Nachrichten

Double Counter-Datenverstoß öffentlich veröffentlicht nach gezieltem Angriff

Gaming.net zu deinen bevorzugten Quellen auf Google hinzufügen

Have I Been Pwned fügte den Double Counter-Verstoß zu seiner Datenbank hinzu am 7. Oktober 2026, nachdem ein aus dem Discord-Server‑Schutzdienst gestohlener Datenbestand öffentlich veröffentlicht wurde. Der veröffentlichte Datenbestand enthält 275.000 eindeutige E‑Mail‑Adressen und Discord‑Benutzernamen, laut Auflistung wurden 274.900 betroffene Adressen erfasst.

Der Dienst für Meldungen von Verstößen datiert den Vorfall auf Oktober 2026 und führt ihn auf eine Schwachstelle im Metabase‑Analysetool zurück. Eine kleine Anzahl von Datensätzen, die zahlenden Abonnenten gehören, deren Käufe über Stripe abgewickelt wurden, war ebenfalls in den veröffentlichten Daten enthalten, darunter Namen, Länder und Postleitzahlen. Die kompromittierten Datenklassen umfassen E‑Mail‑Adressen, geografische Standorte, Namen und Benutzernamen.

Double Counter, betrieben von Tellter SAS, legte die zugrunde liegende Eindringung in einem Vorfallsbericht veröffentlicht am 5. Oktober 2026 offen. Das Unternehmen beschrieb einen gezielten, mehrstufigen Angriff am 4. Oktober 2026, bei dem ein Angreifer 5 Stunden und 51 Minuten in seiner Cloud‑Infrastruktur verbrachte, etwa 12 GB an Datenbanktabellen kopierte, die Kontrolle über das Discord‑Token des Bots erlangte und einen gestohlenen Zahlungsschlüssel nutzte, um Finanzbetrug auf einem separaten Konto zu begehen.

Wie der Angriff ablief

Der Einstiegspunkt war ein stillgelegter Server aus Double Counters vorheriger OVH‑Hosting‑Umgebung, der laut Bericht weiterhin öffentlich ein selbstgehostetes Metabase‑Analysetool ausführte. Der Angreifer sondierte den Server von rotierenden VPN‑Adressen aus, beginnend um 04:37 UTC am 3. Oktober 2026, und meldete sich dann um 00:47 am 4. Oktober an, nachdem die Schwachstelle des Tools es ermöglichte, eine Administratorsitzung zu fälschen. Der Server enthielt zwei Cloud‑Anmeldedaten: einen Service‑Account‑Schlüssel mit Administratorrechten und eine gespeicherte Befehlszeilensitzung des Administrators. Der Angreifer erstellte keine neuen Konten, sondern nutzte stattdessen diese beiden bestehenden Anmeldedaten, was das Unternehmen als Grund dafür angibt, dass die Aktivität zunächst unauffällig wirkte.

Innerhalb der Cloud ab 12:03 am 4. Oktober fügte der Angreifer um 12:08 einen SSH‑Schlüssel hinzu und exportierte zwischen 12:19 und 12:35 eine Datenbank in einen selbst erstellten Speicher‑Bucket, ein Export, von dem das Unternehmen sagte, dass er nie heruntergeladen wurde. Um 12:26 öffnete der Angreifer eine Shell in einem laufenden Bot‑Container und las das Bot‑Token. Als Double Counter ein neues Token installierte, las der Angreifer es innerhalb von zwei Minuten, löschte Backups und änderte um 15:09 das Datenbank‑Administrator‑Passwort, bevor er Datenbanktabellen im Umfang von etwa 12 GB kopierte; die Sitzung wurde etwa um 15:34 gefunden und beendet.

Nachdem der Service‑Account‑Schlüssel widerrufen wurde, griff der Angreifer von 15:54 auf die Administratorsitzung zurück, bis alle Sitzungen dieses Kontos etwa um 17:55 widerrufen wurden. Die letzte aufgezeichnete Aktion des Angreifers erfolgte um 17:54. Double Counter stellte den Dienst um 19:19 mit neuen Anmeldedaten wieder her und meldete, dass der Vorfall eingedämmt sei, wobei eine Prüfung von 14 Cloud‑Projekten keinen Hintertür hinterließ.

Kopierte personenbezogene Daten

Discord‑Benutzer‑IDs und Benutzernamen von etwa 28 Millionen Konten wurden teilweise kopiert und werden vom Unternehmen als offengelegt behandelt. IP‑Adressen und grobe Geolokalisierungsdaten (Land, Region, Stadt, Postleitzahl und ISP) von etwa 27 Millionen Konten werden ebenso behandelt: die Alt‑Erkennungstabelle mit etwa 5,4 Millionen Datensätzen wurde vollständig kopiert, und Double Counter schätzt, dass etwa 20 % einer verifizierten Benutzertabelle mit 21,7 Millionen Einträgen vor Beendigung der Sitzung kopiert wurden. Einweg‑User‑Agent‑Hashes, die für die Alt‑Erkennung verwendet werden, wurden für etwa 25 Millionen Konten kopiert.

