समाचार
डबल काउंटर उल्लंघन डेटा लक्षित हमले के बाद सार्वजनिक रूप से पोस्ट किया गया
Have I Been Pwned Double Counter उल्लंघन को अपने डेटाबेस में जोड़ा 7 अक्टूबर 2026 को, जब Discord सर्वर‑सुरक्षा सेवा से चोरी किए गए डेटा का एक संग्रह सार्वजनिक रूप से प्रकाशित किया गया। प्रकाशित संग्रह में 275,000 अद्वितीय ई‑मेल पते और Discord उपयोगकर्ता नाम शामिल हैं, सूची के अनुसार, जिसमें 274,900 प्रभावित पते दर्ज हैं।
उल्लंघन‑सूचना सेवा उल्लंघन को अक्टूबर 2026 तक तिथि देती है और इसे Metabase विश्लेषण उपकरण में एक कमजोरी के कारण मानती है। प्रकाशित डेटा में कुछ सीमित रिकॉर्ड भी शामिल थे, जो Stripe के माध्यम से भुगतान करने वाले सब्सक्राइबर्स के थे, जिनमें नाम, देश और पोस्टकोड शामिल हैं। समझौता किए गए डेटा वर्गों में ई‑मेल पते, भौगोलिक स्थान, नाम और उपयोगकर्ता नाम शामिल हैं।
Double Counter, द्वारा संचालित Tellter SAS, ने आधारभूत घुसपैठ को एक 5 अक्टूबर 2026 को प्रकाशित घटना रिपोर्ट में प्रकट किया। कंपनी ने 4 अक्टूबर 2026 को हुए जानबूझकर, बहु-स्तरीय हमले का विवरण दिया, जिसमें हमलावर ने अपने क्लाउड इन्फ्रास्ट्रक्चर में 5 घंटे और 51 मिनट बिताए, लगभग 12 GB डेटाबेस तालिकाओं की प्रतिलिपि बनाई, बॉट के डिस्कॉर्ड टोकन पर नियंत्रण प्राप्त किया और एक चोरी की भुगतान कुंजी का उपयोग करके अलग खाते पर वित्तीय धोखाधड़ी की।
हमला कैसे विकसित हुआ
रिपोर्ट के अनुसार, प्रवेश बिंदु Double Counter के पिछले OVH होस्टिंग सेटअप का एक सेवानिवृत्त सर्वर था, जो अभी भी सार्वजनिक रूप से एक स्वयं‑होस्टेड Metabase विश्लेषण उपकरण चला रहा था। हमलावर ने 3 अक्टूबर 2026 को 04:37 UTC से शुरू होने वाले घुमावदार VPN पते से सर्वर को जांचा, फिर 4 अक्टूबर 2026 को 00:47 पर लॉग इन किया, जब उपकरण की कमजोरी ने उन्हें एक प्रशासक सत्र बनाना संभव किया। सर्वर में दो क्लाउड क्रेडेंशियल्स थे: एक सेवा‑खाता कुंजी जिसमें प्रशासक अधिकार थे और एक प्रशासक का सहेजा हुआ कमांड‑लाइन सत्र। हमलावर ने कोई नया खाता नहीं बनाया, बल्कि इन दो मौजूदा क्रेडेंशियल्स का उपयोग किया, जिसे कंपनी ने बताया कि यह प्रारंभिक रूप से गतिविधि को मिलाने का कारण था।
4 अक्टूबर को 12:03 से क्लाउड के भीतर, हमलावर ने 12:08 पर एक SSH कुंजी जोड़ी और 12:19 से 12:35 के बीच एक स्वयं‑निर्मित स्टोरेज बकेट में डेटाबेस निर्यात किया, जिसे कंपनी ने कहा कि कभी डाउनलोड नहीं किया गया। 12:26 पर हमलावर ने चल रहे बॉट कंटेनर के भीतर एक शेल खोला और बॉट टोकन पढ़ा। जब Double Counter ने नया टोकन स्थापित किया, तो हमलावर ने दो मिनट के भीतर उसे पढ़ा, बैकअप हटाए और 15:09 पर डेटाबेस प्रशासक पासवर्ड बदल दिया, फिर लगभग 12 GB के डेटाबेस तालिकाएँ कॉपी कीं, इससे पहले कि सत्र का पता लगा कर लगभग 15:34 पर समाप्त किया गया।
सेवा‑खाता कुंजी को रद्द करने के बाद, हमलावर ने 15:54 से उस खाते के सभी सत्रों के लगभग 17:55 पर रद्द होने तक प्रशासक सत्र पर वापस लौटे। हमलावर की अंतिम दर्ज कार्रवाई 17:54 पर हुई। Double Counter ने 19:19 पर नई क्रेडेंशियल्स के साथ सेवा को पुनर्स्थापित किया और बताया कि घटना नियंत्रित थी, यह कहते हुए कि 14 क्लाउड प्रोजेक्ट्स के ऑडिट में कोई बैकडोर नहीं मिला।
व्यक्तिगत डेटा कॉपी किया गया
Discord उपयोगकर्ता IDs और उपयोगकर्ता नाम लगभग 28 मिलियन खातों के लिए आंशिक रूप से कॉपी किए गए और कंपनी के अनुसार उन्हें उजागर माना जा रहा है। लगभग 27 मिलियन खातों के IP पते और मोटा जियो‑लोकेशन डेटा (देश, क्षेत्र, शहर, पोस्टल कोड और ISP) को भी उसी तरह माना गया: लगभग 5.4 मिलियन रिकॉर्ड वाली alt‑डिटेक्शन तालिका पूरी तरह से कॉपी की गई, और Double Counter का अनुमान है कि 21.7 मिलियन‑रिकॉर्ड सत्यापित‑उपयोगकर्ता तालिका के लगभग 20% को सत्र समाप्त होने से पहले कॉपी किया गया था। alt डिटेक्शन के लिए उपयोग किए गए एक‑तरफ़ा user‑agent हैश लगभग 25 मिलियन खातों के लिए कॉपी किए गए।
