Wiadomości
Dane wycieku Double Counter opublikowane publicznie po ukierunkowanym ataku
Have I Been Pwned dodał wyciek Double Counter do swojej bazy danych 7 października 2026, po tym jak publicznie opublikowano zbiór danych skradzionych z usługi ochrony serwerów Discord. Według wykazu opublikowany zbiór zawiera 275 000 unikalnych adresów e‑mail i nazw użytkowników Discord, co daje 274 900 dotkniętych adresów.
Usługa powiadamiania o wyciekach datuje incydent na październik 2026 i przypisuje go podatności w narzędziu analitycznym Metabase. W opublikowanych danych znalazła się także niewielka liczba rekordów należących do płacących subskrybentów, których zakupy były przetwarzane przez Stripe, w tym imiona i nazwiska, kraje oraz kody pocztowe. Do skompromitowanych klas danych zaliczono adresy e‑mail, lokalizacje geograficzne, imiona i nazwiska oraz nazwy użytkowników.
Double Counter, prowadzony przez Tellter SAS, ujawnił podstawowy włamanie w raporcie incydentu opublikowanym 5 października 2026. Firma opisała celowy, wieloetapowy atak 4 października 2026, w którym napastnik spędził 5 godzin i 51 minut w jej infrastrukturze chmurowej, skopiował około 12 GB tabel bazy danych, przejął token Discord bota oraz użył skradzionego klucza płatności do popełnienia oszustwa finansowego na oddzielnym koncie.
Jak przebiegał atak
Punktem wejścia był wycofany serwer z poprzedniej konfiguracji hostingowej Double Counter w OVH, który nadal publicznie uruchamiał własne narzędzie analityczne Metabase, według raportu. Napastnik sondował serwer z rotującymi adresami VPN, zaczynając od 04:37 UTC 3 października 2026, a następnie zalogował się o 00:47 4 października po tym, jak podatność narzędzia umożliwiła sfałszowanie sesji administratora. Serwer posiadał dwa poświadczenia chmurowe: klucz konta serwisowego z uprawnieniami administratora oraz zapisany sesję wiersza poleceń administratora. Napastnik nie utworzył nowych kont, wykorzystując te dwa istniejące poświadczenia, co firma wskazała jako przyczynę początkowego wtopienia się działań w normalny ruch.
W chmurze od 12:03 4 października napastnik dodał klucz SSH o 12:08 i wyeksportował bazę danych do własnoręcznie utworzonego koszyka magazynowego w okresie od 12:19 do 12:35, przy czym firma twierdzi, że eksport nigdy nie został pobrany. O 12:26 napastnik otworzył powłokę wewnątrz uruchomionego kontenera bota i odczytał token bota. Gdy Double Counter zainstalował nowy token, napastnik odczytał go w ciągu dwóch minut, usunął kopie zapasowe i o 15:09 zmienił hasło administratora bazy danych, po czym skopiował tabele bazy danych o łącznej wielkości około 12 GB, zanim sesja została wykryta i zakończona około 15:34.
Po odwołaniu klucza konta serwisowego napastnik powrócił do sesji administratora od 15:54, aż wszystkie sesje tego konta zostały odwołane około 17:55. Ostatnia zarejestrowana akcja napastnika nastąpiła o 17:54. Double Counter przywrócił usługę o 19:19, używając nowych poświadczeń i poinformował, że incydent został opanowany, podkreślając, że audyt 14 projektów chmurowych nie wykazał pozostawionych tylnych drzwi.
Skopiowane dane osobowe
ID i nazwy użytkowników Discord dla około 28 milionów kont zostały częściowo skopiowane i są traktowane jako ujawnione, informuje firma. Adresy IP oraz przybliżone dane geolokalizacyjne (kraj, region, miasto, kod pocztowy i dostawca usług internetowych) dla około 27 milionów kont są traktowane w ten sam sposób: tabela wykrywania alternatyw o około 5,4 miliona rekordów została skopiowana w całości, a Double Counter szacuje, że około 20 % tabeli zweryfikowanych użytkowników zawierającej 21,7 miliona rekordów zostało skopiowane przed zakończeniem sesji. Jednokierunkowe hasze user‑agent używane do wykrywania alternatyw zostały skopiowane dla około 25 milionów kont.
