Kyuhide (Qhide): как один тиктокер нашёл (и показал) эксплойт с метаданными изображений в Discord
В соцсетях периодически всплывают истории о «безобидных» эксплойтах, которые неожиданно набирают вирусность. Одна из таких — демонстрация от пользователя под ником **Kyuhide** (или **Qhide**). Видео в TikTok с объяснением, как через картинку в Discord можно вытянуть метаданные пользователя и отправить их себе через webhook, разлетелось по сети.
### Что произошло
Kyuhide опубликовал видео, где показал цепочку:
1. Специально подготовленное изображение (или ссылка на него) отправляется в Discord.
2. При определённых действиях пользователя (просмотр, клик по изображению или переход) из картинки извлекаются метаданные.
3. Эти данные (включая информацию о пользователе) автоматически отправляются на webhook Discord, настроенный автором эксплойта, в его собственный сервер.
Это позволило в реальном времени собирать данные о тех, кто взаимодействовал с контентом. Видео быстро набрало просмотры, потому что демонстрировало реальную уязвимость в популярном мессенджере — причём без сложного вредоносного ПО, а «просто картинкой».
Техническая подоплёка (насколько можно судить по описаниям)
Discord активно обрабатывает загружаемые изображения: сжимает их, удаляет или модифицирует метаданные (EXIF и т.д.), особенно для PNG/JPEG. Однако в определённых сценариях (кэширование, предпросмотр эмбедов, обработка на стороне клиента/сервера) остатки информации могут сохраняться или извлекаться.
Эксплойт, судя по описанию, использовал комбинацию:
- Особенностей генерации/встраивания метаданных в изображение.
- Поведения Discord при обработке ссылок и превью.
- Webhook’ов для бесшумной эксфильтрации данных на сервер атакующего.
После перехода по картинке или её открытия срабатывал механизм, который «выдавал» данные о пользователе (IP, user-agent, Discord-related identifiers и т.п.) на webhook. Это классический пример **client-side / embed-based** атаки с side-channel сбором информации.
Подобные техники не новы: ранее были случаи с deanonymization через аватары, CDN-кэш, resolution tricks в видео и стеганографией. Kyuhide просто сделал демонстрацию актуальной и вирусной.
Реакция сообщества и Discord
Видео Kyuhide вызвало волну обсуждений в русскоязычном сегменте (TikTok → Telegram → Habr-комментарии). Кто-то хвалил за находку и наглядность, другие критиковали за потенциальный вред (даже если это был PoC). Discord, как обычно, быстро патчит подобные вещи после публичного раскрытия.
**Важный момент:** такие демонстрации — это двойственный инструмент. С одной стороны, они помогают платформе быстрее закрывать дыры. С другой — дают идеи менее этичным исследователям.
### Почему это важно для разработчиков и пользователей
1. **Метаданные никогда не бывают «просто данными»**. Даже после обработки на сервере остатки могут раскрывать информацию.
2. **Webhooks — удобный, но опасный инструмент**. Легко настроить для легитимных ботов, но точно так же — для тихой эксфильтрации.
3. **Клиентские приложения (в т.ч. Electron как у Discord)** часто имеют неожиданные side-effects при обработке медиа.
4. **Вирусность TikTok** ускоряет как распространение эксплойтов, так и их фикс.
Советы по защите
- Не кликайте по подозрительным изображениям/ссылкам в Discord от незнакомцев.
- Используйте настройки приватности профиля Discord (доступно в Data & Privacy).
- Отключите автопревью ссылок, если не доверяете источнику.
- Для параноиков — sandbox или отдельный аккаунт для «тестов».
- Разработчикам: всегда stripping metadata на сервере + Content Security Policy + проверка referrer/origin.
Kyuhide в этом случае выступил в роли современного «белого хакера»-популяризатора: нашёл, показал, заставил тысячи людей задуматься о безопасности. Такие истории напоминают, что даже в seemingly простых фичах вроде отправки картинок скрывается немало нюансов.
Если у вас есть дополнительные детали о Kyuhide или обновления по эксплойту — делитесь в комментариях. Habr любит технические разборы!
Статья основана на публично доступных описаниях и общих знаниях о подобных уязвимостях.