Nyheter

Double Counter‑dataintrång publicerades offentligt efter riktat angrepp

Lägg till Gaming.net bland dina föredragna källor på Google

Have I Been Pwned lade till Double Counter‑intrånget i sin databas den 7 oktober 2026, efter att en samling data som stulits från Discord‑server‑skyddstjänsten offentliggjordes. Den publicerade samlingen innehåller 275 000 unika e‑postadresser och Discord‑användarnamn, enligt listan, som visar 274 900 drabbade adresser.

Brist‑notifieringstjänsten daterar intrånget till oktober 2026 och tillskriver det en sårbarhet i Metabase‑analysverktyget. Ett litet antal poster som tillhörde betalande prenumeranter vars köp behandlades via Stripe fanns också med i den publicerade datan, inklusive namn, länder och postnummer. De komprometterade dataklasserna som listas är e‑postadresser, geografiska platser, namn och användarnamn.

Double Counter, som drivs av Tellter SAS, avslöjade det underliggande intrånget i en incidentrapport publicerad den 5 oktober 2026. Företaget beskrev ett avsiktligt, flerstegigt angrepp den 4 oktober 2026, där en angripare tillbringade 5 timmar och 51 minuter i dess molninfrastruktur, kopierade cirka 12 GB med databastabeller, tog kontroll över botens Discord‑token och använde en stulen betalningsnyckel för att begå finansiellt bedrägeri på ett separat konto.

Hur angreppet förlöpte

Ingresspunkten var en pensionerad server från Double Counters tidigare OVH‑hostinguppsättning som fortfarande offentligt körde ett självhostat Metabase‑analysverktyg, enligt rapporten. Angriparen sonderade servern från roterande VPN‑adresser med start kl. 04:37 UTC den 3 oktober 2026, och loggade in kl. 00:47 den 4 oktober efter att verktygets sårbarhet gjorde det möjligt att förfalska en administratörssession. Servern innehöll två molnbekräftelser: en service‑kontonyckel med administratörsrättigheter och en sparad kommandoradssession för en administratör. Angriparen skapade inga nya konton, utan använde de två befintliga kredentialerna, vilket företaget sade är en del av varför aktiviteten initialt smälte in.

Inuti molnet från kl. 12:03 den 4 oktober lade angriparen till en SSH‑nyckel kl. 12:08 och exporterade en databas till en självskapad lagringshink mellan kl. 12:19 och 12:35, en export som företaget uppgav aldrig har hämtats. Kl. 12:26 öppnade angriparen ett skal i en körande bot‑container och läste bot‑tokenen. När Double Counter installerade en ny token läste angriparen den inom två minuter, raderade säkerhetskopior och ändrade databasen administratörslösenordet kl. 15:09, och kopierade sedan databastabeller på sammanlagt cirka 12 GB innan sessionen lokaliserades och avslutades omkring kl. 15:34.

Efter att service‑kontonyckeln revokerades återgick angriparen till administratörssessionen från kl. 15:54 tills alla sessioner för det kontot revokerades omkring kl. 17:55. Angriparens sista registrerade handling inträffade kl. 17:54. Double Counter återställde tjänsten kl. 19:19 med nya kredentialer och rapporterade att incidenten var innesluten, och sade att en granskning av 14 molnprojekt inte fann någon bakdörr kvar.

Personuppgifter kopierade

Discord‑användar‑ID:n och användarnamn för ungefär 28 miljoner konton kopierades delvis och behandlas som exponerade, enligt företaget. IP‑adresser och grov geolokaliseringsdata (land, region, stad, postnummer och internetleverantör) för ungefär 27 miljoner konton behandlas på samma sätt: alt‑detekteringstabellen med cirka 5,4 miljoner poster kopierades i sin helhet, och Double Counter uppskattar att omkring 20 % av en verifierad‑användartabell med 21,7 miljoner poster hade kopierats innan sessionen avslutades. Envägs‑user‑agent‑hashar som används för alt‑detektion kopierades för ungefär 25 miljoner konton.

