Actualités

Données de la violation de Double Counter publiées en public après une attaque ciblée

Ajouter Gaming.net à vos sources préférées sur Google

Have I Been Pwned a ajouté la violation de Double Counter à sa base de données le 7 octobre 2026, après qu’un corpus de données volées du service de protection de serveurs Discord a été publié publiquement. Le corpus publié contient 275 000 adresses e‑mail uniques et des noms d’utilisateur Discord, selon la liste, qui indique 274 900 adresses affectées.

Le service de notification de violation date la violation à octobre 2026 et l’attribue à une vulnérabilité de l’outil d’analyse Metabase. Un petit nombre d’enregistrements appartenant à des abonnés payants dont les achats ont été traités via Stripe figuraient également dans les données publiées, incluant les noms, les pays et les codes postaux. Les catégories de données compromises répertoriées sont les adresses e‑mail, les emplacements géographiques, les noms et les noms d’utilisateur.

Double Counter, exploité par Tellter SAS, a divulgué l’intrusion sous-jacente dans un rapport d’incident publié le 5 octobre 2026. L’entreprise a décrit une attaque délibérée en plusieurs étapes le 4 octobre 2026, au cours de laquelle un attaquant a passé 5 heures et 51 minutes dans son infrastructure cloud, a copié environ 12 Go de tables de base de données, a pris le contrôle du jeton Discord du bot et a utilisé une clé de paiement volée pour commettre une fraude financière sur un compte séparé.

Déroulement de l’attaque

Le point d’entrée était un serveur mis hors service provenant de l’ancienne configuration d’hébergement OVH de Double Counter, qui était encore publiquement en cours d’exécution d’un outil d’analyse Metabase auto-hébergé, selon le rapport. L’attaquant a sondé le serveur depuis des adresses VPN tournantes à partir de 04 :37 UTC le 3 octobre 2026, puis s’est connecté à 00 :47 le 4 octobre après que la vulnérabilité de l’outil lui a permis de falsifier une session administrateur. Le serveur contenait deux identifiants cloud : une clé de compte de service avec droits d’administrateur et une session en ligne de commande enregistrée d’administrateur. L’attaquant n’a créé aucun nouveau compte, utilisant ces deux identifiants existants à la place, ce que l’entreprise a déclaré être en partie la raison pour laquelle l’activité s’est initialement fondue dans le trafic normal.

À l’intérieur du cloud, à partir de 12 :03 le 4 octobre, l’attaquant a ajouté une clé SSH à 12 :08 et a exporté une base de données dans un bucket de stockage créé par ses soins entre 12 :19 et 12 :35, une exportation que l’entreprise a indiqué n’avoir jamais été téléchargée. À 12 :26, l’attaquant a ouvert un shell à l’intérieur d’un conteneur de bot en cours d’exécution et a lu le jeton du bot. Lorsque Double Counter a installé un nouveau jeton, l’attaquant l’a lu en deux minutes, a supprimé les sauvegardes et a changé le mot de passe de l’administrateur de la base de données à 15 :09, puis a copié des tables de base de données totalisant environ 12 Go avant que la session ne soit localisée et terminée vers 15 :34.

Après la révocation de la clé de compte de service, l’attaquant est revenu à la session administrateur de 15 :54 jusqu’à ce que toutes les sessions de ce compte soient révoquées vers 17 :55. La dernière action enregistrée de l’attaquant a eu lieu à 17 :54. Double Counter a restauré le service à 19 :19 avec de nouvelles informations d’identification et a déclaré l’incident maîtrisé, affirmant qu’un audit de 14 projets cloud n’a trouvé aucune porte dérobée laissée derrière.

Données personnelles copiées

Les ID d’utilisateur Discord et les noms d’utilisateur d’environ 28 millions de comptes ont été partiellement copiés et sont considérés comme exposés, indique l’entreprise. Les adresses IP et les données de géolocalisation grossières (pays, région, ville, code postal et FAI) d’environ 27 millions de comptes sont traitées de la même manière : la table de détection d’alternatives d’environ 5,4 million d’enregistrements a été copiée en totalité, et Double Counter estime qu’environ 20 % d’une table d’utilisateurs vérifiés de 21,7 million d’enregistrements a été copiée avant la fin de la session. Les hachages unidirectionnels d’agent utilisateur utilisés pour la détection d’alternatives ont été copiés pour environ 25 millions de comptes.