लगभग 1.0 मिलियन डिडुप्लिकेटेड ई‑मेल पते कॉपी किए गए, जिनमें लगभग 840,000 Doogle खाते और लगभग 240,000 Double Counter डैशबोर्ड, सर्वर‑मैनेजर, ग्राहक और विज्ञापनदाता संपर्क शामिल हैं। कंपनी ने कहा कि लगभग 58 मिलियन उपयोगकर्ताओं को कवर करने वाला एक अलग कोल्ड‑स्टोरेज डेटाबेस, उसका व्यवहारिक डेटा डेटाबेस, Discord पासवर्ड (जो Double Counter कभी प्राप्त नहीं करता) और उसके भुगतान प्रदाता द्वारा रखे गए संग्रहीत भुगतान कार्ड विवरण प्रभावित नहीं हुए।
भुगतान धोखाधड़ी और Discord सर्वरों पर प्रभाव
हमलावर द्वारा पढ़ी जा सकने वाली रहस्यों में Atis का Stripe कुंजी शामिल था, जो Tellter का एक अलग उत्पाद है। 4 अक्टूबर को 17:11 से 17:12 के बीच, हमलावर ने कंपनी कार्ड पर क्रमशः $1, $10, $100 और $1,000 के परीक्षण चार्ज चलाए, कुल $7,316, साथ ही दो ग्राहकों पर $3 और $15 के चार्ज; दोनों को पूरी तरह रिफंड किया गया, और सभी भुगतान‑प्रदाता कुंजियों को 17:14 पर रद्द कर दिया गया। कंपनी के अनुसार, Double Counter और Doogle सब्सक्रिप्शन को प्रोसेस करने वाला खाता कोई अनधिकृत चार्ज नहीं दिखाया।
13:30 से, चोरी किया गया बॉट टोकन लगभग 50 बड़े सर्वरों में, जो Double Counter का उपयोग करते हैं, हमलावर के Discord सर्वर के लिंक पोस्ट करने के लिए उपयोग किया गया, जैसा कि कंपनी को प्राप्त रिपोर्टों से पता चलता है। संदेश Double Counter द्वारा भेजे गए रूप में दिखाई दिए। लक्षित सबसे बड़ा सर्वर “Steal a brainrot” था, और लगभग सभी संदेश हटा दिए गए। Double Counter के सपोर्ट सर्वर पर, हमलावर के खाते को प्रशासक अधिकार और लगभग पंद्रह भूमिकाएँ दी गईं और एक बार अनबैन किया गया, बाद में दो वेबहुक्स के माध्यम से आमंत्रण पोस्ट किए गए; सभी दस उजागर वेबहुक्स को हटा दिया गया।
Double Counter ने कहा कि उसने प्रभावित डेटाबेस को इंटरनेट से बंद कर दिया, अपने कैश डेटाबेस को निजी नेटवर्क पर माइग्रेट किया, अत्यधिक विशेषाधिकार वाले सर्विस अकाउंट को निष्क्रिय किया और बॉट टोकन, डेटाबेस और कैश पासवर्ड, सत्र‑हस्ताक्षर कुंजियाँ, भुगतान‑प्रदाता कुंजियाँ, वेबहुक सीक्रेट, Discord एप्लिकेशन सीक्रेट और AI प्रदाता कुंजियों को बदल दिया। बॉट टोकन और Discord वेबहुक अब एक समर्पित सीक्रेट स्टोर में रखे गए हैं।
सर्वर प्रशासकों को बताया गया कि उन्होंने 4 अक्टूबर को 12:00 से 16:30 UTC के बीच भेजे गए किसी भी Double Counter संदेश को हटाएँ जो लोगों को किसी अन्य सर्वर में आमंत्रित करता था, और अपने ऑडिट लॉग की जाँच करें। सदस्यों को सूचित किया गया कि उनके Discord खाते में कोई परिवर्तन आवश्यक नहीं है, और यदि उन्होंने 13:39 से 14:49 UTC के बीच सत्यापन किया लेकिन कोई भूमिका नहीं मिली तो पुनः सत्यापित करें। Doogle उपयोगकर्ताओं, विज्ञापनदाताओं और API ग्राहकों को चेतावनी दी गई कि उनके ई‑मेल पते उजागर हुए हैं और फ़िशिंग प्रयासों की उम्मीद रखें; Atis ग्राहकों को बताया गया कि कोई कार्रवाई आवश्यक नहीं है।
Double Counter ने 5 अक्टूबर, 2026 को फ्रांस की डेटा संरक्षण प्राधिकरण, CNIL को सूचित किया। कंपनी ने कहा कि उसने कानूनी सलाहकारों को नियुक्त किया है और फ्रांस तथा संयुक्त राज्य अमेरिका में आपराधिक शिकायत दायर की जा रही है। Tellter SAS ने कहा कि जांच समाप्त होने पर वह घटना पृष्ठ को अपडेट करेगा।











