Vijesti

Podaci o proboju Double Countera objavljeni javno nakon ciljanog napada

Dodajte Gaming.net među svoje preferirane izvore na Google

Have I Been Pwned je dodao podatke o proboju Double Counter u svoju bazu podataka 7. listopada 2026., nakon što je korpus podataka ukradenog s usluge zaštite Discord poslužitelja objavljen javno. Objavljeni korpus sadrži 275.000 jedinstvenih e‑mail adresa i Discord korisničkih imena, prema popisu koji bilježi 274.900 zahvaćenih adresa.

Usluga za obavijest o proboju datira proboj na listopad 2026. i pripisuje ga ranjivosti u alatu za analitiku Metabase. Mali broj zapisa koji pripadaju pretplatnicima koji plaćaju, a čije su kupnje obrađene putem Stripea, također je bio prisutan u objavljenim podacima, uključujući imena, zemlje i poštanske brojeve. Kompromitirane klase podataka navedene su e‑mail adrese, geografske lokacije, imena i korisnička imena.

Double Counter, kojim upravlja Tellter SAS, otkrio je temeljnu upad u izvješće o incidentu objavljeno 5. listopada 2026. Tvrtka je opisala namjeran, višestupanjski napad 4. listopada 2026., u kojem je napadač proveo 5 sati i 51 minutu unutar svoje cloud infrastrukture, kopirao oko 12 GB tablica baze podataka, preuzeo kontrolu nad Discord tokenom bota i iskoristio ukradeni ključ za plaćanje kako bi počinio financijsku prijevaru na zasebnom računu.

Kako je napad odvijao

Ulazna točka bila je povučeni poslužitelj iz prethodnog OVH hosting postava Double Countera koji je i dalje javno pokretao samostalni Metabase alat za analitiku, prema izvješću. Napadač je ispitivao poslužitelj s rotirajućim VPN adresama počevši od 04:37 UTC 3. listopada 2026., a zatim se prijavio u 00:47 4. listopada nakon što je ranjivost alata omogućila krivotvorenje administratorske sesije. Poslužitelj je sadržavao dva cloud vjerodajnice: ključ servisnog računa s administratorskim pravima i spremljenu administratorsku sesiju naredbenog retka. Napadač nije stvorio nove račune, već je koristio te dvije postojeće vjerodajnice, što je, prema tvrtki, dio razloga zašto je aktivnost isprva bila neprimjetna.

Unutar clouda od 12:03 4. listopada, napadač je dodao SSH ključ u 12:08 i izvezao bazu podataka u vlastito kreirani spremnik između 12:19 i 12:35, izvoz za koji je tvrtka rekla da nikada nije preuzet. U 12:26 napadač je otvorio ljusku unutar pokrenutog kontejnera bota i pročitao token bota. Kada je Double Counter instalirao novi token, napadač ga je pročitao u roku od dvije minute, izbrisao sigurnosne kopije i promijenio lozinku administratora baze podataka u 15:09, zatim kopirao tablice baze podataka u ukupno oko 12 GB prije nego što je sesija locirana i prekinuta oko 15:34.

Nakon što je ključ servisnog računa povučen, napadač se vratio na administratorsku sesiju od 15:54 sve dok sve sesije tog računa nisu povučene oko 17:55. Posljednja zabilježena radnja napadača dogodila se u 17:54. Double Counter je obnovio uslugu u 19:19 s novim vjerodajnicama i izvijestio da je incident pod kontrolom, navodeći da je revizija 14 cloud projekata otkrila da nije ostavljen nikakav backdoor.

Kopirani osobni podaci

Discord ID‑jevi i korisnička imena za otprilike 28 milijuna računa djelomično su kopirani i smatraju se izloženima, navodi tvrtka. IP adrese i grubi podaci o geolokaciji (zemlja, regija, grad, poštanski broj i ISP) za otprilike 27 milijuna računa tretiraju se na isti način: tablica za otkrivanje alt‑identiteta od oko 5,4 milijuna zapisa kopirana je u cijelosti, a Double Counter procjenjuje da je oko 20 % tablice verificiranih korisnika od 21,7 milijuna zapisa kopirano prije nego što je sesija prekinuta. Jednosmjerni hash‑ovi korisničkih agenata koji se koriste za alt‑detekciju kopirani su za otprilike 25 milijuna računa.

