de raids; confira ali os nomes atuais, que mudam de lugar. Filtro de palavra e limite de menção são moderação nativa, comparada com bot.
As primeiras horas depois de um ataque
Contenção primeiro, limpeza depois, comunicação em paralelo.
- Pause os convites. Com a porta aberta, o resto é enxugar gelo.
- Tire a permissão, não a pessoa. Banir o membro comprometido destrói prova e pune quem foi vítima.
- Apague os webhooks do canal afetado. É o que faz a mensagem falsa voltar dias depois, mesmo sem o bot dentro.
- Remova os aplicativos que ninguém reconhece, pela tela de integrações.
- Se a sua conta era a porta: troque a senha, ative 2FA, encerre as sessões e revogue os aplicativos autorizados. O Discord tem um fluxo próprio para conta comprometida, inclusive com o e-mail já trocado.
- Avise os membros no canal principal, dizendo o que era falso. Sem isso, quem clicou não sabe que precisa trocar a senha.
- Só então reponha cargos e canais.
Quando não foi você que errou
Parte dos casos não tem falha de configuração atrás. O token de um bot de terceiro pode vazar na infraestrutura de quem o mantém, e o servidor que autorizou aquele bot é atingido sem ter clicado em nada errado. Verificação no diretório de aplicativos diz que a aplicação passou por um processo, não que o desenvolvedor nunca vai vazar credencial.
Conta de moderador também é comprometida longe do Discord: senha reaproveitada, arquivo executado, extensão de navegador. A porta se abriu fora do seu servidor.
Um limite honesto para fechar: não existe configuração que garanta servidor intacto, nem suporte comercial que desfaça um ataque. O que você controla é o tamanho do estrago — quantas contas podiam fazer aquilo, e quanto tempo levou para alguém perceber.