Uma vulnerabilidade no sistema de convites do Discord está a ser explorada por cibercriminosos para instalar malware, roubar dados pessoais e até obter controlo remoto sobre os computadores das vítimas.
A técnica aproveita-se de links de convite expirados, que são “sequestrados” e redirecionados para servidores falsos. Quando os utilizadores tentam aceder a esses convites — muitas vezes publicados em fóruns, redes sociais ou até páginas oficiais — acabam por ser encaminhados, sem o saber, para uma armadilha cuidadosamente preparada.
Como funciona o ataque
O problema está na forma como o Discord gere os convites temporários e personalizados.
- Quando um convite expira ou um servidor perde o estatuto Nível 3 (o que liberta o link personalizado), os hackers conseguem registar novamente esse mesmo código nos seus próprios servidores maliciosos.
- Assim, qualquer utilizador que clique num convite antigo e legítimo pode ser redirecionado para um servidor falso.
Uma vez no servidor fraudulento, o utilizador é encaminhado para um canal de verificação. Aí, um bot instrui-o a carregar num botão que o leva a um site de phishing. Nesse site é usada a técnica “ClickFix”, que simula um erro e convence a vítima a copiar manualmente um comando malicioso em PowerShell e a executá-lo no seu computador.
Este comando desencadeia uma infecção em múltiplos estágios, desenhada para evitar deteção por antivírus. Para aumentar a credibilidade e dificultar o rastreio, os criminosos recorrem a serviços legítimos como Pastebin, GitHub e Bitbucket para alojar e distribuir as cargas maliciosas. Entre os malwares identificados encontram-se:
- AsyncRAT (controlo remoto de sistemas)
- Skuld Stealer (roubo de credenciais e dados pessoais)
- ChromeKatz (extração de informações de navegadores)
Casos já identificados
De acordo com os investigadores de segurança que analisaram a campanha:
- Foram registados mais de 1.300 downloads de ficheiros maliciosos.
- As vítimas localizam-se em vários países, incluindo EUA, Reino Unido, França, Alemanha e Países Baixos.
- Uma campanha semelhante já tinha sido atribuída ao mesmo grupo, desta vez direcionada a jogadores de The Sims 4, através de uma falsa ferramenta de desbloqueio de conteúdo.
Como se proteger
Para reduzir os riscos, recomenda-se:
🔹 Verificar sempre os links de convite do Discord – evite utilizar convites antigos partilhados em sites ou fóruns.
🔹 Desconfiar de pedidos de verificação suspeitos – especialmente se envolverem a execução de comandos ou scripts.
🔹 Nunca copiar e executar comandos PowerShell sem ter a certeza da sua função.
🔹 Administradores de servidores devem dar preferência a links permanentes, menos suscetíveis de serem reutilizados por atacantes.
Dicas adicionais para administradores de servidores Discord
Além da utilização de convites permanentes, os administradores podem adotar medidas extra para aumentar a segurança dos seus servidores:
Monitorizar convites ativos – verificar regularmente quais os links criados e remover os que já não são necessários.
Restringir permissões de bots – não dar privilégios excessivos a bots desconhecidos ou de origem duvidosa.
Ativar verificação em dois passos (2FA) para administradores e moderadores, dificultando acessos não autorizados.
Definir níveis de verificação mais elevados – exigir, por exemplo, que os utilizadores tenham uma conta confirmada por e-mail ou número de telefone antes de entrar.
Formar a comunidade – incentivar membros a reportarem links suspeitos e criar canais oficiais para partilha de convites legítimos.
Este tipo de ataque reforça a importância de manter boas práticas de cibersegurança e de estar sempre atento a sinais de fraude online. No caso do Discord, um simples clique num link aparentemente inofensivo pode ser suficiente para comprometer por completo um sistema.




















