
Report di vulnerabilità critica che descrive l'esposizione zero-day della porta di debug remoto nel client macOS di Discord, che porta al takeover dell'account, spyware, propagazione di worm e persistenza backdoor.
Data: 2026-01-25 Target: Client Discord (macOS Stable 0.0.373) Autore: Antigravity
Abbiamo identificato una vulnerabilità critica di sicurezza nel Client Discord macOS (basato su Electron) che comporta l'esposizione forzata della Remote Debugging Port (9222) tramite configurazione locale o flag da riga di comando. Ciò consente a un attaccante locale di bypassare completamente l'autenticazione (2FA, Password) e ottenere un contesto di Remote Code Execution (RCE) all'interno del client.
settings.json sia una tecnica nota, la dimostrazione di Propagazione Worm-like e Spyware in Tempo Reale eleva questo a un rischio di sicurezza critico.getToken() tramite la Console di Debug per estrarre il Token Utente non crittografato.Network.enable e accesso al DOM tramite la Debug Port per catturare tutto il testo renderizzato e il traffico WebSocket.discord_spyware_v2.py ha estratto con successo la Lista DM privati e la Lista Server della vittima (ad es. "White Hat Community", "LGU+ Security Hackathon") come testo in chiaro in tempo reale.proof_spyware.png (Output del terminale che mostra testo UI privato estratto).settings.json per abilitare permanentemente la porta di debug ad ogni avvio dell'applicazione.La vulnerabilità è stata verificata attraverso i seguenti passaggi:
--remote-debugging-port=9222.alert("GOD MODE ACTIVE") per bloccare l'Interfaccia Utente (Defacement dello Schermo) ed esecuzione di discord_spyware_v2.py per scaricare il contenuto dello schermo.--remote-debugging-port. (Disabilita in electron.main).settings.json dovrebbero essere firmati (HMAC) o crittografati per prevenire manomissioni esterne.