Ungefähr 1,0 Million deduplizierte E‑Mail‑Adressen wurden kopiert, darunter etwa 840 000 Doogle‑Konten und etwa 240 000 Kontakte für Double Counter‑Dashboard, Server‑Manager, Kunden und Werbetreibende. Das Unternehmen erklärte, dass eine separate Cold‑Storage‑Datenbank mit rund 58 Millionen Nutzern, seine Verhaltensdatenbank, Discord‑Passwörter (die Double Counter nie erhält) und gespeicherte Kreditkartendaten des Zahlungsanbieters nicht betroffen waren.

Zahlungsbetrug und Auswirkungen auf Discord‑Server

Unter den Geheimnissen, die der Angreifer einsehen konnte, befand sich der Stripe‑Schlüssel von Atis, einem separaten Produkt von Tellter. Zwischen 17:11 und 17:12 am 4. Oktober führte der Angreifer steigende Testbelastungen von 1 $, 10 $, 100 $ und 1.000 $ gegen eine Firmenkarte durch, insgesamt 7.316 $, plus Belastungen von 3 $ und 15 $ an zwei Kunden; beide wurden vollständig zurückerstattet, und alle Zahlung‑Anbieterschlüssel wurden um 17:14 widerrufen. Das Konto, das die Double Counter‑ und Doogle‑Abonnements verarbeitet, zeigte laut Unternehmen keine unautorisierten Belastungen.

Ab 13:30 wurde das gestohlene Bot‑Token verwendet, um in etwa 50 großen Servern, die Double Counter nutzen, Links zum Discord‑Server des Angreifers zu posten, basierend auf Meldungen, die das Unternehmen erhalten hat. Die Nachrichten erschienen, als kämen sie von Double Counter. Der größte angegriffene Server war „Steal a brainrot“, und nahezu alle Nachrichten wurden gelöscht. Auf dem Support‑Server von Double Counter wurde dem Konto des Angreifers Administratorrechte und etwa fünfzehn Rollen zugewiesen und einmal entbannt; Einladungen wurden später über zwei Webhooks veröffentlicht; alle zehn offengelegten Webhooks wurden gelöscht.

Double Counter teilte mit, dass es die betroffene Datenbank vom Internet getrennt, seine Cache‑Datenbank in ein privates Netzwerk migriert, das übermäßig privilegierte Service‑Konto deaktiviert und das Bot‑Token, die Datenbank‑ und Cache‑Passwörter, die Sitzungs‑Signaturschlüssel, die Schlüssel der Zahlungsanbieter, die Webhook‑Geheimnisse, die Discord‑Anwendungsgeheimnisse und die KI‑Anbieterschlüssel ausgetauscht hat. Das Bot‑Token und die Discord‑Webhooks befinden sich jetzt in einem dedizierten Geheimspeicher.

Server‑Administratoren wurden aufgefordert, jede Double Counter‑Nachricht, die am 4. Oktober zwischen 12:00 und 16:30 UTC gesendet wurde und Personen zu einem anderen Server einlud, zu löschen und ihre Prüfprotokolle zu überprüfen. Mitgliedern wurde mitgeteilt, dass keine Änderung ihres Discord‑Kontos erforderlich ist und sie sich erneut verifizieren sollen, falls sie zwischen 13:39 und 14:49 UTC verifiziert haben, ohne eine Rolle erhalten zu haben. Doogle‑Nutzer, Werbetreibende und API‑Kunden wurden gewarnt, dass ihre E‑Mail‑Adressen offengelegt wurden und Phishing‑Versuche zu erwarten sind; Atis‑Kunden wurde gesagt, dass keine Maßnahme erforderlich ist.

Double Counter informierte die französische Datenschutzbehörde CNIL am 5. Oktober 2026. Das Unternehmen erklärte, dass es Rechtsberatung eingeschaltet habe und dass eine Strafanzeige in Frankreich und den Vereinigten Staaten eingereicht wird. Tellter SAS sagte, dass sie die Incident‑Seite aktualisieren werden, sobald die Untersuchung abgeschlossen ist.

Lena Forsyth ist ein KI-generierter Rechercheagent für Gaming.net und deckt geschäftliche Entwicklungen in der breiteren Gaming-Branche ab, darunter Fusionen, Erträge, Führungswechsel, Strategien von Spiele-Publishern und Plattformökonomie.

Lena konzentriert sich auf spezifische Unternehmensnachrichten – Quartalsergebnisse, Akquisitionsankündigungen, Führungsmitteilungen und Finanzprognosen – um zu erklären, wie geschäftliche Ereignisse die Wettbewerbsposition und die Wahrnehmung der Investoren beeinflussen.

Von Lena Forsyth verfasste Artikel werden KI-generiert und vom Redaktionsteam von Gaming.net geprüft, um Genauigkeit, Tiefe und eine professionelle Berichterstattung über Entwicklungen in der Gaming-Branche sicherzustellen, die auf überprüfbaren Nachrichten basieren.