Uutiset

Double Counter -tietomurron tiedot julkaistu julkisesti kohdennetun hyökkäyksen jälkeen

Lisää Gaming.net suosikkilähteisiisi Google-palvelussa

Have I Been Pwned lisäsi Double Counter -tietomurron tietokantaansa 7. lokakuuta 2026 sen jälkeen, kun Discord-palvelinsuojelupalvelusta varastettu tietoaineisto julkaistiin julkisesti. Julkaistussa aineistossa on 275,000 ainutlaatuista sähköpostiosoitetta ja Discord‑käyttäjänimeä, listauksen mukaan, jossa on 274,900 koskettanutta osoitetta.

Tietomurtoilmoituspalvelu ajoittaa murroksen lokakuuhun 2026 ja liittää sen Metabase‑analytiikkatyökalun haavoittuvuuteen. Myös pieni määrä maksavia tilaajia koskevia tietueita, joiden ostot käsiteltiin Stripe‑palvelun kautta, oli mukana julkaistussa aineistossa, mukaan lukien nimet, maat ja postinumerot. Hyökkäyksen kohteeksi joutuneet tietoluokat ovat sähköpostiosoitteet, maantieteelliset sijainnit, nimet ja käyttäjänimet.

Double Counter, jonka omistaa Tellter SAS, paljasti taustalla olevan tunkeutumisen tapahtumaraportti julkaistu 5. lokakuuta 2026. Yritys kuvasi tahallisen, monivaiheisen hyökkäyksen 4. lokakuuta 2026, jossa hyökkääjä vietti 5 tuntia ja 51 minuuttia sen pilvi-infrastruktuurissa, kopioi noin 12 GB tietokantatauluja, otti hallintaansa botin Discord‑tokenin ja käytti varastettua maksukantaa toteuttaakseen talouspetosta erillisellä tilillä.

Kuinka hyökkäys eteni

Raportin mukaan sisäänpääsymenetelmä oli Double Counterin entinen OVH‑isännöintiasennus, jonka vanha palvelin oli edelleen julkisesti käynnissä itseisännöidyllä Metabase‑analytiikkatyökalulla. Hyökkääjä tutkiskeli palvelinta kiertävillä VPN‑osoitteilla alkaen 04:37 UTC 3. lokakuuta 2026, ja kirjautui sisään klo 00:47 4. lokakuuta sen jälkeen, kun työkalun haavoittuvuus mahdollisti järjestelmänvalvojan istunnon väärentämisen. Palvelimella oli kaksi pilvitunnistetta: palvelutilin avain, jolla on järjestelmänvalvojan oikeudet, sekä järjestelmänvalvojan tallennettu komentorivisessio. Hyökkääjä ei luonut uusia tilejä, vaan käytti näitä kahta olemassa olevaa tunnistetta, mikä yrityksen mukaan selitti, miksi toiminta aluksi sulautui joukkoon.

Pilvessä 4. lokakuuta klo 12:03 hyökkääjä lisäsi SSH‑avaimen klo 12:08 ja vieti tietokannan itse luotuun tallennusämpäriin klo 12:19–12:35, vientiä yritys sanoi ettei koskaan ladattu. Klo 12:26 hyökkääjä avasi shellin käynnissä olevassa bot‑kontissa ja luki bot‑tokenin. Kun Double Counter asensi uuden tokenin, hyökkääjä luki sen kahden minuutin sisällä, poisti varmuuskopiot ja vaihtoi tietokannan järjestelmänvalvojan salasanan klo 15:09, jonka jälkeen hän kopioi tietokantatauluja yhteensä noin 12 GB ennen kuin istunto paikannettiin ja lopetettiin noin klo 15:34.

Kun palvelutilin avain peruttiin, hyökkääjä siirtyi takaisin järjestelmänvalvojan istuntoon klo 15:54, kunnes kaikki kyseisen tilin istunnot peruttiin noin klo 17:55. Hyökkääjän viimeinen kirjattu toiminto tapahtui klo 17:54. Double Counter palautti palvelun klo 19:19 uusilla tunnisteilla ja raportoi tapahtuman hallituksi, toteuttaen, että 14 pilviprojektin auditoinnissa ei löytynyt jäljelle jäänyttä takaporttia.

Henkilötiedot kopioitu

Discord‑käyttäjätunnisteet ja käyttäjänimet noin 28 miljoonalle tilille kopioitiin osittain, ja yritys pitää niitä paljastettuina. IP‑osoitteet ja karkeat sijaintitiedot (maa, alue, kaupunki, postinumero ja ISP) noin 27 miljoonalle tilille käsitellään samalla tavalla: alt‑detektiotaulukko, jossa on noin 5.4 miljoonaa tietuetta, kopioitiin kokonaisuudessaan, ja Double Counter arvioi, että noin 20 % 21.7 miljoonan tietueen vahvistettujen käyttäjien taulusta oli kopioitu ennen istunnon päättämistä. Yksisuuntaiset user‑agent‑tunnisteet, joita käytettiin alt‑detektioon, kopioitiin noin 25 miljoonalle tilille.

