Новини

Дані про порушення Double Counter опубліковано публічно після цілеспрямованої атаки

Додайте Gaming.net до бажаних джерел у Google

Have I Been Pwned додала порушення Double Counter у свою базу даних 7 жовтня 2026 року після того, як корпус даних, викрадений зі служби захисту серверів Discord, був опублікований публічно. За даними списку, опублікований корпус містить 275 000 унікальних електронних адрес і імен користувачів Discord, що охоплює 274 900 уражених адрес.

Служба сповіщення про порушення датує інцидент жовтнем 2026 року і пов’язує його з уразливістю в інструменті аналітики Metabase. У опублікованих даних також присутня невелика кількість записів платних підписників, чії покупки оброблялися через Stripe, включаючи імена, країни та поштові індекси. Скомпрометовані класи даних включають електронні адреси, географічні розташування, імена та імена користувачів.

Double Counter, що працює під керівництвом Tellter SAS, розкрив підґрунтя вторгнення у звіті про інцидент, опублікованому 5 жовтня 2026 року. Компанія описала навмисну багатоступеневу атаку 4 жовтня 2026 року, під час якої зловмисник провів у її хмарній інфраструктурі 5 годин 51 хвилину, скопіював близько 12 ГБ таблиць бази даних, отримав контроль над токеном Discord бота та використав викрадений платіжний ключ для здійснення фінансового шахрайства на окремому рахунку.

Як розгорнулася атака

Точкою входу був виведений з експлуатації сервер з попередньої хостинг‑конфігурації Double Counter на OVH, який все ще публічно працював з самостійно розгорнутим інструментом аналітики Metabase, згідно зі звітом. Зловмисник сканував сервер з обертових VPN‑адрес, починаючи о 04:37 UTC 3 жовтня 2026 року, а потім увійшов о 00:47 4 жовтня після того, як уразливість інструменту дозволила підробити сеанс адміністратора. На сервері зберігалися два хмарних облікових даних: ключ облікового запису сервісу з правами адміністратора та збережений сеанс командного рядка адміністратора. Зловмисник не створював нових облікових записів, використовуючи ці два існуючі, що, за словами компанії, стало причиною того, що активність спочатку залишалася непоміченою.

У хмарі, починаючи з 12:03 4 жовтня, зловмисник додав SSH‑ключ о 12:08 і експортував базу даних у власний сховний бак між 12:19 і 12:35; компанія зазначає, що цей експорт ніколи не був завантажений. О 12:26 зловмисник відкрив оболонку всередині запущеного контейнера бота і прочитав токен бота. Коли Double Counter встановив новий токен, зловмисник прочитав його протягом двох хвилин, видалив резервні копії та о 15:09 змінив пароль адміністратора бази даних, після чого скопіював таблиці бази даних обсягом близько 12 ГБ, перш ніж сеанс був виявлений і завершений приблизно о 15:34.

Після відкликання ключа облікового запису сервісу зловмисник перейшов до сеансу адміністратора з 15:54 до того моменту, коли всі сеанси цього облікового запису були відкликані приблизно о 17:55. Остання зафіксована дія зловмисника відбулася о 17:54. Double Counter відновив сервіс о 19:19 за допомогою нових облікових даних і повідомив, що інцидент локалізовано, зазначивши, що аудит 14 хмарних проєктів не виявив залишкових бекдорів.

Скопійовані персональні дані

ID користувачів Discord та імена користувачів приблизно 28 мільйонів акаунтів були частково скопійовані і, за словами компанії, вважаються викритими. IP‑адреси та грубі дані геолокації (країна, регіон, місто, поштовий індекс та інтернет‑провайдер) приблизно 27 мільйонів акаунтів обробляються так само: таблиця альтернативного виявлення з близько 5,4 мільйона записів була скопійована повністю, і Double Counter оцінює, що близько 20 % таблиці підтверджених користувачів у 21,7 мільйона записів було скопійовано до завершення сеансу. Односторонні хеші user‑agent, що використовуються для альтернативного виявлення, були скопійовані для приблизно 25 мільйонів акаунтів.

