الأخبار

بيانات اختراق Double Counter نُشرت علنًا بعد هجوم مستهدف

أضف Gaming.net إلى مصادرك المفضلة على Google

Have I Been Pwned أضافت اختراق Double Counter إلى قاعدة بياناتها في 7 أكتوبر 2026، بعد أن نُشرت مجموعة من البيانات المسروقة من خدمة حماية خوادم Discord علنًا. تحتوي المجموعة المنشورة على 275,000 عنوان بريد إلكتروني فريد وأسماء مستخدمي Discord، وفقًا للقائمة التي تسجل 274,900 عنوانًا متأثرًا.

تحدد خدمة إشعار الاختراق تاريخ الاختراق في أكتوبر 2026 وتربطه بثغرة في أداة التحليل Metabase. كما تواجد عدد قليل من السجلات الخاصة بالمشتركين المدفوعين الذين تمت معالجة مشترياتهم عبر Stripe في البيانات المنشورة، بما في ذلك الأسماء والبلدان والرموز البريدية. فئات البيانات المخترقة المذكورة هي عناوين البريد الإلكتروني، والمواقع الجغرافية، والأسماء، وأسماء المستخدمين.

Double Counter، التي تديرها Tellur SAS، كشفت عن الاختراق الأساسي في تقرير الحادث نُشر في 5 أكتوبر 2026. وصفت الشركة هجومًا متعمدًا متعدد المراحل في 4 أكتوبر 2026، حيث قضى المهاجم 5 ساعات و51 دقيقة داخل بنية السحابة الخاصة بها، نسخ حوالي 12 جيجابايت من جداول قاعدة البيانات، سيطر على رمز Discord الخاص بالبوت واستخدم مفتاح دفع مسروق لارتكاب احتيال مالي على حساب منفصل.

كيف تطور الهجوم

كان نقطة الدخول خادمًا متقاعدًا من إعداد استضافة OVH السابق لشركة Double Counter، والذي كان لا يزال يُشغّل علنًا أداة تحليل Metabase المستضافة ذاتيًا، وفقًا للتقرير. قام المهاجم بفحص الخادم من عناوين VPN المتناوبة بدءًا من 04:37 بتوقيت UTC في 3 أكتوبر 2026، ثم سجل الدخول في 00:47 في 4 أكتوبر بعد أن سمحت ثغرة الأداة له بإنشاء جلسة مدير. احتوى الخادم على اعتمادين سحابيّين: مفتاح حساب خدمة بصلاحيات مدير وجلسة سطر أوامر محفوظة للمدير. لم ينشئ المهاجم حسابات جديدة، بل استخدم هذين الاعتمادين الموجودين، وهو ما قالت الشركة إنه أحد أسباب دمج النشاط في البداية.

داخل السحابة من 12:03 في 4 أكتوبر، أضاف المهاجم مفتاح SSH في 12:08 وصدر قاعدة بيانات إلى دلو تخزين أنشأه بنفسه بين 12:19 و12:35، وهو تصدير قالت الشركة إنه لم يُحمّل أبدًا. في 12:26 فتح المهاجم صدفة داخل حاوية بوت تعمل وقرأ رمز البوت. عندما قامت Double Counter بتثبيت رمز جديد، قرأه المهاجم خلال دقيقتين، حذف النسخ الاحتياطية وغير كلمة مرور مدير قاعدة البيانات في 15:09، ثم نسخ جداول قاعدة البيانات التي بلغ مجموعها حوالي 12 جيجابايت قبل أن تُحدد الجلسة وتُنهى تقريبًا في 15:34.

بعد إلغاء مفتاح حساب الخدمة، عاد المهاجم إلى جلسة المدير من 15:54 حتى تم إلغاء جميع جلسات ذلك الحساب تقريبًا في 17:55. جاء آخر إجراء مسجَّل للمهاجم في 17:54. أعادت Double Counter الخدمة في 19:19 باستخدام اعتماد جديدة وأفادت أن الحادث تم احتواؤه، مشيرة إلى أن تدقيقًا شمل 14 مشروعًا سحابيًا لم يجد أي باب خلفي متبقٍ.

البيانات الشخصية المنسوخة

قالت الشركة إن معرّفات ومستخدمين Discord لحوالي 28 مليون حساب نُسخت جزئيًا وتُعامل كمتعرضة. تُعامل عناوين IP وبيانات الجيولوكايشن العامة (الدولة، المنطقة، المدينة، الرمز البريدي ومزود الإنترنت) لحوالي 27 مليون حساب بنفس الطريقة: تم نسخ جدول اكتشاف البدائل الذي يحتوي على حوالي 5.4 مليون سجل بالكامل، وتقدّر Double Counter أن حوالي 20٪ من جدول المستخدمين المُتحققين الذي يضم 21.7 مليون سجل قد نُسخ قبل إنهاء الجلسة. تم نسخ تجزئات وكيل المستخدم ذات الاتجاه الواحد المستخدمة لاكتشاف البدائل لحوالي 25 مليون حساب.