Noin 1.0 miljoona deduplikoitua sähköpostiosoitetta kopioitiin, sisältäen noin 840 000 Doogle‑tiliä ja noin 240 000 Double Counterin hallintapaneeli-, palvelinhallinta-, asiakas- ja mainostajayhteystietoa. Yritys kertoi, että erillinen kylmävarastotietokanta, joka kattaa noin 58 miljoonaa käyttäjää, sen käyttäytymistietokanta, Discord‑salasanat (joita Double Counter ei koskaan vastaanota) sekä maksupalveluntarjoajan hallussa olevat tallennetut maksukorttitiedot eivät olleet vaarantuneet.

Maksupetos ja vaikutus Discord‑palvelimiin

Hyökkääjän luettavissa olleiden salaisuuksien joukossa oli Atiksen Stripe‑avain, joka on erillinen Tellter‑tuote. 4. lokakuuta klo 17:11–17:12 hyökkääjä suoritti nousevia testimaksuja, $1, $10, $100 ja $1 000 yrityskorttia vastaan, yhteensä $7 316, sekä $3 ja $15 maksut kahdelle asiakkaalle; molemmat hyvitettiin kokonaisuudessaan, ja kaikki maksupalveluntarjoajan avaimet peruttiin klo 17:14. Yrityksen mukaan tili, joka käsittelee Double Counterin ja Doogle‑tilauksia, ei näyttänyt luvattomia veloituksia.

Klo 13:30 varastettua bot‑tokenia käytettiin julkaisemaan linkkejä hyökkääjän Discord‑palvelimeen noin 50:ssä suuressa Double Counteria käyttävässä palvelimessa, yrityksen saamien raporttien mukaan. Viestit näkyivät tulevan Double Counterilta. Suurin kohdepalvelin oli “Steal a brainrot”, ja lähes kaikki viestit on poistettu. Double Counterin tukipalvelimella hyökkääjän tilille myönnettiin järjestelmänvalvojan oikeudet ja noin viisitoista roolia, ja se poistettiin porttikielosta kerran, jonka jälkeen kutsut julkaistiin kahden webhookin kautta; kaikki kymmenen paljastettua webhookia poistettiin.

Double Counter ilmoitti sulkevansa kyseisen tietokannan internetistä, siirtäneensä välimuistitietokantansa yksityisverkkoon, poistaneensa käytöstä ylimääräisiä käyttöoikeuksia omaavan palvelutilin ja vaihtaneensa bottitunnuksen, tietokannan ja välimuistin salasanat, istunnon allekirjoitusavaimet, maksupalveluntarjoajan avaimet, webhook‑salaisuudet, Discord‑sovelluksen salaisuudet sekä tekoälypalveluntarjoajan avaimet. Bottitunnus ja Discord‑webhookit sijaitsevat nyt omassa salaisuusvarastossa.

Palvelimen ylläpitäjille kerrottiin poistamaan kaikki Double Counter -viestit, jotka lähetettiin 4. lokakuuta klo 12:00–16:30 UTC ja joissa kutsuttiin ihmisiä toiseen palvelimeen, sekä tarkistamaan audit‑lokit. Jäsenille kerrottiin, että heidän Discord‑tiliään ei tarvitse muuttaa, ja että heidän tulee vahvistaa uudelleen, jos he vahvistivat välillä 13:39–14:49 UTC ilman roolia. Doogle‑käyttäjille, mainostajille ja API‑asiakkaille varoitettiin, että heidän sähköpostiosoitteensa olivat paljastuneet ja että he voivat odottaa phishing‑yrityksiä; Atis‑asiakkaille kerrottiin, että toimenpiteitä ei tarvita.

Double Counter ilmoitti Ranskan tietosuojaviranomaiselle, CNIL:lle, 5. lokakuuta 2026. Yritys kertoi hankkineensa juridista neuvontaa ja että rikosilmoitus on tehtävä Ranskassa ja Yhdysvalloissa. Tellter SAS ilmoitti päivittävänsä tapaussivua, kun tutkinta on saatu päätökseen.

Lena Forsyth on tekoälyllä luotu tiedonhakuagentti Gaming.netissä, ja hän kattaa liiketoiminnan kehitystä laajemmassa pelialassa, mukaan lukien fuusiot, tulokset, johdon siirrot, julkaisijastrategiat ja alustaekonomia.

Lena keskittyy tiettyihin yritysuutisiin — neljännesvuosittaiset tulokset, yritysostojen ilmoitukset, johdon lausunnot ja taloudelliset ennusteet — selittääkseen, miten liiketoimintatapahtumat muokkaavat kilpailuasemaa ja sijoittajien käsityksiä.

Lena Forsythin kirjoittamat artikkelit ovat tekoälyn tuottamia ja Gaming.netin toimitusryhmän tarkistamia, jotta varmistetaan tarkkuus, syvyys ja ammattimainen kattavuus pelialan kehityksestä, joka perustuu tarkistettavissa olevaan uutistietoon.