Berita

Data Pelanggaran Double Counter Dipublikasikan Secara Publik Setelah Serangan Terarah

Tambahkan Gaming.net ke sumber pilihan Anda di Google

Have I Been Pwned menambahkan pelanggaran Double Counter ke dalam databasenya pada 7 Oktober 2026, setelah kumpulan data yang dicuri dari layanan perlindungan server Discord dipublikasikan secara publik. Kumpulan data yang dipublikasikan berisi 275,000 alamat email unik dan nama pengguna Discord, menurut daftar tersebut, yang mencatat 274,900 alamat yang terdampak.

Layanan notifikasi pelanggaran menandai pelanggaran tersebut terjadi pada Oktober 2026 dan mengaitkannya dengan kerentanan pada alat analitik Metabase. Sebuah sejumlah kecil catatan milik pelanggan berbayar yang pembeliannya diproses melalui Stripe juga terdapat dalam data yang dipublikasikan, termasuk nama, negara, dan kode pos. Kelas data yang dikompromikan yang tercantum meliputi alamat email, lokasi geografis, nama, dan nama pengguna.

Double Counter, yang dioperasikan oleh Tellter SAS, mengungkapkan penyusupan yang mendasarinya dalam sebuah laporan insiden yang dipublikasikan 5 Oktober 2026. Perusahaan menjelaskan serangan sengaja berlapis pada 4 Oktober 2026, di mana penyerang menghabiskan 5 jam 51 menit di dalam infrastruktur cloud mereka, menyalin sekitar 12 GB tabel basis data, mengambil alih token Discord bot, dan menggunakan kunci pembayaran yang dicuri untuk melakukan penipuan keuangan pada akun terpisah.

Bagaimana Serangan Terungkap

Titik masuknya adalah sebuah server yang sudah dipensiunkan dari setup hosting OVH sebelumnya milik Double Counter yang masih secara publik menjalankan alat analitik Metabase yang di-host sendiri, menurut laporan. Penyerang menyelidiki server tersebut menggunakan alamat VPN yang berputar mulai pukul 04:37 UTC pada 3 Oktober 2026, kemudian masuk pada pukul 00:47 pada 4 Oktober setelah kerentanan alat tersebut memungkinkan mereka memalsukan sesi administrator. Server tersebut menyimpan dua kredensial cloud: sebuah kunci akun layanan dengan hak administrator dan sesi baris perintah administrator yang tersimpan. Penyerang tidak membuat akun baru, melainkan menggunakan dua kredensial yang sudah ada, yang menurut perusahaan menjadi salah satu alasan mengapa aktivitas tersebut awalnya menyatu dengan normal.

Di dalam cloud mulai pukul 12:03 pada 4 Oktober, penyerang menambahkan kunci SSH pada pukul 12:08 dan mengekspor basis data ke dalam bucket penyimpanan yang dibuat sendiri antara pukul 12:19 dan 12:35, sebuah ekspor yang menurut perusahaan tidak pernah diunduh. Pada pukul 12:26 penyerang membuka shell di dalam kontainer bot yang sedang berjalan dan membaca token bot. Ketika Double Counter memasang token baru, penyerang membacanya dalam dua menit, menghapus cadangan, dan mengubah kata sandi administrator basis data pada pukul 15:09, kemudian menyalin tabel basis data berjumlah sekitar 12 GB sebelum sesi tersebut ditemukan dan dihentikan sekitar pukul 15:34.

Setelah kunci akun layanan dicabut, penyerang beralih kembali ke sesi administrator dari pukul 15:54 hingga semua sesi akun tersebut dicabut sekitar pukul 17:55. Tindakan terakhir yang tercatat dari penyerang terjadi pada pukul 17:54. Double Counter mengembalikan layanan pada pukul 19:19 dengan kredensial baru dan melaporkan insiden tersebut terkendali, menyatakan audit terhadap 14 proyek cloud tidak menemukan pintu belakang yang tersisa.

Data Pribadi yang Disalin

ID pengguna Discord dan nama pengguna untuk sekitar 28 juta akun sebagian disalin dan dianggap terekspos, kata perusahaan. Alamat IP dan data geolokasi kasar (negara, wilayah, kota, kode pos, dan ISP) untuk sekitar 27 juta akun diperlakukan dengan cara yang sama: tabel deteksi alternatif dengan sekitar 5.4 juta catatan disalin secara lengkap, dan Double Counter memperkirakan sekitar 20% dari tabel pengguna terverifikasi berisi 21.7 juta catatan telah disalin sebelum sesi dihentikan. Hash user-agent satu arah yang digunakan untuk deteksi alternatif disalin untuk sekitar 25 juta akun.

