Blog
Anatómia nuke útoku na Discorde — a ako ho prežiť
10. septembra 2026 · 7 min čítania
„Nuke“ je najhorších tridsať sekúnd, aké môže Discord server zažiť. Jeden účet so zlými oprávneniami spustí skript, a kým ktokoľvek zareaguje, sú preč všetky kanály, zmazané všetky roly, polovica členov zabanovaná a server sa volá tak, že sa to nedá zopakovať. Tento článok ukazuje, ako sa to naozaj deje, prečo obvyklá reakcia zlyháva a čo to skutočne zastaví.
Ako sa útočník dostane dnu
Nuke potrebuje účet s oprávnením Administrátor, alebo s kombináciou Spravovať kanály, Spravovať roly, Banovať členov a Spravovať webhooky. Taký účet sa do zlých rúk dostane len niekoľkými spôsobmi:
- Napadnutý admin. Najčastejší prípad. Admin používa rovnaké heslo všade, klikne na falošný odkaz „Discord Nitro“ alebo „darček na Steame“, prípadne spustí „nástroj zadarmo“, ktorý mu ukradne token. Útočník teraz je tým adminom — žiadne prihlasovanie, žiadne overenie 2FA.
- Škodlivý bot. Niekto s oprávnením Spravovať server pridá bota, ktorý chce Administrátora, aby „správne fungoval“. O pár týždňov udrie.
- Zradný člen tímu. Moderátor, ktorý bol povýšený príliš rýchlo a teraz má zlosť, alebo účet člena tímu, ktorý niekto predal.
- Zmanipulovaný majiteľ. „Ahoj, som z Discord Trust & Safety, pridaj si tohto bota, nech overíme tvoj server.“
Takmer každý nuke sa dá vystopovať k účtu, ktorý už oprávnenie mal. Útok je najprv problém oprávnení, až potom problém bezpečnostných nástrojov.
Priebeh, sekundu po sekunde
Keď má útočník účet, skript beží v pevnom poradí, pretože Discord obmedzuje rýchlosť každého typu akcie zvlášť. Typický priebeh:
- 1Hromadné mazanie kanálov — všetkých kanálov, niekoľko za sekundu. Zvyčajne je prvé, pretože zmiznú miesta, kde by sa tím dohováral na reakcii.
- 2Hromadné mazanie rolí — vrátane rolí tímu, takže nikto nemôže nič znova uzamknúť.
- 3Hromadné bany — členovia sú banovaní vo veľkom; na veľkých serveroch skript prednostne berie tím a boosterov.
- 4Spam cez webhooky — nové webhooky v každom zvyšnom kanáli, ktoré chrlia pingy @everyone a pozvánky na iné servery.
- 5Kozmetická skaza — zmení sa názov servera, ikona aj vlastná URL a vzniknú nové kanály s ponižujúcimi názvami.
Celé je to hotové za 10–40 sekúnd. Nestihneš si všimnúť, že sa to deje — všimneš si, že sa to stalo.
Prečo ručná reakcia zlyháva
Inštinkt velí skočiť do toho a začať opravovať: zobrať útočníkovi roly, znova vytvoriť kanály, odbanovať ľudí. Počas útoku to nikdy nefunguje, a to z troch dôvodov:
- Skript neuklikáš. Urobí 5–10 akcií za sekundu. Ty zvládneš možno jednu za dve sekundy — a útočníka musíš najprv nájsť.
- Kanály na dohodu sú preč. Tím sa nedokáže dohodnúť, kto čo urobí, pretože #staff zmizol ako prvý.
- Limity Discordu hrajú proti tebe. Keď sa prach usadí, vytvorenie 60 kanálov a odbanovanie 200 členov narazí na rovnaké limity ako útočník — obnova trvá hodiny.
Ručná práca slúži na obnovu, nie na obranu. Obrana musí byť automatická a rýchlejšia ako skript.
Čo nuke skutočne zastaví
Každý účinný anti-nuke systém robí tie isté tri veci, a to v tomto poradí:
- 1Sleduje audit log v reálnom čase. Discord zapisuje do audit logu každú deštruktívnu akciu a posiela udalosti cez gateway. Strážca vidí „používateľ X zmazal kanál #5“ v okamihu, keď sa to stane.
- 2Počíta akcie každého aktéra v časovom okne. Spúšťačom je „viac ako N zmazaných kanálov / rolí / banov od toho istého používateľa mimo whitelistu za T sekúnd“. Legitímna práca admina rozumný limit nikdy neprekročí; skript ho prekročí pri tretej akcii.
- 3Zneškodní aktéra a potom zmrazí server. Zoberie podozrivému účtu všetky roly (tým aj oprávnenia), zabanuje ho a uzamkne server, aby sa nič ďalšie nedalo zmazať, kým to preveruješ. Celkový čas od prvej škodlivej akcie po uzamknutie: pod jednu sekundu.
Kľúčová myšlienka: na nuke nereaguješ, zariadiš, aby sa nedal dokončiť. Útočník stihne dve alebo tri zmazania a potom príde o oprávnenie urobiť štvrté.
Zabezpeč server tak, aby na tom takmer nezáležalo
Automatický anti-nuke je záchranná sieť. Tieto kroky znižujú šancu, že ju vôbec budeš potrebovať:
- Vyžaduj 2FA pre moderáciu (Nastavenia servera → Nastavenie zabezpečenia). Samotné ukradnuté heslo potom nič nezmôže.
- Spočítaj si adminov. Každý účet s Administrátorom je kompletná kópia kľúčov. Väčšina serverov ich potrebuje dvoch alebo troch, nie pätnásť. Namiesto toho daj tímu len tie oprávnenia, ktoré naozaj používa.
- Oprav hierarchiu rolí. Boti a začínajúci členovia tímu majú byť pod rolami, na ktoré by mohli byť navedení siahnuť. Bot nemôže zmazať rolu, ktorá je nad jeho najvyššou rolou.
- Skontroluj oprávnenia botov. Žiadny bot nepotrebuje Administrátora, aby „správne fungoval“. Ak oň žiada, je to varovanie. Daj mu len tých štyri päť oprávnení, ktoré naozaj používa.
- Raz týždenne prejdi audit log. Nečakané zmeny rolí a nové webhooky sú včasné varovanie, že už je niečo zle.
- Maj zálohu mimo servera — štruktúru kanálov a rolí a dôležité nastavenia — aby obnova bola obnovou zo zálohy, nie stavbou od nuly.
Ako to rieši Salazar
Anti-nuke v Salazare v reálnom čase stráži hromadné mazanie kanálov či rolí a hromadné bany. Keď účet mimo whitelistu prekročí tvoje limity, automaticky mu zoberie oprávnenia a uzamkne server, potom pingne tvoju rolu tímu s tým, čo sa stalo a kto to urobil. Anti-raid robí to isté pri náhlej záplave pripojení. Whitelist dôveryhodných adminov zaistí, že tvoja vlastná hromadná práca ochranu nespustí, a jeden príkaz uzamknutie zruší, keď si všetko skontroluješ.
Je to súčasť toho istého bota, ktorý zabezpečuje logovanie, overenie a tickety — pridaj ho na svoj server a bezpečnostný balík začína na 5 €/mes. Ako si stojí v porovnaní s ostatnými, ukazujú stránky s porovnaním.
Postav na svoj server strážcu
Anti-raid, anti-nuke, logovanie a tickety v jednom botovi. Zadarmo na štart.
Pridať na Discord