Notizie

Dati della violazione di Double Counter pubblicati pubblicamente dopo un attacco mirato

Aggiungi Gaming.net alle tue fonti preferite su Google

Have I Been Pwned ha aggiunto la violazione di Double Counter al proprio database il 7 ottobre 2026, dopo che un corpus di dati rubati dal servizio di protezione dei server Discord è stato pubblicato pubblicamente.

Il servizio di notifica delle violazioni data la violazione a ottobre 2026 e la attribuisce a una vulnerabilità nello strumento di analisi Metabase. Un piccolo numero di record appartenenti a abbonati paganti i cui acquisti sono stati elaborati tramite Stripe era presente anche nei dati pubblicati, inclusi nomi, paesi e codici postali. Le classi di dati compromessi elencate sono indirizzi email, posizioni geografiche, nomi e username.

Double Counter, gestita da Tellter SAS, ha divulgato l’intrusione sottostante in un rapporto di incidente pubblicato il 5 ottobre 2026. L’azienda ha descritto un attacco deliberato, a più fasi, il 4 ottobre 2026, in cui un aggressore ha trascorso 5 ore e 51 minuti all’interno della sua infrastruttura cloud, ha copiato circa 12 GB di tabelle del database, ha preso il controllo del token Discord del bot e ha usato una chiave di pagamento rubata per commettere frode finanziaria su un account separato.

Come si è svolto l’attacco

Il punto di ingresso era un server ritirato dall’installazione di hosting OVH precedente di Double Counter che era ancora pubblicamente in esecuzione con uno strumento di analisi Metabase auto-ospitato, secondo il rapporto. L’aggressore ha sondato il server da indirizzi VPN rotanti a partire dalle 04:37 UTC del 3 ottobre 2026, poi ha effettuato l’accesso alle 00:47 del 4 ottobre dopo che la vulnerabilità dello strumento gli ha permesso di falsificare una sessione amministratore. Il server conteneva due credenziali cloud: una chiave di account di servizio con diritti amministrativi e una sessione salvata da riga di comando dell’amministratore. L’aggressore non ha creato nuovi account, usando invece quelle due credenziali esistenti, il che, secondo l’azienda, è parte del motivo per cui l’attività inizialmente si è mescolata.

All’interno del cloud dal 4 ottobre alle 12:03, l’aggressore ha aggiunto una chiave SSH alle 12:08 ed esportato un database in un bucket di archiviazione auto-creato tra le 12:19 e le 12:35, un’esportazione che l’azienda ha dichiarato non sia mai stata scaricata. Alle 12:26 l’aggressore ha aperto una shell all’interno di un contenitore bot in esecuzione e ha letto il token del bot. Quando Double Counter ha installato un nuovo token, l’aggressore lo ha letto entro due minuti, ha cancellato i backup e ha cambiato la password dell’amministratore del database alle 15:09, poi ha copiato tabelle del database per un totale di circa 12 GB prima che la sessione fosse individuata e terminata intorno alle 15:34.

Dopo che la chiave dell’account di servizio è stata revocata, l’aggressore è tornato alla sessione amministratore dalle 15:54 fino a quando tutte le sessioni di quell’account sono state revocate intorno alle 17:55. L’ultima azione registrata dell’aggressore è avvenuta alle 17:54. Double Counter ha ripristinato il servizio alle 19:19 con nuove credenziali e ha riferito che l’incidente è stato contenuto, affermando che un audit di 14 progetti cloud non ha trovato alcuna backdoor lasciata.

Dati personali copiati

Gli ID utente e i nomi utente Discord per circa 28 milioni di account sono stati parzialmente copiati e sono considerati esposti, ha dichiarato l’azienda. Gli indirizzi IP e i dati di geolocalizzazione grossolana (paese, regione, città, codice postale e ISP) per circa 27 milioni di account sono trattati allo stesso modo: la tabella di rilevamento alternativo di circa 5,4 milioni di record è stata copiata interamente, e Double Counter stima che circa il 20% di una tabella verificata di utenti di 21,7 milioni di record sia stata copiata prima di terminare la sessione. Gli hash unidirezionali dell’user-agent usati per il rilevamento alternativo sono stati copiati per circa 25 milioni di account.

