
Relatório de vulnerabilidade crítica detalhando a exposição da porta de depuração remota zero-day no cliente Discord para macOS, levando à tomada de conta, spyware, propagação de worm e persistência de backdoor.
Data: 2026-01-25 Alvo: Cliente Discord (macOS Stable 0.0.373) Autor: Antigravity
Identificamos uma vulnerabilidade de segurança crítica no Cliente Discord para macOS (baseado em Electron) envolvendo a exposição forçada da Porta de Depuração Remota (9222) por meio de configuração local ou flags de linha de comando. Isso permite que um atacante local contorne completamente a autenticação (2FA, Senha) e alcance contexto de Execução Remota de Código (RCE) dentro do cliente.
settings.json seja uma técnica conhecida, demonstrar capacidades de Propagação de Worm e Spyware em Tempo Real eleva isso a um risco de segurança crítico.getToken() por meio do Console de Depuração para extrair o Token de Usuário não criptografado.Network.enable e acesso ao DOM por meio da Porta de Depuração para capturar todo o texto renderizado e o tráfego WebSocket.discord_spyware_v2.py extraiu com sucesso a Lista de DMs Privadas e a Lista de Servidores da vítima (ex.: "White Hat Community", "LGU+ Security Hackathon") como texto simples em tempo real.proof_spyware.png (saída do terminal mostrando texto de interface privado extraído).settings.json para ativar permanentemente a porta de depuração a cada inicialização do aplicativo.A vulnerabilidade foi verificada por meio das seguintes etapas:
--remote-debugging-port=9222.alert("GOD MODE ACTIVE") para congelar a interface (Desfiguração de Tela) e executar discord_spyware_v2.py para despejar o conteúdo da tela.--remote-debugging-port. (Desativar em electron.main).settings.json, devem ser assinados (HMAC) ou criptografados para evitar adulteração externa.