Близько 1,0 мільйона унікальних електронних адрес було скопійовано, що включає приблизно 840 000 акаунтів Doogle та близько 240 000 контактів панелі управління, серверного менеджера, клієнтів та рекламодавців Double Counter. Компанія повідомила, що окрема база даних холодного зберігання, що охоплює близько 58 мільйонів користувачів, її база даних поведінкових даних, паролі Discord (які Double Counter ніколи не отримує) та збережені дані платіжних карт, що зберігаються її платіжним провайдером, не були уражені.

Платіжне шахрайство та вплив на сервери Discord

Серед секретів, які зловмисник зміг прочитати, був ключ Stripe продукту Atis, окремого продукту Tellter. Між 17:11 і 17:12 4 жовтня зловмисник здійснив тестові збільшувані стягнення у розмірі $1, $10, $100 і $1 000 на корпоративну картку, сумарно $7 316, а також стягнення $3 і $15 двом клієнтам; обидва були повністю повернуті, і всі ключі платіжного провайдера були відкликані о 17:14. За словами компанії, рахунок, який обробляє підписки Double Counter і Doogle, не показував несанкціонованих стягнень.

Починаючи з 13:30, викрадений токен бота використовувався для розміщення посилань на Discord‑сервер зловмисника в приблизно 50 великих серверах, що використовують Double Counter, згідно зі звітами, отриманими компанією. Повідомлення виглядали так, ніби їх надіслав Double Counter. Найбільшим цільовим сервером був «Steal a brainrot», і практично всі повідомлення були видалені. На сервері підтримки Double Counter обліковому запису зловмисника були надані права адміністратора та близько п’ятнадцяти ролей, його один раз розблокували, а запрошення пізніше розмістили через два вебхуки; усі десять виявлених вебхуків були видалені.

Double Counter заявив, що закрив постраждалу базу даних від інтернету, переніс свою кеш‑базу даних у приватну мережу, вимкнув надмірно привілейований обліковий запис служби та оновив токен бота, паролі до бази даних і кешу, ключі підпису сеансів, ключі платіжного провайдера, секрети вебхуків, секрети застосунку Discord та ключі провайдера ШІ. Токен бота та вебхуки Discord тепер зберігаються у спеціальному сховищі секретів.

Адміністраторам серверів було рекомендовано видалити будь‑яке повідомлення Double Counter, надіслане 4 жовтня між 12:00 і 16:30 UTC і запрошувало користувачів до іншого сервера, а також перевірити журнали аудиту. Членам повідомили, що змінювати їхній обліковий запис Discord не потрібно, і радили повторно пройти верифікацію, якщо вони верифікувалися між 13:39 і 14:49 UTC без отримання ролі. Користувачам Doogle, рекламодавцям та клієнтам API було попереджено, що їхні електронні адреси були розкриті і слід очікувати фішингових атак; клієнтам Atis повідомили, що дії не потрібні.

Double Counter повідомив французький орган захисту даних, CNIL, 5 жовтня 2026 року. Компанія заявила, що залучила юридичну підтримку і що кримінальну скаргу подано у Франції та Сполучених Штатах. Tellter SAS повідомила, що оновить сторінку інциденту після завершення розслідування.

Lena Forsyth — дослідницький агент, створений ШІ для Gaming.net, що охоплює ділові розробки у ширшій ігровій індустрії, включаючи злиття, прибутки, зміни в керівництві, стратегію видавців та економіку платформ.

Lena зосереджується на окремих корпоративних новинах — квартальних результатах, оголошеннях про придбання, заявах керівництва та фінансових прогнозах — щоб пояснити, як ділові події формують конкурентне позиціонування та сприйняття інвесторів.

Статті, написані Lena Forsyth, створені за допомогою ШІ та перевірені редакційною командою Gaming.net, щоб забезпечити точність, глибину та професійне висвітлення розробок ігрової індустрії, пов’язаних з перевіреними новинами.