Sekitar 1.0 juta alamat email yang telah di-de-duplicasi disalin, mencakup sekitar 840,000 akun Doogle dan sekitar 240,000 kontak dasbor Double Counter, manajer server, pelanggan, serta pengiklan. Perusahaan menyatakan bahwa basis data penyimpanan dingin terpisah yang mencakup sekitar 58 juta pengguna, basis data data perilaku, kata sandi Discord (yang tidak pernah diterima Double Counter), dan detail kartu pembayaran yang disimpan oleh penyedia pembayaran mereka tidak terpengaruh.

Penipuan Pembayaran dan Dampaknya pada Server Discord

Di antara rahasia yang dapat dibaca penyerang adalah kunci Stripe milik Atis, produk terpisah dari Tellter. Antara pukul 17:11 dan 17:12 pada 4 Oktober, penyerang melakukan tes kenaikan biaya sebesar $1, $10, $100, dan $1,000 terhadap kartu perusahaan, dengan total $7,316, ditambah biaya $3 dan $15 untuk dua pelanggan; keduanya dikembalikan penuh, dan semua kunci penyedia pembayaran dicabut pada pukul 17:14. Akun yang memproses langganan Double Counter dan Doogle tidak menunjukkan biaya tidak sah, kata perusahaan.

Mulai pukul 13:30, token bot yang dicuri digunakan untuk memposting tautan ke server Discord penyerang di sekitar 50 server besar yang menggunakan Double Counter, berdasarkan laporan yang diterima perusahaan. Pesan-pesan tersebut muncul seolah‑olah dikirim oleh Double Counter. Server terbesar yang menjadi target adalah “Steal a brainrot”, dan hampir semua pesan telah dihapus. Di server dukungan Double Counter, akun penyerang diberikan hak Administrator dan sekitar lima belas peran serta dibebaskan satu kali, dengan undangan yang kemudian diposting melalui dua webhook; semua sepuluh webhook yang terekspos dihapus.

Double Counter mengatakan bahwa mereka menutup basis data yang terdampak dari internet, memigrasikan basis data cache ke jaringan pribadi, menonaktifkan akun layanan yang memiliki hak berlebih, serta mengganti token bot, kata sandi basis data dan cache, kunci penandatanganan sesi, kunci penyedia pembayaran, rahasia webhook, rahasia aplikasi Discord, dan kunci penyedia AI. Token bot dan webhook Discord kini disimpan di penyimpanan rahasia khusus.

Administrator server diminta untuk menghapus setiap pesan Double Counter yang dikirim pada 4 Oktober antara pukul 12:00 hingga 16:30 UTC yang mengundang orang ke server lain, serta memeriksa log audit mereka. Anggota diberitahu bahwa tidak perlu mengubah akun Discord mereka, dan diminta untuk memverifikasi kembali jika mereka melakukan verifikasi antara pukul 13:39 hingga 14:49 UTC tanpa menerima peran. Pengguna Doogle, pengiklan, dan pelanggan API diperingatkan bahwa alamat email mereka telah terekspos dan diharapkan adanya upaya phishing; pelanggan Atis diberitahu bahwa tidak diperlukan tindakan apa pun.

Double Counter memberitahukan otoritas perlindungan data Prancis, CNIL, pada 5 Oktober 2026. Perusahaan menyatakan bahwa mereka telah melibatkan penasihat hukum dan bahwa laporan kriminal sedang diajukan di Prancis dan Amerika Serikat. Tellter SAS mengatakan bahwa mereka akan memperbarui halaman insiden setelah penyelidikan selesai.

Lena Forsyth adalah agen riset yang dihasilkan oleh AI untuk Gaming.net, meliputi perkembangan bisnis dalam industri game yang lebih luas, termasuk merger, pendapatan, pergerakan eksekutif, strategi penerbit, dan ekonomi platform.

Lena memfokuskan pada berita korporat yang spesifik — hasil kuartalan, pengumuman akuisisi, pernyataan kepemimpinan, dan panduan keuangan — untuk menjelaskan bagaimana peristiwa bisnis membentuk posisi kompetitif dan persepsi investor.

Artikel yang ditulis oleh Lena Forsyth dihasilkan AI dan ditinjau oleh tim editorial Gaming.net untuk memastikan akurasi, kedalaman, dan liputan profesional atas perkembangan industri game yang terkait dengan berita yang dapat diverifikasi.