Ungefär 1,0 miljon deduplicerade e‑postadresser kopierades, bestående av cirka 840 000 Doogle‑konton och omkring 240 000 Double Counter‑instrumentpanel, server‑hanterare, kund‑ och annonsörskontakter. Företaget uppgav att en separat kall‑lagringsdatabas som omfattar omkring 58 miljoner användare, dess beteendedatabas, Discord‑lösenord (som Double Counter aldrig får) och lagrade betalningskortuppgifter hos dess betalningsleverantör inte påverkades.

Betalningsbedrägeri och påverkan på Discord‑servrar

Bland de hemligheter som angriparen kunde läsa fanns Stripe‑nyckeln för Atis, en separat produkt från Tellter. Mellan kl. 17:11 och 17:12 den 4 oktober körde angriparen eskalerande testavgifter på $1, $10, $100 och $1 000 mot ett företagskort, totalt $7 316, samt avgifter på $3 och $15 till två kunder; båda återbetalades i sin helhet, och alla betalningsleverantörsnycklar revokerades kl. 17:14. Kontot som hanterar Double Counter‑ och Doogle‑prenumerationer visade inga obehöriga avgifter, enligt företaget.

Från kl. 13:30 användes den stulna bot‑tokenen för att posta länkar till angriparens Discord‑server i omkring 50 stora servrar som använder Double Counter, enligt rapporter som företaget mottagit. Meddelandena framstod som skickade av Double Counter. Den största servern som drabbades var “Steal a brainrot”, och i stort sett alla meddelanden har raderats. På Double Counters support‑server beviljades angriparens konto administratörsrättigheter och omkring femton roller och blev avbannad en gång, med inbjudningar som senare postades via två webhooks; alla tio exponerade webhooks raderades.

Double Counter uppgav att de stängde den drabbade databasen för internet, migrerade sin cache-databas till ett privat nätverk, inaktiverade det överprivilegierade servicekontot och roterade bot-token, databas- och cache-lösenord, sessionssigneringsnycklar, nycklar för betalningsleverantörer, webhook-hemligheter, Discord-applikationshemligheter och AI-leverantörsnycklar. Bot-token och Discord-webhooks lagras nu i en dedikerad hemlig lagring.

Serveradministratörer uppmanades att radera alla Double Counter‑meddelanden som skickades den 4 oktober mellan 12:00 och 16:30 UTC och som bjöd in personer till en annan server, samt att kontrollera sina audit‑loggar. Medlemmar informerades om att ingen förändring av deras Discord‑konto behövs och att de ska verifiera igen om de verifierade mellan 13:39 och 14:49 UTC utan att ha fått en roll. Doogle‑användare, annonsörer och API‑kunder varnade för att deras e‑postadresser hade exponerats och om att förvänta sig phishing‑försök; Atis‑kunder fick beskedet att ingen åtgärd krävs.

Double Counter meddelade Frankrikes dataskyddsmyndighet, CNIL, den 5 oktober 2026. Företaget uppgav att de har anlitat juridisk rådgivning och att ett brottmål har lämnats in i Frankrike och i USA. Tellter SAS sade att de kommer att uppdatera incident‑sidan när undersökningen är avslutad.

Lena Forsyth är en AI-genererad researchagent för Gaming.net och bevakar affärsutveckling inom den bredare spelindustrin, inklusive fusioner, resultat, ledarskapsförändringar, förläggarstrategi och plattforms­ekonomi.

Lena fokuserar på specifika företagsnyheter — kvartalsresultat, förvärvsannonser, ledarskapsuttalanden och finansiella prognoser — för att förklara hur affärshändelser formar konkurrenspositionering och investerarperspektiv.

Artiklar skrivna av Lena Forsyth är AI-genererade och granskas av Gaming.nets redaktion för att säkerställa noggrannhet, djup och professionell täckning av spelindustrins utveckling kopplad till verifierbara nyheter.