Știri
Datele încălcării Double Counter publicate public după un atac țintit
Have I Been Pwned a adăugat încălcarea Double Counter în baza sa de date pe 7 octombrie 2026, după ce un corpus de date furate de la serviciul de protecție a serverelor Discord a fost publicat public. Corpusul publicat conține 275.000 de adrese de email unice și nume de utilizator Discord, conform listei, care înregistrează 274.900 de adrese afectate.
Serviciul de notificare a încălcării datează încălcarea în octombrie 2026 și o atribuie unei vulnerabilități în instrumentul de analiză Metabase. Un număr mic de înregistrări aparținând abonaților plătitori ale căror achiziții au fost procesate prin Stripe au fost, de asemenea, prezente în datele publicate, inclusiv nume, țări și coduri poștale. Clasele de date compromise enumerate sunt adrese de email, locații geografice, nume și nume de utilizator.
Double Counter, operat de Tellter SAS, a dezvăluit intruziunea de bază într-un raport de incident publicat pe 5 octombrie 2026. Compania a descris un atac deliberat, în mai multe etape, pe 4 octombrie 2026, în care un atacator a petrecut 5 ore și 51 de minute în infrastructura sa cloud, a copiat aproximativ 12 GB de tabele ale bazei de date, a preluat controlul tokenului Discord al botului și a folosit o cheie de plată furată pentru a comite fraudă financiară pe un cont separat.
Cum s-a desfășurat atacul
Punctul de intrare a fost un server retras din configurația anterioară de găzduire OVH a Double Counter, care era încă public rulând un instrument de analiză Metabase auto-găzduit, conform raportului. Atacatorul a sondat serverul din adrese VPN rotative începând cu ora 04:37 UTC pe 3 octombrie 2026, apoi s-a autentificat la 00:47 pe 4 octombrie după ce vulnerabilitatea instrumentului i-a permis să falsifice o sesiune de administrator. Serverul deținea două acreditări cloud: o cheie de cont de serviciu cu drepturi de administrator și o sesiune de linie de comandă salvată a administratorului. Atacatorul nu a creat conturi noi, utilizând în schimb cele două acreditări existente, ceea ce compania a declarat că a contribuit la faptul că activitatea s-a amestecat inițial.
În interiorul cloudului, începând cu ora 12:03 pe 4 octombrie, atacatorul a adăugat o cheie SSH la 12:08 și a exportat o bază de date într-un bucket de stocare creat de el între 12:19 și 12:35, un export pe care compania a declarat că nu a fost niciodată descărcat. La 12:26 atacatorul a deschis un shell în interiorul unui container de bot în funcțiune și a citit tokenul botului. Când Double Counter a instalat un token nou, atacatorul l-a citit în decurs de două minute, a șters copiile de rezervă și a schimbat parola administratorului bazei de date la 15:09, apoi a copiat tabelele bazei de date însumând aproximativ 12 GB înainte ca sesiunea să fie localizată și încheiată în jurul orei 15:34.
După ce cheia de cont de serviciu a fost revocată, atacatorul a recurs la sesiunea de administrator de la 15:54 până când toate sesiunile acelui cont au fost revocate în jurul orei 17:55. Ultima acțiune înregistrată a atacatorului a avut loc la 17:54. Double Counter a restabilit serviciul la 19:19 cu noi acreditări și a raportat că incidentul a fost conținut, precizând că o auditare a 14 proiecte cloud nu a găsit nicio backdoor lăsată în urmă.
Date personale copiate
ID-urile de utilizator Discord și numele de utilizator pentru aproximativ 28 de milioane de conturi au fost parțial copiate și sunt tratate ca expuse, a declarat compania. Adresele IP și datele de geolocalizare grosieră (țară, regiune, oraș, cod poștal și ISP) pentru aproximativ 27 de milioane de conturi sunt tratate în același mod: tabelul de detectare alternativă cu aproximativ 5,4 milioane de înregistrări a fost copiat integral, iar Double Counter estimează că aproximativ 20% dintr-un tabel de utilizatori verificați cu 21,7 milioane de înregistrări a fost copiat înainte de a încheia sesiunea. Hash-urile unidirecționale ale user-agent utilizate pentru detectarea alternativă au fost copiate pentru aproximativ 25 de milioane de conturi.
Au fost copiate aproximativ 1,0 milioane de adrese de email deduplicate, cuprinzând aproximativ 840.000 de conturi Doogle și aproximativ 240.000 de contacte pentru tabloul de bord, managerul de server, clienți și anunțatori Double Counter. Compania a declarat că o bază de date separată de stocare rece, care acoperă aproximativ 58 de milioane de utilizatori, baza sa de date cu date comportamentale, parolele Discord (pe care Double Counter nu le primește niciodată) și detaliile cardurilor de plată stocate de furnizorul său de plăți nu au fost afectate.
Fraudă de plată și impact asupra serverelor Discord
Printre secretele pe care atacatorul le-a putut citi se număra cheia Stripe a produsului Atis, un produs separat al Tellter. Între 17:11 și 17:12 pe 4 octombrie, atacatorul a efectuat teste de încărcare în creștere de $1, $10, $100 și $1.000 pe un card al companiei, totalizând $7.316, plus încărcări de $3 și $15 pentru doi clienți; ambele au fost rambursate integral, iar toate cheile furnizorului de plată au fost revocate la 17:14. Contul care procesează abonamentele Double Counter și Doogle nu a înregistrat încărcări neautorizate, a declarat compania.
Începând cu ora 13:30, tokenul bot furat a fost folosit pentru a posta linkuri către serverul Discord al atacatorului în aproximativ 50 de servere mari care utilizează Double Counter, conform rapoartelor primite de companie. Mesajele apăreau ca fiind trimise de Double Counter. Cel mai mare server vizat a fost „Steal a brainrot”, iar practic toate mesajele au fost șterse. Pe serverul de suport al Double Counter, contului atacatorului i s-au acordat drepturi de Administrator și aproximativ cincisprezece roluri și a fost deblocat o singură dată, cu invitații postate ulterior prin două webhook-uri; toate cele zece webhook-uri expuse au fost șterse.
Double Counter a declarat că a închis baza de date afectată de la internet, a migrat baza de date de cache pe o rețea privată, a dezactivat contul de serviciu cu privilegii excesive și a rotit tokenul botului, parolele bazei de date și ale cache-ului, cheile de semnare a sesiunilor, cheile furnizorului de plată, secretele webhook-urilor, secretele aplicației Discord și cheile furnizorului de IA. Tokenul botului și webhook-urile Discord se află acum într-un depozit de secrete dedicat.
Administratorii de server au fost sfătuiți să șteargă orice mesaj Double Counter trimis pe 4 octombrie între 12:00 și 16:30 UTC care invita utilizatorii la un alt server și să verifice jurnalele de audit. Membrii au fost informați că nu este necesară nicio modificare a contului lor Discord și să verifice din nou dacă s-au verificat între 13:39 și 14:49 UTC fără să primească un rol. Utilizatorii Doogle, advertiserii și clienții API au fost avertizați că adresele lor de email au fost expuse și să se aștepte la tentative de phishing; clienții Atis au fost informați că nu este necesară nicio acțiune.
Double Counter a notificat autoritatea franceză de protecție a datelor, CNIL, pe 5 octombrie 2026. Compania a declarat că a angajat consiliere juridică și că se depune o plângere penală în Franța și în Statele Unite. Tellter SAS a afirmat că va actualiza pagina incidentului când ancheta se va încheia.











