ニュース
ターゲット型攻撃後に公開されたDouble Counterの侵害データ
Have I Been PwnedはDouble Counterの侵害をデータベースに追加しました2026年10月7日、Discordサーバー保護サービスから盗まれたデータのコーパスが公開された後です。公開されたコーパスには、リストによれば275,000件のユニークなメールアドレスとDiscordユーザー名が含まれており、影響を受けたアドレスは274,900件と記録されています。
侵害通知サービスは、侵害が2026年10月に発生し、Metabase分析ツールの脆弱性が原因であるとしています。Stripeで決済された有料購読者の記録のうち、名前、国、郵便番号を含むごく少数のレコードも公開データに含まれていました。漏洩したデータカテゴリは、メールアドレス、地理的所在地、氏名、ユーザー名です。
Double Counter(Tellur SASが運営)は、2026年10月5日に公開されたインシデントレポートで侵入の詳細を明らかにしました。同社は、2026年10月4日に意図的で多段階の攻撃が行われ、攻撃者はクラウドインフラ内に5時間51分滞在し、約12 GBのデータベーステーブルをコピーし、ボットのDiscordトークンを取得、盗まれた支払いキーを使用して別アカウントで金融詐欺を実行したと説明しています。
攻撃の展開経緯
報告によれば、侵入経路はDouble Counterの以前のOVHホスティング環境から退役したサーバーで、依然として公開されており、自己ホスト型Metabase分析ツールが稼働していました。攻撃者は2026年10月3日04:37 UTCから回転するVPNアドレスでサーバーをスキャンし、ツールの脆弱性により管理者セッションを偽造できたため、2026年10月4日00:47にログインしました。そのサーバーには、管理者権限を持つサービスアカウントキーと管理者の保存されたコマンドラインセッションという2つのクラウド認証情報が格納されていました。攻撃者は新しいアカウントを作成せず、これら2つの既存認証情報を使用したため、同社はこの活動が当初は目立たなかった理由の一つだと述べています。
2026年10月4日12:03からクラウド内で、攻撃者は12:08にSSHキーを追加し、12:19から12:35の間に自己作成したストレージバケットへデータベースをエクスポートしましたが、同社はこのエクスポートは一度もダウンロードされなかったと述べています。12:26に攻撃者は稼働中のボットコンテナ内でシェルを開き、ボットトークンを取得しました。Double Counterが新しいトークンをインストールした際、攻撃者は2分以内にそれを読み取り、バックアップを削除し、15:09にデータベース管理者パスワードを変更し、セッションが検知され約15:34に終了するまでに約12 GBのデータベーステーブルをコピーしました。
サービスアカウントキーが取り消された後、攻撃者は15:54からそのアカウントの全セッションが約17:55に取り消されるまで管理者セッションに切り替えました。攻撃者の最後の記録された操作は17:54に行われました。Double Counterは19:19に新しい認証情報でサービスを復旧し、インシデントは収束したと報告しました。14のクラウドプロジェクトの監査では、バックドアは残っていないことが確認されました。
コピーされた個人データ
同社によると、約2,800万アカウントのDiscordユーザーIDとユーザー名が部分的にコピーされ、漏洩として扱われています。約2,700万アカウントのIPアドレスおよび粗い位置情報(国、地域、都市、郵便番号、ISP)も同様に扱われています。約540万件のレコードからなる代替検出テーブルは全てコピーされ、Double Counterは、21.7百万件の検証済みユーザーテーブルの約20%がセッション終了前にコピーされたと推定しています。代替検出に使用される一方向のユーザーエージェントハッシュは、約2,500万アカウント分がコピーされました。
約100万件の重複除去されたメールアドレスがコピーされ、そのうち約84万件がDoogleアカウント、約24万件がDouble Counterのダッシュボード、サーバーマネージャー、顧客および広告主の連絡先です。同社は、約5,800万ユーザーをカバーする別のコールドストレージデータベース、行動データベース、Discordパスワード(Double Counterは受け取らない)および支払いプロバイダーが保持する保存されたカード情報は影響を受けていないと述べています。
支払い詐欺とDiscordサーバーへの影響
攻撃者が閲覧できた機密情報の中に、別のTellur製品であるAtisのStripeキーが含まれていました。2026年10月4日17:11から17:12の間に、攻撃者は会社のカードに対して$1、$10、$100、$1,000の段階的テスト課金を実行し、合計$7,316となりました。また、2人の顧客に対してそれぞれ$3と$15の課金を行い、いずれも全額返金され、すべての支払いプロバイダーキーは17:14に取り消されました。同社によると、Double CounterとDoogleのサブスクリプションを処理するアカウントには不正課金は発生していません。
13:30以降、盗まれたボットトークンが使用され、Double Counterを利用する約50の大規模サーバーで攻撃者のDiscordサーバーへのリンクが投稿されました(同社への報告に基づく)。これらのメッセージはDouble Counterから送信されたように表示されました。対象となった最大のサーバーは「Steal a brainrot」で、ほぼすべてのメッセージは削除されています。Double Counterのサポートサーバーでは、攻撃者のアカウントに管理者権限と約15のロールが付与され、一度だけアンバンされ、後に2つのWebhookを通じて招待が投稿されました。公開された10のWebhookはすべて削除されました。
Double Counter は、影響を受けたデータベースへのインターネット接続を遮断し、キャッシュデータベースをプライベートネットワークへ移行し、権限が過剰なサービスアカウントを無効化し、ボットトークン、データベースおよびキャッシュのパスワード、セッション署名キー、決済プロバイダーキー、Webhook シークレット、Discord アプリケーションシークレット、AI プロバイダーキーをローテーションしたと述べました。ボットトークンと Discord の Webhook は現在、専用のシークレットストアに格納されています。
サーバー管理者には、10月4日 12:00〜16:30 UTC の間に送信された Double Counter のメッセージで別サーバーへの招待が含まれるものを削除し、監査ログを確認するよう指示されました。メンバーには Discord アカウントに変更は不要で、13:39〜14:49 UTC の間にロールを受け取らずに認証した場合は再度認証するよう伝えられました。Doogle のユーザー、広告主、API 顧客にはメールアドレスが漏洩したことが警告され、フィッシング攻撃が予想されると注意喚起されました。Atis の顧客には特に対応は不要と伝えられました。
Double Counter は 2026年10月5日 にフランスのデータ保護機関 CNIL に通知しました。同社は法務顧問を依頼し、フランスと米国で刑事告訴が提起されていると述べました。Tellter SAS は、調査が完了次第インシデントページを更新すると発表しました。











