Haberler
Double Counter İhlal Verileri Hedefli Saldırının Ardından Kamuoyuna Açıldı
Have I Been Pwned Double Counter ihlalini veritabanına ekledi 7 Ekim 2026’da, Discord sunucu koruma hizmetinden çalınan bir veri kümesi kamuoyuna yayınlandıktan sonra. Yayınlanan veri kümesi, listeye göre 274.900 etkilenmiş adresi kaydeden 275.000 benzersiz e-posta adresi ve Discord kullanıcı adını içeriyor.
İhlal bildirim servisi, ihlali Ekim 2026’ya tarihlendiriyor ve Metabase analiz aracındaki bir güvenlik açığına bağlıyor. Stripe üzerinden işlenen satın alımları olan ücretli abonelere ait az sayıda kayıt da yayınlanan verilerde bulunuyordu; bu kayıtlar isimleri, ülkeleri ve posta kodlarını içeriyordu. Ele geçirilen veri sınıfları arasında e-posta adresleri, coğrafi konumlar, isimler ve kullanıcı adları yer alıyor.
Double Counter, Tellter SAS tarafından işletilen, 5 Ekim 2026’da yayınlanan olay raporu‘nda temel saldırıyı açıkladı. Şirket, 4 Ekim 2026’da kasıtlı, çok aşamalı bir saldırıyı tanımladı; bu saldırıda bir saldırgan, bulut altyapısında 5 saat 51 dakika kaldı, yaklaşık 12 GB veri tabanı tablosu kopyaladı, botun Discord token’ını ele geçirdi ve çalınan bir ödeme anahtarını kullanarak ayrı bir hesapta mali sahtekârlık yaptı.
Saldırının Nasıl Geliştiği
Rapor göre giriş noktası, Double Counter’ın önceki OVH barındırma kurulumu kapsamında emekli edilmiş ve hâlâ kamuya açık bir şekilde kendi barındırdığı Metabase analiz aracını çalıştıran bir sunucuydu. Saldırgan, 3 Ekim 2026 04:37 UTC’de dönen VPN adresleriyle sunucuyu taradı, ardından aracın güvenlik açığı sayesinde bir yönetici oturumu oluşturulabilmesi nedeniyle 4 Ekim 2026 00:47’de oturum açtı. Sunucu iki bulut kimliği barındırıyordu: yönetici haklarına sahip bir hizmet hesabı anahtarı ve bir yöneticinin kaydedilmiş komut satırı oturumu. Saldırgan yeni bir hesap oluşturmadı; bunun yerine bu iki mevcut kimliği kullandı; şirket, bunun etkinliğin başlangıçta fark edilmemesinin bir nedeni olduğunu belirtti.
4 Ekim 12:03’te bulut içinde, saldırgan 12:08’de bir SSH anahtarı ekledi ve 12:19 ile 12:35 arasında kendi oluşturduğu bir depolama kovasına bir veri tabanını dışa aktardı; şirketin belirttiğine göre bu dışa aktarım hiç indirilmedi. 12:26’da saldırgan, çalışan bir bot konteyneri içinde bir kabuk açtı ve bot token’ını okudu. Double Counter yeni bir token kurduğunda, saldırgan iki dakika içinde onu okudu, yedekleri sildi ve 15:09’da veri tabanı yönetici şifresini değiştirdi; ardından oturum tespit edilip yaklaşık 15:34’te sonlandırılmadan önce yaklaşık 12 GB veri tabanı tablosunu kopyaladı.
Hizmet hesabı anahtarı iptal edildikten sonra, saldırgan 15:54’ten itibaren yönetici oturumuna geri döndü ve bu hesabın tüm oturumları yaklaşık 17:55’te iptal edilene kadar devam etti. Saldırganın kaydedilen son eylemi 17:54’te gerçekleşti. Double Counter, 19:19’da yeni kimlik bilgileriyle hizmeti yeniden başlattı ve olayın kontrol altına alındığını rapor etti; 14 bulut projesi denetimi sırasında hiçbir arka kapı bulunmadığını belirtti.
