뉴스
표적 공격 이후 Double Counter 침해 데이터가 공개적으로 게시됨
Have I Been Pwned은 2026년 10월 7일, Discord 서버 보호 서비스에서 도난당한 데이터 집합이 공개된 후, 데이터베이스에 Double Counter 침해를 추가했습니다. 공개된 데이터 집합에는 고유 이메일 주소 275,000개와 Discord 사용자 이름이 포함되어 있으며, 목록에 따르면 영향을 받은 주소는 274,900개로 기록되었습니다.
침해 알림 서비스는 침해 시점을 2026년 10월로 지정하고, 이를 Metabase 분석 도구의 취약점 때문이라고 보고합니다. Stripe를 통해 결제가 처리된 유료 구독자의 소수 기록도 공개된 데이터에 포함되어 있었으며, 여기에는 이름, 국가 및 우편번호가 포함됩니다. 유출된 데이터 범주는 이메일 주소, 지리적 위치, 이름 및 사용자 이름입니다.
Double Counter는 Tellter SAS가 운영하며, 2026년 10월 5일에 발표된 사고 보고서에서 근본적인 침입을 공개했습니다. 회사는 2026년 10월 4일에 고의적이고 다단계적인 공격을 설명했으며, 공격자는 클라우드 인프라 내에서 5시간 51분을 머무르며 약 12GB의 데이터베이스 테이블을 복사하고, 봇의 Discord 토큰을 장악한 뒤 도난된 결제 키를 사용해 별도의 계정에서 금융 사기를 저질렀다고 밝혔습니다.
공격 전개 과정
보고서에 따르면, 진입점은 Double Counter의 이전 OVH 호스팅 환경에서 은퇴한 서버였으며, 여전히 공개적으로 자체 호스팅된 Metabase 분석 도구를 실행하고 있었습니다. 공격자는 2026년 10월 3일 04:37 UTC부터 회전하는 VPN 주소를 사용해 서버를 탐색했으며, 도구의 취약점으로 관리자 세션을 위조할 수 있게 된 후 10월 4일 00:47에 로그인했습니다. 해당 서버에는 두 개의 클라우드 자격 증명이 있었는데, 관리자 권한을 가진 서비스 계정 키와 관리자가 저장한 명령줄 세션이었습니다. 공격자는 새로운 계정을 만들지 않고 이 두 기존 자격 증명을 사용했으며, 이는 초기 활동이 눈에 띄지 않았던 이유라고 회사는 설명했습니다.
2026년 10월 4일 12시 03분부터 클라우드 내부에서 공격자는 12시 08분에 SSH 키를 추가하고, 12시 19분부터 12시 35분 사이에 자체 생성한 스토리지 버킷으로 데이터베이스를 내보냈으며, 회사는 이 내보내기가 다운로드된 적이 없다고 밝혔습니다. 12시 26분에 공격자는 실행 중인 봇 컨테이너 내부에서 쉘을 열어 봇 토큰을 읽었습니다. Double Counter가 새 토큰을 설치했을 때, 공격자는 2분 이내에 이를 읽고 백업을 삭제하고 15시 09분에 데이터베이스 관리자 비밀번호를 변경했으며, 세션이 발견되어 15시 34분경 종료되기 전까지 약 12GB에 달하는 데이터베이스 테이블을 복사했습니다.
서비스 계정 키가 폐기된 후, 공격자는 15시 54분부터 해당 계정의 모든 세션이 약 17시 55분에 폐기될 때까지 관리자 세션으로 전환했습니다. 공격자의 마지막 기록된 행동은 17시 54분에 발생했습니다. Double Counter는 19시 19분에 새로운 자격 증명으로 서비스를 복구했으며, 사건이 차단되었다고 보고했습니다. 14개의 클라우드 프로젝트에 대한 감사를 통해 백도어가 남아 있지 않음을 확인했습니다.