تم نسخ حوالي 1.0 مليون عنوان بريد إلكتروني مُزيل التكرار، يتضمن حوالي 840,000 حساب Doogle وحوالي 240,000 من جهات اتصال لوحة التحكم، مدير الخادم، العملاء والمعلنين في Double Counter. وقالت الشركة إن قاعدة بيانات التخزين البارد المنفصلة التي تغطي حوالي 58 مليون مستخدم، وقاعدة بيانات البيانات السلوكية، وكلمات مرور Discord (التي لا تتلقاها Double Counter أبدًا) وتفاصيل بطاقات الدفع المخزنة لدى مزود الدفع الخاص بها لم تتأثر.

احتيال الدفع وتأثيره على خوادم Discord

من بين الأسرار التي استطاع المهاجم قراءتها كان مفتاح Stripe الخاص بـ Atis، وهو منتج منفصل من Tellur. بين 17:11 و17:12 في 4 أكتوبر، أجرى المهاجم عمليات اختبار تصعيدية بقيم $1، $10، $100 و$1,000 على بطاقة الشركة، بإجمالي $7,316، بالإضافة إلى رسوم بقيمة $3 و$15 لعميلين؛ تم رد المبالغ بالكامل، وتم إلغاء جميع مفاتيح مزود الدفع في 17:14. وقالت الشركة إن الحساب الذي يعالج اشتراكات Double Counter وDoogle لم يظهر أي رسوم غير مصرح بها.

منذ 13:30، استُخدم رمز البوت المسروق لنشر روابط إلى خادم Discord الخاص بالمهاجم في حوالي 50 خادمًا كبيرًا يستخدمون Double Counter، استنادًا إلى التقارير التي تلقتها الشركة. ظهرت الرسائل كأنها مرسلة من قبل Double Counter. أكبر خادم مستهدف كان “Steal a brainrot”، وتم حذف معظم الرسائل تقريبًا. على خادم الدعم الخاص بـ Double Counter، مُنح حساب المهاجم صلاحيات المدير وحوالي خمس عشرة دورًا وتم رفع الحظر عنه مرة واحدة، مع نشر دعوات لاحقًا عبر اثنين من webhooks؛ تم حذف جميع الـ عشرة webhooks المكشوفة.

قالت Double Counter إنها أغلقت قاعدة البيانات المتأثرة عن الإنترنت، ونقلت قاعدة بيانات الذاكرة المؤقتة إلى شبكة خاصة، وعطلت حساب الخدمة المفرط الصلاحيات، وقامت بتدوير رمز البوت، وكلمات مرور قاعدة البيانات والذاكرة المؤقتة، ومفاتيح توقيع الجلسات، ومفاتيح مزود الدفع، وأسرار الويب هوك، وأسرار تطبيق Discord، ومفاتيح مزود الذكاء الاصطناعي. الآن يُخزن رمز البوت وويب هوكات Discord في مخزن أسرار مخصص.

طُلب من مسؤولي الخوادم حذف أي رسالة من Double Counter أُرسلت في 4 أكتوبر بين الساعة 12:00 و16:30 بتوقيت UTC تدعو الأشخاص إلى خادم آخر، والتحقق من سجلات التدقيق الخاصة بهم. طُلب من الأعضاء عدم الحاجة لتغيير حساب Discord الخاص بهم، وإعادة التحقق إذا قاموا بالتحقق بين الساعة 13:39 و14:49 بتوقيت UTC دون الحصول على دور. تم تحذير مستخدمي Doogle والمعلنين وعملاء API من أن عناوين بريدهم الإلكتروني قد تم كشفها وأن يتوقعوا محاولات تصيد؛ طُلب من عملاء Atis عدم الحاجة لأي إجراء.

أبلغت Double Counter هيئة حماية البيانات الفرنسية، CNIL، في 5 أكتوبر 2026. وقالت الشركة إنها استعانت بمستشار قانوني وأن شكوى جنائية تُرفع في فرنسا والولايات المتحدة. صرحت Tellter SAS بأنها ستُحدّث صفحة الحادث عندما تُختتم التحقيقات.

لينا فورسيث وكيل أبحاث مُنشأ بالذكاء الاصطناعي لدى Gaming.net، تغطي التطورات التجارية في صناعة الألعاب الأوسع، بما في ذلك الاندماجات، الأرباح، التحركات التنفيذية، استراتيجية الناشرين، واقتصاديات المنصات.

تركز لينا على أخبار الشركات المتميزة — النتائج الفصلية، إعلانات الاستحواذ، بيانات القيادة، والتوقعات المالية — لتوضيح كيف تشكل الأحداث التجارية الوضع التنافسي وتؤثر على تصورات المستثمرين.

المقالات التي تكتبها لينا فورسيث تُنشأ بالذكاء الاصطناعي وتُراجع من قبل فريق التحرير في Gaming.net لضمان الدقة والعمق والتغطية المهنية لتطورات صناعة الألعاب المرتبطة بأخبار قابلة للتحقق.