Nyheder

Double Counter-brudsdata offentliggjort efter målrettet angreb

Føj Gaming.net til dine foretrukne kilder på Google

Have I Been Pwned tilføjede Double Counter-bruddet til sin database den 7. oktober 2026, efter et korpus af data, der var stjålet fra Discord-serverbeskyttelsestjenesten, blev offentliggjort. Det offentliggjorte korpus indeholder 275,000 unikke e‑mailadresser og Discord‑brugernavne, ifølge listen, som registrerer 274,900 berørte adresser.

Breach‑notifikationsservicen daterer bruddet til oktober 2026 og tilskriver det en sårbarhed i Metabase‑analyseværktøjet. Et lille antal poster, der tilhører betalende abonnenter, hvis køb blev behandlet via Stripe, var også til stede i de offentliggjorte data, herunder navne, lande og postnumre. De kompromitterede dataklasser, der er opført, er e‑mailadresser, geografiske placeringer, navne og brugernavne.

Double Counter, drevet af Tellter SAS, afslørede den underliggende indtrængen i en incidentrapport offentliggjort 5. oktober 2026. Virksomheden beskrev et bevidst, flertrinsangreb den 4. oktober 2026, hvor en angriber tilbragte 5 timer og 51 minutter i deres cloud‑infrastruktur, kopierede omkring 12 GB af databastabeller, overtog bot‑ens Discord‑token og brugte en stjålet betalingsnøgle til at begå økonomisk svindel på en separat konto.

Hvordan angrebet udfoldede sig

Indgangspunkten var en udfaset server fra Double Counters tidligere OVH‑hostingopsætning, som stadig offentligt kørte et selvhostet Metabase‑analyseværktøj, ifølge rapporten. Angriberen sondede serveren fra roterende VPN‑adresser fra kl. 04:37 UTC den 3. oktober 2026, og loggede derefter ind kl. 00:47 den 4. oktober efter at værktøjets sårbarhed gjorde det muligt at forfalske en administrator‑session. Serveren indeholdt to cloud‑legitimationsoplysninger: en service‑konto‑nøgle med administratorrettigheder og en gemt kommandolinjesession for en administrator. Angriberen oprettede ingen nye konti, men brugte i stedet de to eksisterende legitimationsoplysninger, hvilket virksomheden sagde er en del af grunden til, at aktiviteten i starten gik ubemærket hen.

Inde i cloud’en fra kl. 12:03 den 4. oktober tilføjede angriberen en SSH‑nøgle kl. 12:08 og eksporterede en database til en selvoprettet lager‑bucket mellem kl. 12:19 og 12:35, en eksport som virksomheden sagde aldrig blev downloadet. Kl. 12:26 åbnede angriberen en shell i en kørende bot‑container og læste bot‑tokenet. Da Double Counter installerede et nyt token, læste angriberen det inden for to minutter, slettede sikkerhedskopier og ændrede databaseadministratorens adgangskode kl. 15:09, hvorefter der blev kopieret databastabeller på omkring 12 GB, før sessionen blev lokaliseret og afsluttet omkring kl. 15:34.

Efter at service‑konto‑nøglen blev tilbagekaldt, faldt angriberen tilbage til administrator‑sessionen fra kl. 15:54 indtil alle sessioner for den konto blev tilbagekaldt omkring kl. 17:55. Angriberens sidste registrerede handling kom kl. 17:54. Double Counter genoprettede tjenesten kl. 19:19 med nye legitimationsoplysninger og rapporterede, at hændelsen var indeholdt, idet en revision af 14 cloud‑projekter ikke fandt nogen bagdør tilbage.

Personlige data kopieret

Discord‑bruger‑ID’er og brugernavne for cirka 28 millioner konti blev delvist kopieret og behandles som eksponeret, siger virksomheden. IP‑adresser og grove geolokaliseringsdata (land, region, by, postnummer og internetudbyder) for cirka 27 millioner konti behandles på samme måde: alt‑detekterings‑tabellen på omkring 5.4 millioner poster blev kopieret i sin helhed, og Double Counter anslår, at omkring 20 % af en verificeret‑bruger‑tabel på 21.7 millioner poster var blevet kopieret, før sessionen blev afsluttet. En‑vejs user‑agent‑hashes brugt til alt‑detektion blev kopieret for cirka 25 millioner konti.