복사된 개인 데이터
회사에 따르면, 약 2,800만 개 계정의 Discord 사용자 ID와 사용자 이름이 일부 복사되었으며 노출된 것으로 간주됩니다. 약 2,700만 개 계정의 IP 주소와 대략적인 지리 위치 데이터(국가, 지역, 도시, 우편번호 및 ISP)도 동일하게 취급됩니다. 약 540만 건의 레코드로 구성된 대체 감지 테이블이 전체 복사되었으며, Double Counter는 세션을 종료하기 전에 2,170만 건의 검증된 사용자 테이블 중 약 20%가 복사되었다고 추정합니다. 대체 감지를 위해 사용된 일방향 사용자 에이전트 해시도 약 2,500만 계정에 대해 복사되었습니다.
약 100만 개의 중복 제거된 이메일 주소가 복사되었으며, 이 중 약 84만 개는 Doogle 계정, 약 24만 개는 Double Counter 대시보드, 서버 관리자, 고객 및 광고주 연락처를 포함합니다. 회사는 약 5,800만 명의 사용자를 포함하는 별도의 콜드 스토리지 데이터베이스, 행동 데이터베이스, Discord 비밀번호(이는 Double Counter가 절대 수신하지 않음) 및 결제 제공업체가 보유한 저장된 결제 카드 상세 정보는 영향을 받지 않았다고 밝혔습니다.
결제 사기 및 Discord 서버에 미친 영향
공격자가 읽을 수 있었던 비밀 중에는 별도 Tellter 제품인 Atis의 Stripe 키가 포함되어 있었습니다. 10월 4일 17시 11분부터 17시 12분 사이에 공격자는 회사 카드에 대해 $1, $10, $100, $1,000의 점증 테스트 청구를 수행했으며, 총 $7,316에 달했습니다. 또한 두 고객에게 각각 $3와 $15를 청구했으며, 두 건 모두 전액 환불되었고, 모든 결제 제공업체 키는 17시 14분에 폐기되었습니다. Double Counter와 Doogle 구독을 처리하는 계정에서는 무단 청구가 발생하지 않았다고 회사는 밝혔습니다.
13시 30분부터 도난당한 봇 토큰이 Double Counter를 사용하는 약 50개의 대형 서버에 공격자의 Discord 서버 링크를 게시하는 데 사용되었습니다(회사에 보고된 바에 따르면). 해당 메시지는 Double Counter가 보낸 것으로 표시되었습니다. 가장 큰 대상 서버는 “Steal a brainrot”였으며, 대부분의 메시지가 삭제되었습니다. Double Counter 지원 서버에서는 공격자 계정에 관리자 권한과 약 15개의 역할이 부여되었으며 한 번 차단 해제되었고, 이후 두 개의 웹훅을 통해 초대가 게시되었습니다; 노출된 10개의 웹훅 모두 삭제되었습니다.
Double Counter는 영향을 받은 데이터베이스를 인터넷에서 차단하고, 캐시 데이터베이스를 사설 네트워크로 이전했으며, 권한이 과도한 서비스 계정을 비활성화하고 봇 토큰, 데이터베이스 및 캐시 비밀번호, 세션 서명 키, 결제 제공자 키, 웹훅 비밀키, Discord 애플리케이션 비밀키 및 AI 제공자 키를 교체했다고 밝혔습니다. 이제 봇 토큰과 Discord 웹훅은 전용 비밀 저장소에 보관됩니다.
서버 관리자는 10월 4일 12:00~16:30 UTC 사이에 전송된 Double Counter 메시지 중 다른 서버로 초대하는 내용이 있는 모든 메시지를 삭제하고 감사 로그를 확인하라는 안내를 받았습니다. 회원들에게는 Discord 계정을 변경할 필요가 없으며, 13:39~14:49 UTC 사이에 역할을 받지 못하고 인증한 경우 다시 인증하라는 안내가 전달되었습니다. Doogle 사용자, 광고주 및 API 고객에게는 이메일 주소가 노출되었으며 피싱 시도가 예상된다는 경고가 전달되었고, Atis 고객에게는 별도의 조치가 필요하지 않다는 안내가 제공되었습니다.
Double Counter는 2026년 10월 5일 프랑스 데이터 보호 기관인 CNIL에 이를 통보했습니다. 회사는 법률 자문을 구했으며 프랑스와 미국에서 형사 고소가 진행 중이라고 밝혔습니다. Tellter SAS는 조사 결과가 나오는 대로 사고 페이지를 업데이트하겠다고 전했습니다.











