Noticias
Datos de la violación de Double Counter publicados públicamente tras ataque dirigido
Have I Been Pwned añadió la violación de Double Counter a su base de datos el 7 de octubre de 2026, después de que un corpus de datos robado del servicio de protección de servidores de Discord se publicara públicamente. El corpus publicado contiene 275 000 direcciones de correo electrónico únicas y nombres de usuario de Discord, según el listado, que registra 274 900 direcciones afectadas.
El servicio de notificación de violaciones data la brecha en octubre de 2026 y la atribuye a una vulnerabilidad en la herramienta de análisis Metabase. Un pequeño número de registros pertenecientes a suscriptores pagos cuyas compras fueron procesadas a través de Stripe también estaban presentes en los datos publicados, incluidos nombres, países y códigos postales. Las clases de datos comprometidos enumeradas son direcciones de correo electrónico, ubicaciones geográficas, nombres y nombres de usuario.
Double Counter, operado por Tellter SAS, reveló la intrusión subyacente en un informe de incidente publicado el 5 de octubre de 2026. La empresa describió un ataque deliberado y de múltiples etapas el 4 de octubre de 2026, en el que un atacante pasó 5 horas y 51 minutos dentro de su infraestructura en la nube, copió aproximadamente 12 GB de tablas de base de datos, tomó el control del token de Discord del bot y utilizó una clave de pago robada para cometer fraude financiero en una cuenta separada.
Cómo se desarrolló el ataque
El punto de entrada fue un servidor retirado del anterior alojamiento OVH de Double Counter que todavía estaba ejecutando públicamente una herramienta de análisis Metabase autogestionada, según el informe. El atacante sondó el servidor desde direcciones VPN rotativas a partir de las 04:37 UTC del 3 de octubre de 2026, y luego inició sesión a las 00:47 del 4 de octubre después de que la vulnerabilidad de la herramienta le permitiera falsificar una sesión de administrador. El servidor contenía dos credenciales en la nube: una clave de cuenta de servicio con derechos de administrador y una sesión de línea de comandos guardada del administrador. El atacante no creó cuentas nuevas, utilizando esas dos credenciales existentes, lo que la empresa dijo que es parte de la razón por la que la actividad inicialmente se mezcló.
Dentro de la nube, a partir de las 12:03 del 4 de octubre, el atacante añadió una clave SSH a las 12:08 y exportó una base de datos a un bucket de almacenamiento creado por él entre las 12:19 y las 12:35, una exportación que la empresa dijo que nunca se descargó. A las 12:26 el atacante abrió una shell dentro de un contenedor de bot en ejecución y leyó el token del bot. Cuando Double Counter instaló un nuevo token, el atacante lo leyó en dos minutos, eliminó copias de seguridad y cambió la contraseña del administrador de la base de datos a las 15:09, luego copió tablas de la base de datos que sumaban aproximadamente 12 GB antes de que la sesión fuera localizada y terminada alrededor de las 15:34.
Después de que se revocó la clave de cuenta de servicio, el atacante recurrió a la sesión de administrador desde las 15:54 hasta que todas las sesiones de esa cuenta fueron revocadas alrededor de las 17:55. La última acción registrada del atacante se produjo a las 17:54. Double Counter restauró el servicio a las 19:19 con nuevas credenciales y reportó que el incidente estaba contenido, diciendo que una auditoría de 14 proyectos en la nube no encontró puertas traseras dejadas atrás.
Datos personales copiados
Los ID de usuario y nombres de usuario de Discord de aproximadamente 28 millones de cuentas fueron copiados parcialmente y se consideran expuestos, según la empresa. Las direcciones IP y los datos de geolocalización gruesa (país, región, ciudad, código postal y ISP) de aproximadamente 27 millones de cuentas se tratan de la misma manera: la tabla de detección alternativa de alrededor de 5,4 millones de registros se copió en su totalidad, y Double Counter estima que alrededor del 20 % de una tabla de usuarios verificados de 21,7 millones de registros fue copiada antes de que finalizara la sesión. Los hashes unidireccionales de agentes de usuario utilizados para la detección alternativa se copiaron para aproximadamente 25 millones de cuentas.
Se copiaron aproximadamente 1,0 millón de direcciones de correo electrónico desduplicadas, que comprenden alrededor de 840 000 cuentas de Doogle y unos 240 000 contactos del panel, gestor de servidores, clientes y anunciantes de Double Counter. La empresa dijo que una base de datos de almacenamiento en frío separada que cubre aproximadamente 58 millones de usuarios, su base de datos de datos de comportamiento, contraseñas de Discord (que Double Counter nunca recibe) y los detalles de tarjetas de pago almacenados por su proveedor de pagos no se vieron afectados.
Fraude de pagos e impacto en los servidores de Discord
Entre los secretos que el atacante pudo leer estaba la clave de Stripe de Atis, un producto separado de Tellter. Entre las 17:11 y 17:12 del 4 de octubre, el atacante realizó cargos de prueba escalonados de $1, $10, $100 y $1 000 contra una tarjeta de la empresa, totalizando $7 316, más cargos de $3 y $15 a dos clientes; ambos fueron reembolsados en su totalidad, y todas las claves del proveedor de pagos fueron revocadas a las 17:14. La cuenta que procesa las suscripciones de Double Counter y Doogle no mostró cargos no autorizados, según la empresa.
A partir de las 13:30, el token de bot robado se utilizó para publicar enlaces al servidor Discord del atacante en aproximadamente 50 servidores grandes que usan Double Counter, según los informes recibidos por la empresa. Los mensajes aparecían como enviados por Double Counter. El servidor más grande atacado fue “Steal a brainrot”, y prácticamente todos los mensajes han sido eliminados. En el servidor de soporte de Double Counter, la cuenta del atacante recibió derechos de Administrador y alrededor de quince roles y fue desbaneada una vez, con invitaciones publicadas posteriormente a través de dos webhooks; los diez webhooks expuestos fueron eliminados.
Double Counter dijo que cerró la base de datos afectada al internet, migró su base de datos de caché a una red privada, desactivó la cuenta de servicio con privilegios excesivos y rotó el token del bot, las contraseñas de la base de datos y la caché, las claves de firma de sesiones, las claves del proveedor de pagos, los secretos de los webhooks, los secretos de la aplicación Discord y las claves del proveedor de IA. El token del bot y los webhooks de Discord ahora se encuentran en un almacén de secretos dedicado.
Se indicó a los administradores de servidores que eliminaran cualquier mensaje de Double Counter enviado el 4 de octubre entre las 12:00 y las 16:30 UTC que invitaba a personas a otro servidor, y que revisaran sus registros de auditoría. A los miembros se les informó que no es necesario realizar cambios en su cuenta de Discord y que verifiquen nuevamente si lo hicieron entre las 13:39 y las 14:49 UTC sin recibir un rol. Se advirtió a los usuarios, anunciantes y clientes de API de Doogle que sus direcciones de correo electrónico fueron expuestas y que deben esperar intentos de phishing; a los clientes de Atis se les comunicó que no se requiere ninguna acción.
Double Counter notificó a la autoridad francesa de protección de datos, la CNIL, el 5 de octubre de 2026. La empresa dijo que ha contratado asesoría legal y que se está presentando una denuncia penal en Francia y en los Estados Unidos. Tellter SAS dijo que actualizará la página del incidente cuando concluya la investigación.











