Новости
Данные утечки Double Counter опубликованы публично после целенаправленной атаки
Have I Been Pwned добавил утечку Double Counter в свою базу данных 7 октября 2026 г., после того как корпус данных, украденных из сервиса защиты серверов Discord, был опубликован публично. По данным листинга опубликованный корпус содержит 275 000 уникальных адресов электронной почты и имён пользователей Discord, в котором зафиксировано 274 900 затронутых адресов.
Служба уведомления об утечках датирует инцидент октябрем 2026 г. и связывает его с уязвимостью в аналитическом инструменте Metabase. Небольшое количество записей, принадлежащих платным подписчикам, чьи покупки обрабатывались через Stripe, также присутствовало в опубликованных данных, включая имена, страны и почтовые индексы. Перечисленные компрометированные типы данных: адреса электронной почты, географические местоположения, имена и имена пользователей.
Double Counter, управляемый компанией Tellter SAS, раскрыл основную атаку в отчете о происшествии, опубликованном 5 октября 2026 г. Компания описала преднамеренную многоэтапную атаку 4 октября 2026 г., в ходе которой злоумышленник провел в её облачной инфраструктуре 5 часов 51 минуту, скопировал около 12 ГБ таблиц базы данных, захватил Discord‑токен бота и использовал украденный платежный ключ для совершения финансового мошенничества на отдельном аккаунте.
Как развивалась атака
Точкой входа оказался устаревший сервер из предыдущей инфраструктуры OVH Double Counter, который всё ещё публично запускал самохостинговый аналитический инструмент Metabase, согласно отчету. Злоумышленник сканировал сервер с меняющихся VPN‑адресов, начиная с 04:37 UTC 3 октября 2026 г., а затем вошёл в систему в 00:47 4 октября после того как уязвимость инструмента позволила ему подделать сеанс администратора. На сервере хранились два облачных учётных данных: ключ сервисного аккаунта с правами администратора и сохранённая командная сессия администратора. Злоумышленник не создавал новых учётных записей, используя вместо этого эти два существующих ключа, что, по словам компании, объясняет, почему активность изначально выглядела естественной.
В облаке, начиная с 12:03 4 октября, злоумышленник добавил SSH‑ключ в 12:08 и экспортировал базу данных в самостоятельно созданный хранилищный бакет в период с 12:19 по 12:35; компания заявила, что этот экспорт никогда не был загружен. В 12:26 злоумышленник открыл оболочку внутри работающего контейнера бота и прочитал токен бота. Когда Double Counter установил новый токен, злоумышленник прочитал его в течение двух минут, удалил резервные копии и изменил пароль администратора базы данных в 15:09, затем скопировал таблицы базы данных объёмом около 12 ГБ, после чего сеанс был обнаружен и завершён примерно в 15:34.
После отзыва ключа сервисного аккаунта злоумышленник переключился на сеанс администратора с 15:54 до тех пор, пока все сеансы этой учётной записи не были отозваны около 17:55. Последнее зафиксированное действие злоумышленника произошло в 17:54. Double Counter восстановил сервис в 19:19 с новыми учётными данными и сообщил, что инцидент локализован, заявив, что аудит 14 облачных проектов не обнаружил оставшихся бэкдоров.
Скопированные персональные данные
Идентификаторы пользователей Discord и имена пользователей примерно 28 млн аккаунтов были частично скопированы и считаются раскрытыми, сообщает компания. IP‑адреса и грубые данные геолокации (страна, регион, город, почтовый индекс и провайдер) примерно 27 млн аккаунтов рассматриваются аналогично: таблица альтернативного обнаружения, содержащая около 5,4 млн записей, была скопирована полностью, а Double Counter оценивает, что около 20 % из таблицы проверенных пользователей в 21,7 млн записей было скопировано до завершения сеанса. Односторонние хеши user‑agent, использованные для альтернативного обнаружения, были скопированы примерно для 25 млн аккаунтов.
Около 1,0 млн уникализированных адресов электронной почты было скопировано, включая примерно 840 000 аккаунтов Doogle и около 240 000 контактов панели управления Double Counter, менеджера серверов, клиентов и рекламодателей. Компания заявила, что отдельная база данных холодного хранилища, охватывающая около 58 млн пользователей, её база данных поведенческих данных, пароли Discord (которые Double Counter никогда не получает) и сохранённые данные платёжных карт, находящиеся у её платёжного провайдера, не пострадали.
Платёжное мошенничество и влияние на серверы Discord
Среди секретов, к которым злоумышленник получил доступ, был ключ Stripe продукта Atis, отдельного продукта компании Tellter. Между 17:11 и 17:12 4 октября злоумышленник провёл тестовые транзакции в размере $1, $10, $100 и $1 000 на корпоративной карте, суммарно $7 316, а также списания $3 и $15 двум клиентам; оба платежа были полностью возвращены, и все ключи платёжного провайдера были отозваны в 17:14. По словам компании, аккаунт, обрабатывающий подписки Double Counter и Doogle, не зафиксировал неавторизованных списаний.
С 13:30 украденный токен бота использовался для размещения ссылок на Discord‑сервер злоумышленника в примерно 50 крупных серверах, использующих Double Counter, согласно полученным от компании сообщениям. Сообщения выглядели как отправленные от Double Counter. Крупнейшим целевым сервером был «Steal a brainrot», и почти все сообщения были удалены. На сервере поддержки Double Counter аккаунту злоумышленника были предоставлены права администратора и около пятнадцати ролей, он был разбанен один раз, а приглашения позже размещены через два вебхука; все десять раскрытых вебхуков были удалены.
Double Counter сказал, что закрыла затронутую базу данных от интернета, перенесла свою кэш‑базу данных в частную сеть, отключила привилегированный сервисный аккаунт и обновила токен бота, пароли базы данных и кэша, ключи подписи сессий, ключи платёжного провайдера, секреты вебхуков, секреты приложения Discord и ключи поставщика ИИ. Токен бота и вебхуки Discord теперь находятся в отдельном хранилище секретов.
Администраторам серверов было рекомендовано удалить любые сообщения Double Counter, отправленные 4 октября с 12:00 по 16:30 UTC с приглашением перейти на другой сервер, и проверить свои журналы аудита. Пользователям было сказано, что изменение их учётной записи Discord не требуется, и при необходимости пройти повторную верификацию, если они верифицировались с 13:39 по 14:49 UTC без получения роли. Пользователям Doogle, рекламодателям и клиентам API было предупреждено, что их адреса электронной почты были раскрыты, и им следует ожидать фишинговые попытки; клиентам Atis было сообщено, что никаких действий не требуется.
Double Counter уведомила французский орган по защите данных, CNIL, 5 октября 2026 года. Компания заявила, что привлекла юридических консультантов и подаёт уголовную жалобу во Франции и Соединённых Штатах. Tellter SAS заявила, что обновит страницу инцидента после завершения расследования.