Omtrent 1.0 million deduplikerede e‑mailadresser blev kopieret, bestående af omkring 840.000 Doogle‑konti og omkring 240.000 Double Counter‑dashboard‑, server‑manager‑, kunde‑ og annoncør‑kontakter. Virksomheden sagde, at en separat kold‑lagringsdatabase, der dækker omkring 58 millioner brugere, dens adfærdsdatabse, Discord‑adgangskoder (som Double Counter aldrig modtager) og lagrede betalingskortoplysninger hos deres betalingsudbyder ikke blev berørt.

Betalingssvindel og påvirkning af Discord‑servere

Blandt de hemmeligheder, som angriberen kunne læse, var Stripe‑nøglen til Atis, et separat produkt fra Tellter. Mellem kl. 17:11 og 17:12 den 4. oktober udførte angriberen stigende testbelastninger på $1, $10, $100 og $1.000 mod et firmakort, i alt $7.316, plus belastninger på $3 og $15 til to kunder; begge blev fuldt refunderet, og alle betalingsudbyder‑nøgler blev tilbagekaldt kl. 17:14. Kontoen, der behandler Double Counter‑ og Doogle‑abonnementer, viste ingen uautoriserede belastninger, siger virksomheden.

Fra kl. 13:30 blev det stjålne bot‑token brugt til at poste links til angriberens Discord‑server i omkring 50 store servere, der bruger Double Counter, baseret på rapporter, virksomheden modtog. Beskederne fremstod som sendt af Double Counter. Den største målrettede server var “Steal a brainrot”, og stort set alle beskeder er blevet slettet. På Double Counters support‑server blev angriberens konto tildelt Administrator‑rettigheder og omkring femten roller og blev en gang fjernet fra ban‑listen, hvorefter invitationer senere blev postet via to webhooks; alle ti eksponerede webhooks blev slettet.

Double Counter oplyste, at de lukkede den berørte database for internettet, flyttede deres cache-database til et privat netværk, deaktiverede den overprivilegerede servicekonto og roterede bot-tokenet, database- og cache-adgangskoder, sessionsignaturnøgler, betalingsudbydernøgler, webhook‑hemmeligheder, Discord‑applikationshemmeligheder og AI‑udbydernøgler. Bot-tokenet og Discord-webhooks ligger nu i et dedikeret hemmeligt lager.

Serveradministratorer blev bedt om at slette enhver Double Counter‑besked, der blev sendt den 4. oktober mellem 12:00 og 16:30 UTC og inviterede folk til en anden server, samt at gennemgå deres revisionslogfiler. Medlemmer fik besked om, at de ikke behøver at ændre deres Discord‑konto, og at de skal verificere igen, hvis de verificerede mellem 13:39 og 14:49 UTC uden at modtage en rolle. Doogle‑brugere, annoncører og API‑kunder blev advaret om, at deres e‑mailadresser var blevet eksponeret, og om at de kan forvente phishing‑forsøg; Atis‑kunder fik besked om, at ingen handling er nødvendig.

Double Counter underrettede Frankrigs databeskyttelsesmyndighed, CNIL, den 5. oktober 2026. Virksomheden oplyste, at de har engageret juridisk rådgivning, og at en strafferetlig klage er ved at blive indgivet i Frankrig og USA. Tellter SAS sagde, at de vil opdatere incident‑siden, når efterforskningen er afsluttet.

Lena Forsyth er en AI-genereret researchagent for Gaming.net, der dækker forretningsudviklinger i den bredere spilindustri, herunder fusioner, indtjening, ledelsesændringer, udgiverstrategi og platformøkonomi.

Lena fokuserer på specifikke virksomhedsnyheder — kvartalsresultater, opkøbsmeddelelser, ledelsesudtalelser og finansielle prognoser — for at forklare, hvordan forretningsbegivenheder former konkurrencemæssig positionering og investoropfattelser.

Artikler skrevet af Lena Forsyth er AI-genererede og gennemgået af Gaming.net’s redaktionsteam for at sikre nøjagtighed, dybde og professionel dækning af udviklinger i spilindustrien, der er knyttet til verificerbare nyheder.