Notícias
Dados da Violação da Double Counter Publicados Publicamente Após Ataque Direcionado
Have I Been Pwned adicionou a violação da Double Counter ao seu banco de dados em 7 de outubro de 2026, após um corpus de dados roubados do serviço de proteção de servidores Discord ser publicado publicamente. O corpus publicado contém 275,000 endereços de e‑mail únicos e nomes de usuário do Discord, de acordo com a listagem, que registra 274,900 endereços afetados.
O serviço de notificação de violação data a violação para outubro de 2026 e a atribui a uma vulnerabilidade na ferramenta de análise Metabase. Um pequeno número de registros pertencentes a assinantes pagantes cujas compras foram processadas via Stripe também estava presente nos dados publicados, incluindo nomes, países e códigos postais. As classes de dados comprometidas listadas são endereços de e‑mail, localizações geográficas, nomes e nomes de usuário.
Double Counter, operada pela Tellter SAS, divulgou a intrusão subjacente em um relatório de incidente publicado em 5 de outubro de 2026. A empresa descreveu um ataque deliberado e de múltiplas etapas em 4 de outubro de 2026, no qual um invasor passou 5 horas e 51 minutos dentro de sua infraestrutura de nuvem, copiou cerca de 12 GB de tabelas de banco de dados, assumiu o controle do token do bot no Discord e usou uma chave de pagamento roubada para cometer fraude financeira em uma conta separada.
Como o Ataque se Desenvolveu
O ponto de entrada foi um servidor aposentado da configuração anterior de hospedagem OVH da Double Counter que ainda estava publicamente executando uma ferramenta de análise Metabase auto‑hospedada, segundo o relatório. O invasor sondou o servidor a partir de endereços VPN rotativos a partir das 04:37 UTC em 3 de outubro de 2026, e então fez login às 00:47 em 4 de outubro depois que a vulnerabilidade da ferramenta permitiu que ele falsificasse uma sessão de administrador. O servidor continha duas credenciais de nuvem: uma chave de conta de serviço com direitos de administrador e uma sessão de linha de comando salva do administrador. O invasor não criou novas contas, usando essas duas credenciais existentes, o que a empresa afirmou ser parte do motivo pelo qual a atividade inicialmente se misturou.
Dentro da nuvem, a partir das 12:03 em 4 de outubro, o invasor adicionou uma chave SSH às 12:08 e exportou um banco de dados para um bucket de armazenamento criado por ele entre 12:19 e 12:35, uma exportação que a empresa disse nunca ter sido baixada. Às 12:26 o invasor abriu um shell dentro de um contêiner de bot em execução e leu o token do bot. Quando a Double Counter instalou um novo token, o invasor o leu em dois minutos, excluiu backups e alterou a senha do administrador do banco de dados às 15:09, depois copiou tabelas do banco de dados totalizando cerca de 12 GB antes que a sessão fosse localizada e encerrada por volta das 15:34.
Depois que a chave de conta de serviço foi revogada, o invasor recorreu à sessão de administrador das 15:54 até que todas as sessões dessa conta foram revogadas por volta das 17:55. A última ação registrada do invasor ocorreu às 17:54. A Double Counter restaurou o serviço às 19:19 com novas credenciais e informou que o incidente foi contido, dizendo que uma auditoria de 14 projetos de nuvem não encontrou nenhuma porta traseira deixada.
Dados Pessoais Copiados
IDs de usuário e nomes de usuário do Discord para aproximadamente 28 milhões de contas foram parcialmente copiados e estão sendo tratados como expostos, informou a empresa. Endereços IP e dados de geolocalização grosseiros (país, região, cidade, código postal e ISP) para aproximadamente 27 milhões de contas são tratados da mesma forma: a tabela de detecção alternativa com cerca de 5,4 milhões de registros foi copiada integralmente, e a Double Counter estima que cerca de 20 % de uma tabela de usuários verificados com 21,7 milhões de registros foi copiada antes de encerrar a sessão. Hashes unidirecionais de user-agent usados para detecção alternativa foram copiados para aproximadamente 25 milhões de contas.
Aproximadamente 1,0 milhão de endereços de e‑mail desduplicados foram copiados, compreendendo cerca de 840.000 contas Doogle e cerca de 240.000 contatos do painel, gerenciador de servidores, clientes e anunciantes da Double Counter. A empresa informou que um banco de dados de armazenamento frio separado, que cobre cerca de 58 milhões de usuários, seu banco de dados de dados comportamentais, senhas do Discord (que a Double Counter nunca recebe) e detalhes de cartões de pagamento armazenados mantidos por seu provedor de pagamento não foram afetados.
Fraude de Pagamento e Impacto nos Servidores Discord
Entre os segredos que o invasor pôde ler estava a chave Stripe da Atis, um produto separado da Tellter. Entre 17:11 e 17:12 em 4 de outubro, o invasor realizou cobranças de teste escalonadas de US$ 1, US$ 10, US$ 100 e US$ 1.000 contra um cartão da empresa, totalizando US$ 7.316, além de cobranças de US$ 3 e US$ 15 para dois clientes; ambas foram reembolsadas integralmente, e todas as chaves do provedor de pagamento foram revogadas às 17:14. A conta que processa as assinaturas da Double Counter e Doogle não apresentou cobranças não autorizadas, informou a empresa.
A partir das 13:30, o token do bot roubado foi usado para publicar links para o servidor Discord do invasor em cerca de 50 servidores grandes que utilizam a Double Counter, com base nos relatórios recebidos pela empresa. As mensagens apareceram como enviadas pela Double Counter. O maior servidor visado foi “Steal a brainrot”, e praticamente todas as mensagens foram excluídas. No servidor de suporte da Double Counter, a conta do invasor recebeu direitos de Administrador e cerca de quinze funções e foi desbanida uma vez, com convites posteriormente publicados através de dois webhooks; todos os dez webhooks expostos foram excluídos.
A Double Counter afirmou que fechou o banco de dados afetado ao acesso da internet, migrou seu banco de dados de cache para uma rede privada, desativou a conta de serviço com privilégios excessivos e rotacionou o token do bot, as senhas do banco de dados e do cache, as chaves de assinatura de sessão, as chaves dos provedores de pagamento, os segredos dos webhooks, os segredos da aplicação Discord e as chaves dos provedores de IA. O token do bot e os webhooks do Discord agora estão armazenados em um repositório de segredos dedicado.
Os administradores de servidores foram instruídos a excluir qualquer mensagem da Double Counter enviada em 4 de outubro entre 12:00 e 16:30 UTC convidando pessoas para outro servidor, e a verificar seus logs de auditoria. Os membros foram informados de que não é necessário alterar sua conta do Discord e de que devem verificar novamente caso tenham verificado entre 13:39 e 14:49 UTC sem receber uma função. Usuários, anunciantes e clientes de API da Doogle foram avisados de que seus endereços de e‑mail foram expostos e de que devem esperar tentativas de phishing; clientes da Atis foram informados de que nenhuma ação é necessária.
A Double Counter notificou a autoridade francesa de proteção de dados, a CNIL, em 5 de outubro de 2026. A empresa afirmou que contratou assessoria jurídica e que uma denúncia criminal está sendo apresentada na França e nos Estados Unidos. A Tellter SAS disse que atualizará a página do incidente quando a investigação for concluída.











