Nyheter
Double Counter-data fra bruddet publisert offentlig etter målrettet angrep
Have I Been Pwned la til Double Counter-bruddet i databasen sin den 7. oktober 2026, etter at et korpus av data stjålet fra Discord server-beskyttelsestjenesten ble publisert offentlig. Det publiserte korpuset inneholder 275 000 unike e‑postadresser og Discord‑brukernavn, ifølge oppføringen, som registrerer 274 900 berørte adresser.
Brekknotifikasjonstjenesten daterer bruddet til oktober 2026 og tilskriver det en sårbarhet i Metabase-analysverktøyet. Et lite antall poster som tilhører betalende abonnenter hvis kjøp ble behandlet via Stripe, var også til stede i de publiserte dataene, inkludert navn, land og postnumre. De kompromitterte dataklassene som er oppført, er e‑postadresser, geografiske lokasjoner, navn og brukernavn.
Double Counter, drevet av Tellter SAS, avslørte den underliggende inntrengingen i en hendelsesrapport publisert 5. oktober 2026. Selskapet beskrev et bevisst, flertrinns angrep 4. oktober 2026, der en angriper tilbrakte 5 timer og 51 minutter i skyinfrastrukturen, kopierte omtrent 12 GB med databastabeller, tok kontroll over botens Discord‑token og brukte en stjålet betalingsnøkkel til å begå økonomisk svindel på en separat konto.
Hvordan angrepet utviklet seg
Inngangspunktet var en pensjonert server fra Double Counters tidligere OVH-vertstjeneste som fortsatt offentlig kjørte et selvhostet Metabase-analysverktøy, ifølge rapporten. Angriperen undersøkte serveren fra roterende VPN-adresser fra kl. 04:37 UTC 3. oktober 2026, og logget deretter inn kl. 00:47 4. oktober etter at verktøyets sårbarhet tillot dem å forfalske en administratorsesjon. Serveren inneholdt to skylegitimasjoner: en service‑konto‑nøkkel med administratorrettigheter og en lagret kommandolinjesesjon for en administrator. Angriperen opprettet ingen nye kontoer, men brukte de to eksisterende legitimasjonene i stedet, noe selskapet sa er en del av grunnen til at aktiviteten i starten blandet seg inn.
Inne i skyen fra kl. 12:03 4. oktober, la angriperen til en SSH‑nøkkel kl. 12:08 og eksporterte en database til en selvopprettet lagringsbøtte mellom kl. 12:19 og 12:35, en eksport selskapet sa aldri ble lastet ned. Kl. 12:26 åpnet angriperen et skall i en kjørende bot‑container og leste bot‑tokenet. Da Double Counter installerte en ny token, leste angriperen den innen to minutter, slettet sikkerhetskopier og endret databasenadministratorens passord kl. 15:09, og kopierte deretter databastabeller på omtrent 12 GB før sesjonen ble lokalisert og avsluttet ca. kl. 15:34.
Etter at service‑konto‑nøkkelen ble tilbakekalt, falt angriperen tilbake til administrator‑sesjonen fra kl. 15:54 til alle sesjoner for den kontoen ble tilbakekalt ca. kl. 17:55. Angriperens siste registrerte handling kom kl. 17:54. Double Counter gjenopprettet tjenesten kl. 19:19 med nye legitimasjoner og rapporterte at hendelsen var innelukket, og sa at en revisjon av 14 skyprosjekter ikke fant noen bakdør igjen.
Personlige data kopiert
Discord‑bruker‑IDer og brukernavn for omtrent 28 millioner kontoer ble delvis kopiert og blir behandlet som eksponert, sier selskapet. IP‑adresser og grov geolokaliseringsdata (land, region, by, postnummer og ISP) for omtrent 27 millioner kontoer behandles på samme måte: alt‑deteksjonstabellen med omtrent 5,4 millioner poster ble kopiert i sin helhet, og Double Counter anslår at omtrent 20 % av en verifiserte‑brukere‑tabell med 21,7 millioner poster ble kopiert før sesjonen ble avsluttet. Enveis‑user‑agent‑hasher brukt for alt‑deteksjon ble kopiert for omtrent 25 millioner kontoer.
Omtrent 1,0 million dedupliserte e‑postadresser ble kopiert, bestående av omtrent 840 000 Doogle‑kontoer og omtrent 240 000 Double Counter‑dashbord‑, server‑administrator‑, kunde‑ og annonsørkontakter. Selskapet sa at en separat kaldlagringsdatabase som dekker omtrent 58 millioner brukere, deres atferdsdatabasen, Discord‑passord (som Double Counter aldri mottar) og lagrede betalingskortdetaljer hos deres betalingsleverandør ikke ble påvirket.
Betalingssvindel og påvirkning på Discord‑servere
Blant hemmelighetene angriperen kunne lese var Stripe‑nøkkelen til Atis, et separat Tellter‑produkt. Mellom kl. 17:11 og 17:12 4. oktober kjørte angriperen eskalerende testbelastninger på $1, $10, $100 og $1 000 mot et firmakort, totalt $7 316, pluss belastninger på $3 og $15 til to kunder; begge ble refundert i sin helhet, og alle betalingsleverandør‑nøkler ble tilbakekalt kl. 17:14. Kontoen som behandler Double Counter‑ og Doogle‑abonnementer viste ingen uautoriserte belastninger, sier selskapet.
Fra kl. 13:30 ble den stjålne bot‑tokenen brukt til å poste lenker til angriperens Discord‑server i omtrent 50 store servere som bruker Double Counter, basert på rapporter selskapet mottok. Meldingen fremsto som sendt av Double Counter. Den største målrettede serveren var “Steal a brainrot”, og stort sett alle meldingene er blitt slettet. På Double Counters support‑server ble angriperens konto gitt administratorrettigheter og omtrent femten roller, og ble unbannet én gang, med invitasjoner senere postet via to webhooks; alle ti eksponerte webhooks ble slettet.
Double Counter opplyste at de lukket den berørte databasen for internett, flyttet cache-databasen til et privat nettverk, deaktiverte den overprivilegerte tjenestekontoen og roterte bot-tokenet, databasen og cache-passordene, sesjons‑signeringsnøkler, betalingsleverandørnøkler, webhook‑hemmeligheter, Discord‑applikasjonshemmeligheter og AI‑leverandørnøkler. Bot-tokenet og Discord‑webhookene ligger nå i et dedikert hemmelighetslager.
Serveradministratorer ble bedt om å slette alle Double Counter‑meldinger som ble sendt 4. oktober mellom 12:00 og 16:30 UTC og inviterte folk til en annen server, samt å sjekke revisjonsloggene sine. Medlemmer ble informert om at ingen endring av Discord‑kontoen er nødvendig, og at de skal verifisere på nytt dersom de verifiserte mellom 13:39 og 14:49 UTC uten å ha mottatt en rolle. Doogle‑brukere, annonsører og API‑kunder ble advart om at e‑postadressene deres var eksponert og om å forvente phishing‑forsøk; Atis‑kunder ble fortalt at ingen handling er nødvendig.
Double Counter varslet Frankrikes datatilsyn, CNIL, 5. oktober 2026. Selskapet opplyste at de har engasjert juridisk rådgiver og at en straffesak blir innlevert i Frankrike og USA. Tellter SAS sa at de vil oppdatere hendelsessiden når etterforskningen er avsluttet.