Kopyalanan Kişisel Veriler
Şirket, yaklaşık 28 milyon hesabın Discord kullanıcı kimlikleri ve kullanıcı adlarının kısmen kopyalandığını ve bu verilerin ifşa edilmiş olarak değerlendirildiğini belirtti. Yaklaşık 27 milyon hesabın IP adresleri ve kaba coğrafi konum verileri (ülke, bölge, şehir, posta kodu ve ISP) da aynı şekilde ele alındı: yaklaşık 5,4 milyon kayıttan oluşan alternatif algılama tablosu tamamen kopyalandı ve Double Counter, oturumu sonlandırmadan önce 21,7 milyon kayıtlı doğrulanmış kullanıcı tablosunun yaklaşık %20’sinin kopyalandığını tahmin ediyor. Alternatif algılama için kullanılan tek yönlü kullanıcı aracısı hash’leri yaklaşık 25 milyon hesap için kopyalandı.
Yaklaşık 1,0 milyon tekrarsız e-posta adresi kopyalandı; bunlar yaklaşık 840.000 Doogle hesabı ve yaklaşık 240.000 Double Counter kontrol paneli, sunucu yöneticisi, müşteri ve reklamveren iletişimlerini içeriyor. Şirket, yaklaşık 58 milyon kullanıcıyı kapsayan ayrı bir soğuk depolama veri tabanı, davranışsal veri tabanı, Discord şifreleri (Double Counter’ın asla almadığı) ve ödeme sağlayıcısının tuttuğu saklanan ödeme kartı detaylarının etkilenmediğini belirtti.
Ödeme Dolandırıcılığı ve Discord Sunucularına Etkisi
Saldırganın okuyabildiği sırlar arasında ayrı bir Tellter ürünü olan Atis’in Stripe anahtarı da vardı. 4 Ekim 17:11 ile 17:12 arasında, saldırgan şirket kartına $1, $10, $100 ve $1.000 tutarında artan test ücretleri uyguladı; toplam $7.316 oldu ve iki müşteriye sırasıyla $3 ve $15 ücretlendi; her ikisi de tamamen iade edildi ve tüm ödeme sağlayıcı anahtarları 17:14’te iptal edildi. Şirket, Double Counter ve Doogle aboneliklerini işleyen hesabın yetkisiz bir ücret göstermediğini belirtti.
13:30’dan itibaren, çalınan bot token’ı, şirketin aldığı raporlara göre Double Counter kullanan yaklaşık 50 büyük sunucuda saldırganın Discord sunucusuna bağlantılar göndermek için kullanıldı. Mesajlar Double Counter tarafından gönderilmiş gibi göründü. Hedef alınan en büyük sunucu “Steal a brainrot” idi ve neredeyse tüm mesajlar silindi. Double Counter’ın destek sunucusunda, saldırganın hesabına Yönetici yetkileri ve yaklaşık on beş rol verildi ve bir kez yasaklaması kaldırıldı; davetler daha sonra iki webhook aracılığıyla paylaşıldı; ortaya çıkan on webhook’un tamamı silindi.
Double Counter, etkilenen veritabanını internete kapattığını, önbellek veritabanını özel bir ağa taşıdığını, aşırı yetkili hizmet hesabını devre dışı bıraktığını ve bot token’ı, veritabanı ve önbellek şifrelerini, oturum imzalama anahtarlarını, ödeme sağlayıcı anahtarlarını, webhook gizli anahtarlarını, Discord uygulama gizli anahtarlarını ve AI sağlayıcı anahtarlarını yenilediğini açıkladı. Bot token’ı ve Discord webhook’ları artık ayrı bir gizli depoda tutuluyor.
Sunucu yöneticilerine, 4 Ekim 12:00–16:30 UTC arasında gönderilen ve insanları başka bir sunucuya davet eden herhangi bir Double Counter mesajını silmeleri ve denetim günlüklerini kontrol etmeleri istendi. Üyelere Discord hesaplarında bir değişiklik yapmalarına gerek olmadığı ve 13:39–14:49 UTC arasında bir rol almadan doğrulama yaptıysalar tekrar doğrulama yapmaları gerektiği bildirildi. Doogle kullanıcıları, reklamverenler ve API müşterilerine e-posta adreslerinin ifşa edildiği ve kimlik avı girişimlerine maruz kalabilecekleri uyarısı yapıldı; Atis müşterilerine ise bir işlem yapmalarına gerek olmadığı söylendi.
Double Counter, 5 Ekim 2026 tarihinde Fransa veri koruma otoritesi CNIL’yi bilgilendirdi. Şirket, hukuki danışmanlık aldığını ve Fransa ile Amerika Birleşik Devletleri’nde bir suç şikayetinde bulunulduğunu açıkladı. Tellter SAS, soruşturma sonuçlandığında olay sayfasını güncelleyeceğini belirtti.