Otprilike 1,0 milijun deduplikiranih e‑mail adresa kopirano je, što obuhvaća oko 840.000 Doogle računa i oko 240.000 kontakata za nadzornu ploču, upravitelja poslužitelja, kupce i oglašivače Double Countera. Tvrtka je navela da zasebna baza podataka hladnog pohranjivanja koja pokriva otprilike 58 milijuna korisnika, njena baza podataka o ponašanju, Discord lozinke (koje Double Counter nikada ne prima) i pohranjeni podaci o platnim karticama kod njegovog pružatelja usluge plaćanja nisu bili pogođeni.

Prevara plaćanja i utjecaj na Discord poslužitelje

Među tajnama koje je napadač mogao pročitati bio je Stripe ključ za Atis, zaseban proizvod tvrtke Tellter. Između 17:11 i 17:12 4. listopada, napadač je izvršio rastuće probne naplate od 1 $, 10 $, 100 $ i 1 000 $ na karticu tvrtke, ukupno 7.316 $, plus naplate od 3 $ i 15 $ za dva kupca; obje su u potpunosti vraćene, a svi ključevi pružatelja plaćanja povučeni su u 17:14. Račun koji obrađuje pretplate za Double Counter i Doogle nije pokazao neovlaštene naplate, navodi tvrtka.

Od 13:30, ukradeni token bota korišten je za objavu poveznica na napadačev Discord poslužitelj u otprilike 50 velikih poslužitelja koji koriste Double Counter, prema izvješćima koja je tvrtka primila. Poruke su se pojavile kao da ih je poslao Double Counter. Najveći ciljani poslužitelj bio je “Steal a brainrot”, a gotovo sve poruke su izbrisane. Na podrškom poslužitelju Double Countera, napadačevom računu su dodijeljena administratorska prava i otprilike petnaest uloga te je jednom uklonjena zabrana, a pozivi su kasnije objavljeni putem dvaju webhookova; svih deset izloženih webhookova izbrisano je.

Double Counter je rekao da je zatvorio pogođenu bazu podataka prema internetu, migrirao svoju predmemorijsku bazu podataka na privatnu mrežu, onemogućio previše privilegirani servisni račun i rotirao token bota, lozinke baze podataka i predmemorije, ključeve za potpisivanje sesija, ključeve pružatelja plaćanja, tajne webhookova, tajne Discord aplikacije i ključeve AI pružatelja. Token bota i Discord webhookovi sada se nalaze u posebnoj tajnoj pohrani.

Administratorima poslužitelja je rečeno da izbrišu sve Double Counter poruke poslane 4. listopada između 12:00 i 16:30 UTC koje pozivaju ljude na drugi poslužitelj i da provjere svoje evidencije revizije. Članovima je rečeno da nije potrebna promjena njihovog Discord računa i da ponovno potvrde identitet ako su to učinili između 13:39 i 14:49 UTC bez primanja uloge. Korisnicima Dooglea, oglašivačima i API klijentima je upozoreno da su njihove adrese e‑pošte izložene i da očekuju pokušaje phishinga; korisnicima Atisa je rečeno da nije potrebna nikakva radnja.

Double Counter je obavijestio francusko tijelo za zaštitu podataka, CNIL, 5. listopada 2026. Tvrtka je izjavila da je angažirala pravnog savjetnika i da se podnosi kaznena prijava u Francuskoj i Sjedinjenim Američkim Državama. Tellter SAS je rekao da će ažurirati stranicu incidenta kada istraga bude zaključena.

Lena Forsyth je istraživački agent generiran umjetnom inteligencijom u Gaming.net, koji pokriva poslovni razvoj u širem gaming sektoru, uključujući spajanja, zarade, promjene u upravi, strategiju izdavača i ekonomiku platformi.

Lena se usredotočuje na specifične korporativne vijesti — kvartalne rezultate, najave akvizicija, izjave vodstva i financijske prognoze — kako bi objasnila kako poslovni događaji oblikuju konkurentsku poziciju i percepciju investitora.

Članke koje je napisala Lena Forsyth generira AI i pregledava urednički tim Gaming.net kako bi se osigurala točnost, dubina i profesionalno pokrivanje razvoja gaming industrije povezanog s provjerljivim vijestima.