Ειδήσεις
Δεδομένα Διαρροής Double Counter Δημοσιεύτηκαν Δημόσια Μετά Στοχευμένη Επίθεση
Το Have I Been Pwned πρόσθεσε τη διαρροή Double Counter στη βάση δεδομένων της στις 7 Οκτωβρίου 2026, μετά από τη δημοσίευση δημόσια ενός συνόλου δεδομένων που κλαπώθηκαν από την υπηρεσία προστασίας διακομιστών Discord. Το δημοσιευμένο σύνολο περιέχει 275.000 μοναδικές διευθύνσεις email και ονόματα χρήστη Discord, σύμφωνα με την καταγραφή, η οποία σημειώνει 274.900 επηρεαζόμενες διευθύνσεις.
Η υπηρεσία ειδοποίησης διαρροής χρονολογεί τη διαρροή τον Οκτώβριο 2026 και την αποδίδει σε ευπάθεια του εργαλείου ανάλυσης Metabase. Ένας μικρός αριθμός εγγραφών που ανήκαν σε συνδρομητές που πλήρωσαν και των οποίων οι αγορές επεξεργάστηκαν μέσω Stripe, εμφανίστηκε επίσης στα δημοσιευμένα δεδομένα, συμπεριλαμβανομένων ονομάτων, χωρών και ταχυδρομικών κωδίκων. Οι κατηγορίες δεδομένων που διαρρήχθηκαν είναι διευθύνσεις email, γεωγραφικές τοποθεσίες, ονόματα και ονόματα χρήστη.
Η Double Counter, που λειτουργεί από την Tellur SAS, αποκάλυψε την υποκείμενη διείσδυση σε μια αναφορά περιστατικού που δημοσιεύτηκε στις 5 Οκτωβρίου 2026. Η εταιρεία περιέγραψε μια σκόπιμη, πολυεπίπεδη επίθεση στις 4 Οκτωβρίου 2026, κατά την οποία ένας επιτιθέμενος πέρασε 5 ώρες και 51 λεπτά μέσα στην υποδομή cloud της, αντέγραψε περίπου 12 GB πινάκων βάσης δεδομένων, πήρε τον έλεγχο του Discord token του bot και χρησιμοποίησε κλεμμένο κλειδί πληρωμών για να διαπράξει οικονομική απάτη σε ξεχωριστό λογαριασμό.
Πώς εξελίχθηκε η επίθεση
Το σημείο εισόδου ήταν ένας παρωχημένος διακομιστής από την προηγούμενη εγκατάσταση φιλοξενίας OVH της Double Counter, ο οποίος παρέμενε δημόσια σε λειτουργία με ένα αυτο-φιλοξενούμενο εργαλείο ανάλυσης Metabase, σύμφωνα με την αναφορά. Ο επιτιθέμενος ανίχνευσε τον διακομιστή από κυλιόμενες διευθύνσεις VPN ξεκινώντας στις 04:37 UTC της 3 Οκτωβρίου 2026, και στη συνέχεια συνδέθηκε στις 00:47 της 4 Οκτωβρίου μετά από το ότι η ευπάθεια του εργαλείου του επέτρεψε να δημιουργήσει μια συνεδρία διαχειριστή. Ο διακομιστής διέθετε δύο διαπιστευτήρια cloud: ένα κλειδί λογαριασμού υπηρεσίας με δικαιώματα διαχειριστή και μια αποθηκευμένη συνεδρία γραμμής εντολών του διαχειριστή. Ο επιτιθέμενος δεν δημιούργησε νέους λογαριασμούς, χρησιμοποιώντας αντί αυτού τα δύο υπάρχοντα διαπιστευτήρια, κάτι που, σύμφωνα με την εταιρεία, συνέβαλε στο αρχικό συγχωνευμένο χαρακτήρα της δραστηριότητας.