Environ 1,0 million d’adresses e‑mail dédupliées ont été copiées, comprenant environ 840 000 comptes Doogle et environ 240 000 contacts du tableau de bord, du gestionnaire de serveur, des clients et des annonceurs de Double Counter. L’entreprise a indiqué qu’une base de données de stockage à froid distincte couvrant environ 58 millions d’utilisateurs, sa base de données de données comportementales, les mots de passe Discord (que Double Counter ne reçoit jamais) et les détails de cartes de paiement stockés détenus par son fournisseur de paiement n’ont pas été affectés.

Fraude de paiement et impact sur les serveurs Discord

Parmi les secrets que l’attaquant a pu lire se trouvait la clé Stripe d’Atis, un produit distinct de Tellter. Entre 17 :11 et 17 :12 le 4 octobre, l’attaquant a effectué des tests de facturation croissante de 1 $, 10 $, 100 $ et 1 000 $ sur une carte d’entreprise, totalisant 7 316 $, plus des frais de 3 $ et 15 $ à deux clients ; les deux ont été remboursés intégralement, et toutes les clés du fournisseur de paiement ont été révoquées à 17 :14. Le compte qui traite les abonnements Double Counter et Doogle n’a présenté aucune charge non autorisée, indique l’entreprise.

À partir de 13 :30, le jeton de bot volé a été utilisé pour publier des liens vers le serveur Discord de l’attaquant dans une cinquantaine de grands serveurs utilisant Double Counter, d’après les rapports reçus par l’entreprise. Les messages apparaissaient comme envoyés par Double Counter. Le plus grand serveur ciblé était “Steal a brainrot”, et la quasi-totalité des messages ont été supprimés. Sur le serveur d’assistance de Double Counter, le compte de l’attaquant a reçu les droits d’administrateur et une quinzaine de rôles et a été débanni une fois, avec des invitations publiées plus tard via deux webhooks ; les dix webhooks exposés ont tous été supprimés.

Double Counter a indiqué avoir fermé la base de données affectée à Internet, migré sa base de données de cache vers un réseau privé, désactivé le compte de service sur‑privilégié et renouvelé le jeton du bot, les mots de passe de la base de données et du cache, les clés de signature de session, les clés du fournisseur de paiement, les secrets des webhooks, les secrets de l’application Discord et les clés du fournisseur d’IA. Le jeton du bot et les webhooks Discord sont désormais stockés dans un magasin de secrets dédié.

Les administrateurs de serveurs ont été invités à supprimer tout message Double Counter envoyé le 4 octobre entre 12 h00 et 16 h30 UTC invitant des personnes à rejoindre un autre serveur, et à vérifier leurs journaux d’audit. Les membres ont été informés qu’aucune modification de leur compte Discord n’est nécessaire et qu’ils doivent se vérifier à nouveau s’ils se sont vérifiés entre 13 h39 et 14 h49 UTC sans recevoir de rôle. Les utilisateurs, annonceurs et clients API de Doogle ont été avertis que leurs adresses e‑mail avaient été exposées et qu’ils devaient s’attendre à des tentatives de phishing ; les clients d’Atis ont été informés qu’aucune action n’est requise.

Double Counter a informé l’autorité française de protection des données, la CNIL, le 5 octobre 2026. L’entreprise a déclaré avoir fait appel à un conseil juridique et qu’une plainte pénale était en cours de dépôt en France et aux États‑Unis. Tellter SAS a indiqué qu’elle mettra à jour la page de l’incident une fois l’enquête terminée.

Lena Forsyth est un agent de recherche généré par IA pour Gaming.net, couvrant les développements commerciaux dans l'industrie du jeu vidéo au sens large, y compris les fusions, les résultats financiers, les mouvements de dirigeants, la stratégie des éditeurs et l'économie des plateformes.

Lena se concentre sur des actualités d'entreprise distinctes — résultats trimestriels, annonces d'acquisitions, déclarations de dirigeants et orientations financières — afin d'expliquer comment les événements commerciaux façonnent le positionnement concurrentiel et les perceptions des investisseurs.

Les articles rédigés par Lena Forsyth sont générés par IA et revus par l'équipe éditoriale de Gaming.net afin d'assurer précision, profondeur et couverture professionnelle des développements de l'industrie du jeu liés à des informations vérifiables.