Skopiowano około 1,0 miliona odduplikowanych adresów e‑mail, w tym około 840 000 kont Doogle oraz około 240 000 kontaktów z pulpitu Double Counter, menedżera serwerów, klientów i reklamodawców. Firma poinformowała, że odrębna baza danych zimnego przechowywania obejmująca około 58 milionów użytkowników, jej baza danych zachowań, hasła Discord (których Double Counter nigdy nie otrzymuje) oraz przechowywane dane kart płatniczych u dostawcy płatności nie zostały naruszone.
Oszustwa płatnicze i wpływ na serwery Discord
Jednym z sekretów, które napastnik mógł odczytać, był klucz Stripe firmy Atis, oddzielnego produktu Tellter. Między 17:11 a 17:12 4 października napastnik przeprowadził rosnące testowe obciążenia w wysokości 1 $, 10 $, 100 $ i 1 000 $ na kartę firmową, łącznie 7 316 $, oraz obciążenia w wysokości 3 $ i 15 $ dla dwóch klientów; oba zostały w pełni zwrócone, a wszystkie klucze dostawcy płatności odwołano o 17:14. Konto przetwarzające subskrypcje Double Counter i Doogle nie wykazało nieautoryzowanych obciążeń, informuje firma.
Od 13:30 skradziony token bota został użyty do publikowania linków do serwera Discord napastnika w około 50 dużych serwerach korzystających z Double Counter, według raportów otrzymanych przez firmę. Wiadomości pojawiały się jako wysłane przez Double Counter. Największym celem był serwer „Steal a brainrot”, a praktycznie wszystkie wiadomości zostały usunięte. Na serwerze wsparcia Double Counter konto napastnika otrzymało uprawnienia administratora oraz około piętnastu ról i zostało raz odbanowane, a później zaproszenia zamieszczono za pośrednictwem dwóch webhooków; wszystkie dziesięć ujawnionych webhooków zostało usuniętych.
Double Counter powiedział, że zamknął dotkniętą bazę danych przed dostępem z internetu, przeniósł swoją bazę danych pamięci podręcznej do sieci prywatnej, wyłączył nadmiernie uprzywilejowane konto serwisowe i zresetował token bota, hasła do bazy danych i pamięci podręcznej, klucze podpisywania sesji, klucze dostawcy płatności, sekrety webhooków, sekrety aplikacji Discord oraz klucze dostawcy AI. Token bota i webhooki Discord znajdują się teraz w dedykowanym magazynie tajemnic.
Administratorzy serwerów zostali poinformowani, aby usunęli wszelkie wiadomości Double Counter wysłane 4 października w godzinach od 12:00 do 16:30 UTC, które zapraszały użytkowników na inny serwer, oraz aby sprawdzili swoje dzienniki audytu. Członkom powiedziano, że nie jest potrzebna żadna zmiana w ich koncie Discord i aby ponownie zweryfikowali się, jeśli weryfikowali się między 13:39 a 14:49 UTC, nie otrzymując roli. Użytkownicy Doogle, reklamodawcy i klienci API zostali ostrzeżeni, że ich adresy e‑mail zostały ujawnione i aby spodziewali się prób phishingowych; klientów Atis poinformowano, że nie jest wymagana żadna akcja.
Double Counter powiadomił francuski organ ochrony danych, CNIL, 5 października 2026 roku. Firma oświadczyła, że skorzystała z pomocy prawnej i że składane jest zawiadomienie karne we Francji oraz w Stanach Zjednoczonych. Tellter SAS poinformował, że zaktualizuje stronę incydentu po zakończeniu dochodzenia.