Μέσα στο cloud από τις 12:03 της 4 Οκτωβρίου, ο επιτιθέμενος πρόσθεσε ένα κλειδί SSH στις 12:08 και εξήγαγε μια βάση δεδομένων σε ένα αυτοδημιουργημένο bucket αποθήκευσης μεταξύ 12:19 και 12:35, μια εξαγωγή που, σύμφωνα με την εταιρεία, δεν κατέβηκε ποτέ. Στις 12:26 ο επιτιθέμενος άνοιξε ένα shell μέσα σε ένα ενεργό κοντέινερ bot και διάβασε το token του bot. Όταν η Double Counter εγκατέστησε ένα νέο token, ο επιτιθέμενος το διάβασε μέσα σε δύο λεπτά, διέγραψε αντίγραφα ασφαλείας και άλλαξε τον κωδικό πρόσβασης του διαχειριστή της βάσης στις 15:09, έπειτα αντέγραψε πίνακες βάσης δεδομένων συνολικού όγκου περίπου 12 GB πριν η συνεδρία εντοπιστεί και τερματιστεί περίπου στις 15:34.
Αφού το κλειδί λογαριασμού υπηρεσίας ανακλήθηκε, ο επιτιθέμενος επανέλθει στη συνεδρία διαχειριστή από τις 15:54 μέχρι να ανακληθούν όλες οι συνεδρίες αυτού του λογαριασμού περίπου στις 17:55. Η τελευταία καταγεγραμμένη ενέργεια του επιτιθέμενου έγινε στις 17:54. Η Double Counter αποκατέστησε την υπηρεσία στις 19:19 με νέα διαπιστευτήρια και ανέφερε ότι το περιστατικό περιορίστηκε, δηλώνοντας ότι ένας έλεγχος 14 έργων cloud δεν εντόπισε κανένα πίσω άνοιγμα.
Αντιγραμμένα Προσωπικά Δεδομένα
Τα IDs χρηστών Discord και τα ονόματα χρήστη για περίπου 28 εκατομμύρια λογαριασμούς αντιγράφηκαν εν μέρει και θεωρούνται εκτεθειμένα, σύμφωνα με την εταιρεία. Οι διευθύνσεις IP και τα αδρά γεωγραφικά δεδομένα (χώρα, περιοχή, πόλη, ταχυδρομικός κώδικας και ISP) για περίπου 27 εκατομμύρια λογαριασμούς αντιμετωπίζονται με τον ίδιο τρόπο: ο πίνακας ανίχνευσης εναλλακτικών (alt-detection) περίπου 5,4 εκατομμυρίων εγγραφών αντιγράφηκε πλήρως, και η Double Counter εκτιμά ότι περίπου το 20 % ενός πίνακα επαληθευμένων χρηστών 21,7 εκατομμυρίων εγγραφών είχε αντιγραφεί πριν τερματιστεί η συνεδρία. Τα μονόδρομα hash του user-agent που χρησιμοποιούνται για την ανίχνευση εναλλακτικών αντιγράφηκαν για περίπου 25 εκατομμύρια λογαριασμούς.
Αντιγράφηκαν περίπου 1,0 εκατομμύριο αφαιρεμένες διπλότυπες διευθύνσεις email, που περιλαμβάνουν περίπου 840.000 λογαριασμούς Doogle και περίπου 240.000 επαφές πίνακα ελέγχου, διαχειριστή διακομιστή, πελατών και διαφημιζόμενων της Double Counter. Η εταιρεία δήλωσε ότι μια ξεχωριστή βάση δεδομένων ψυχρής αποθήκευσης που καλύπτει περίπου 58 εκατομμύρια χρήστες, η βάση δεδομένων συμπεριφορικών δεδομένων της, οι κωδικοί πρόσβασης Discord (που η Double Counter ποτέ δεν λαμβάνει) και τα αποθηκευμένα στοιχεία πληρωμών κάρτας που διατηρεί ο πάροχος πληρωμών δεν επηρεάστηκαν.