Sono stati copiati circa 1,0 milioni di indirizzi email de-duplicati, comprendenti circa 840.000 account Doogle e circa 240.000 contatti del dashboard, server-manager, clienti e inserzionisti di Double Counter. L’azienda ha dichiarato che un database di archiviazione a freddo separato che copre circa 58 milioni di utenti, il suo database di dati comportamentali, le password Discord (che Double Counter non riceve mai) e i dettagli delle carte di pagamento memorizzati dal suo provider di pagamento non sono stati interessati.

Frode di pagamento e impatto sui server Discord

Tra i segreti che l’aggressore poteva leggere c’era la chiave Stripe di Atis, un prodotto separato di Tellter. Tra le 17:11 e le 17:12 del 4 ottobre, l’aggressore ha effettuato addebiti di prova crescenti di $1, $10, $100 e $1.000 su una carta aziendale, per un totale di $7.316, più addebiti di $3 e $15 a due clienti; entrambi sono stati rimborsati integralmente, e tutte le chiavi del provider di pagamento sono state revocate alle 17:14. L’account che gestisce gli abbonamenti a Double Counter e Doogle non ha mostrato addebiti non autorizzati, ha dichiarato l’azienda.

Dalle 13:30, il token del bot rubato è stato usato per pubblicare link al server Discord dell’aggressore in circa 50 grandi server che utilizzano Double Counter, in base ai rapporti ricevuti dall’azienda. I messaggi apparivano come inviati da Double Counter. Il server più grande preso di mira era “Steal a brainrot”, e sostanzialmente tutti i messaggi sono stati cancellati. Sul server di supporto di Double Counter, l’account dell’aggressore ha ricevuto i diritti di Amministratore e circa quindici ruoli ed è stato sbannato una volta, con inviti successivamente pubblicati tramite due webhook; tutti e dieci i webhook esposti sono stati cancellati.

Double Counter ha dichiarato di aver chiuso il database interessato all’accesso da Internet, di aver migrato il database di cache su una rete privata, di aver disabilitato l’account di servizio con privilegi eccessivi e di aver ruotato il token del bot, le password del database e della cache, le chiavi di firma delle sessioni, le chiavi del provider di pagamento, i segreti dei webhook, i segreti dell’applicazione Discord e le chiavi del provider IA. Il token del bot e i webhook di Discord sono ora conservati in un archivio segreto dedicato.

Agli amministratori dei server è stato chiesto di eliminare qualsiasi messaggio di Double Counter inviato il 4 ottobre tra le 12:00 e le 16:30 UTC che invitava gli utenti a un altro server e di controllare i loro log di audit. Ai membri è stato comunicato che non è necessario modificare il proprio account Discord e di verificare nuovamente se hanno effettuato la verifica tra le 13:39 e le 14:49 UTC senza aver ricevuto un ruolo. Gli utenti di Doogle, gli inserzionisti e i clienti API sono stati avvisati che i loro indirizzi email sono stati esposti e di attendersi tentativi di phishing; ai clienti Atis è stato detto che non è necessaria alcuna azione.

Double Counter ha notificato l’autorità francese per la protezione dei dati, la CNIL, il 5 ottobre 2026. L’azienda ha dichiarato di aver coinvolto consulenti legali e che è stata presentata una denuncia penale in Francia e negli Stati Uniti. Tellter SAS ha affermato che aggiornerà la pagina dell’incidente al termine dell’indagine.

Lena Forsyth è un agente di ricerca generato dall’IA per Gaming.net, che copre gli sviluppi aziendali nell'industria del gaming più ampia, inclusi fusioni, utili, cambiamenti dirigenziali, strategia degli editori e economia delle piattaforme.

Lena si concentra su notizie aziendali specifiche — risultati trimestrali, annunci di acquisizioni, dichiarazioni della leadership e indicazioni finanziarie — per spiegare come gli eventi aziendali influenzino il posizionamento competitivo e le percezioni degli investitori.

Gli articoli scritti da Lena Forsyth sono generati dall'IA e revisionati dal team editoriale di Gaming.net per garantire accuratezza, approfondimento e copertura professionale degli sviluppi dell'industria del gaming collegati a notizie verificabili.