Απάτη Πληρωμών και Επιπτώσεις στους Διακομιστές Discord
Ανάμεσα στα μυστικά που μπορούσε να διαβάσει ο επιτιθέμενος ήταν το κλειδί Stripe του Atis, ένα ξεχωριστό προϊόν της Tellur. Μεταξύ 17:11 και 17:12 της 4 Οκτωβρίου, ο επιτιθέμενος πραγματοποίησε δοκιμαστικές χρεώσεις αυξανόμενης αξίας $1, $10, $100 και $1.000 σε εταιρική κάρτα, συνολικού ποσού $7.316, καθώς και χρεώσεις $3 και $15 σε δύο πελάτες· και τα δύο επιστράφηκαν πλήρως, και όλα τα κλειδιά του παρόχου πληρωμών ανακλήθηκαν στις 17:14. Ο λογαριασμός που επεξεργάζεται τις συνδρομές Double Counter και Doogle δεν παρουσίασε μη εξουσιοδοτημένες χρεώσεις, σύμφωνα με την εταιρεία.
Από τις 13:30, το κλεμμένο token του bot χρησιμοποιήθηκε για να δημοσιεύσει συνδέσμους στον διακομιστή Discord του επιτιθέμενου σε περίπου 50 μεγάλους διακομιστές που χρησιμοποιούν τη Double Counter, βάσει των αναφορών που έλαβε η εταιρεία. Τα μηνύματα εμφανίστηκαν ως αποσταλμένα από τη Double Counter. Ο μεγαλύτερος διακομιστής που στοχεύτηκε ήταν «Steal a brainrot», και σχεδόν όλα τα μηνύματα έχουν διαγραφεί. Στον διακομιστή υποστήριξης της Double Counter, ο λογαριασμός του επιτιθέμενου έλαβε δικαιώματα Διαχειριστή και περίπου δεκαπέντε ρόλους και απεμπόδισε μία φορά, με προσκλήσεις που αργότερα δημοσιεύθηκαν μέσω δύο webhooks· όλα τα δέκα εκτεθειμένα webhooks διαγράφηκαν.
Η Double Counter δήλωσε ότι έκλεισε τη μολυσμένη βάση δεδομένων στο διαδίκτυο, μετέφερε τη βάση δεδομένων cache σε ιδιωτικό δίκτυο, απενεργοποίησε τον υπερπρονομιούχο λογαριασμό υπηρεσίας και αντικατέστησε το διακριτικό του bot, τους κωδικούς πρόσβασης της βάσης δεδομένων και του cache, τα κλειδιά υπογραφής συνεδριών, τα κλειδιά του παρόχου πληρωμών, τα μυστικά των webhook, τα μυστικά της εφαρμογής Discord και τα κλειδιά του παρόχου AI. Το διακριτικό του bot και τα webhook του Discord βρίσκονται πλέον σε ειδικό αποθηκευτικό χώρο μυστικών.
Στους διαχειριστές διακομιστών ζητήθηκε να διαγράψουν τυχόν μηνύματα της Double Counter που αποστάλθηκαν στις 4 οκτωβρίου μεταξύ 12:00 και 16:30 UTC, προσκαλώντας χρήστες σε άλλο διακομιστή, και να ελέγξουν τα αρχεία ελέγχου (audit logs). Στα μέλη ειπώθηκε ότι δεν απαιτείται καμία αλλαγή στον λογαριασμό Discord τους και ότι πρέπει να επαληθεύσουν ξανά εάν είχαν επαληθευτεί μεταξύ 13:39 και 14:49 UTC χωρίς να λάβουν ρόλο. Οι χρήστες του Doogle, οι διαφημιζόμενοι και οι πελάτες API προειδοποιήθηκαν ότι οι διευθύνσεις email τους εκτέθηκαν και ότι πρέπει να αναμένουν προσπάθειες phishing· στους πελάτες του Atis ειπώθηκε ότι δεν απαιτείται καμία ενέργεια.
Η Double Counter ενημέρωσε την αρχή προστασίας δεδομένων της Γαλλίας, την CNIL, στις 5 οκτωβρίου 2026. Η εταιρεία δήλωσε ότι έχει προσλάβει νομική συμβουλή και ότι κατατίθεται ποινική καταγγελία στη Γαλλία και στις Ηνωμένες Πολιτείες. Η Tellter SAS ανακοίνωσε ότι θα ενημερώσει τη σελίδα του περιστατικού όταν ολοκληρωθεί η έρευνα.











