Tin tức

Dữ liệu vụ xâm phạm Double Counter được đăng công khai sau cuộc tấn công có chủ đích

Thêm Gaming.net vào các nguồn ưu tiên của bạn trên Google

Have I Been Pwned đã thêm vụ rò rỉ Double Counter vào cơ sở dữ liệu của mình vào ngày 7 tháng 10 năm 2026, sau khi một tập dữ liệu bị đánh cắp từ dịch vụ bảo vệ máy chủ Discord được công bố công khai. Tập dữ liệu đã công bố chứa 275,000 địa chỉ email và tên người dùng Discord duy nhất, theo danh sách, ghi nhận 274,900 địa chỉ bị ảnh hưởng.

Dịch vụ thông báo rò rỉ ghi nhận vụ rò rỉ xảy vào tháng 10 năm 2026 và cho rằng nguyên nhân là lỗ hổng trong công cụ phân tích Metabase. Một số lượng nhỏ hồ sơ thuộc các thuê bao trả phí, những người mua hàng được xử lý qua Stripe, cũng xuất hiện trong dữ liệu đã công bố, bao gồm tên, quốc gia và mã bưu chính. Các lớp dữ liệu bị xâm phạm được liệt kê bao gồm địa chỉ email, vị trí địa lý, tên và tên người dùng.

Double Counter, do Tellter SAS điều hành, đã tiết lộ vụ xâm nhập cơ bản trong một báo cáo sự cố được công bố ngày 5 tháng 10 năm 2026. Công ty mô tả một cuộc tấn công có chủ đích, đa giai đoạn vào ngày 4 tháng 10 năm 2026, trong đó kẻ tấn công đã ở trong hạ tầng đám mây của họ trong 5 giờ 51 phút, sao chép khoảng 12 GB bảng cơ sở dữ liệu, chiếm quyền kiểm soát token Discord của bot và sử dụng một khóa thanh toán bị đánh cắp để thực hiện gian lận tài chính trên một tài khoản riêng.

Cách cuộc tấn công diễn ra

Theo báo cáo, điểm vào là một máy chủ đã ngừng hoạt động từ hệ thống lưu trữ OVH trước đây của Double Counter, nhưng vẫn công khai chạy công cụ phân tích Metabase tự lưu trữ. Kẻ tấn công đã quét máy chủ bằng các địa chỉ VPN quay vòng bắt đầu từ 04:37 UTC ngày 3 tháng 10 năm 2026, sau đó đăng nhập vào lúc 00:47 ngày 4 tháng 10 sau khi lỗ hổng của công cụ cho phép họ giả mạo một phiên quản trị viên. Máy chủ chứa hai thông tin xác thực đám mây: một khóa tài khoản dịch vụ với quyền quản trị và một phiên dòng lệnh đã lưu của quản trị viên. Kẻ tấn công không tạo tài khoản mới, mà sử dụng hai thông tin xác thực hiện có, điều mà công ty cho rằng là lý do hoạt động ban đầu hòa lẫn vào môi trường.

Trong môi trường đám mây từ 12:03 ngày 4 tháng 10, kẻ tấn công đã thêm một khóa SSH vào lúc 12:08 và xuất một cơ sở dữ liệu vào một bucket lưu trữ do mình tạo giữa 12:19 và 12:35, một lần xuất mà công ty cho biết chưa bao giờ được tải xuống. Vào lúc 12:26, kẻ tấn công mở một shell bên trong một container bot đang chạy và đọc token của bot. Khi Double Counter cài đặt một token mới, kẻ tấn công đã đọc nó trong vòng hai phút, xóa các bản sao lưu và thay đổi mật khẩu quản trị viên cơ sở dữ liệu vào lúc 15:09, sau đó sao chép các bảng cơ sở dữ liệu tổng cộng khoảng 12 GB trước khi phiên bị phát hiện và chấm dứt vào khoảng 15:34.

Sau khi khóa tài khoản dịch vụ bị thu hồi, kẻ tấn công chuyển sang sử dụng phiên quản trị viên từ 15:54 cho đến khi tất cả các phiên của tài khoản đó bị thu hồi vào khoảng 17:55. Hành động cuối cùng được ghi lại của kẻ tấn công xảy ra vào lúc 17:54. Double Counter đã khôi phục dịch vụ vào lúc 19:19 với thông tin xác thực mới và báo cáo vụ việc đã được kiểm soát, cho biết cuộc kiểm toán 14 dự án đám mây không phát hiện bất kỳ lỗ hổng nào còn lại.

Dữ liệu cá nhân đã bị sao chép

Các ID người dùng và tên người dùng Discord của khoảng 28 triệu tài khoản đã bị sao chép một phần và được coi là bị lộ, công ty cho biết. Địa chỉ IP và dữ liệu định vị địa lý thô (quốc gia, khu vực, thành phố, mã bưu chính và nhà cung cấp dịch vụ) của khoảng 27 triệu tài khoản cũng được xử lý tương tự: bảng phát hiện thay thế (alt-detection) khoảng 5,4 triệu bản ghi đã được sao chép toàn bộ, và Double Counter ước tính khoảng 20% của bảng người dùng đã xác minh gồm 21,7 triệu bản ghi đã bị sao chép trước khi kết thúc phiên. Các hàm băm user-agent một chiều được dùng cho phát hiện thay thế đã được sao chép cho khoảng 25 triệu tài khoản.

Khoảng 1,0 triệu địa chỉ email đã được loại bỏ trùng lặp đã bị sao chép, bao gồm khoảng 840.000 tài khoản Doogle và khoảng 240.000 liên hệ trên bảng điều khiển, quản lý máy chủ, khách hàng và nhà quảng cáo của Double Counter. Công ty cho biết một cơ sở dữ liệu lưu trữ lạnh riêng biệt bao gồm khoảng 58 triệu người dùng, cơ sở dữ liệu dữ liệu hành vi, mật khẩu Discord (mà Double Counter không bao giờ nhận được) và chi tiết thẻ thanh toán được lưu trữ bởi nhà cung cấp thanh toán của họ không bị ảnh hưởng.

Gian lận thanh toán và ảnh hưởng tới máy chủ Discord

Trong số các bí mật mà kẻ tấn công có thể đọc được có khóa Stripe của Atis, một sản phẩm riêng của Tellter. Từ 17:11 đến 17:12 ngày 4 tháng 10, kẻ tấn công thực hiện các giao dịch thử tăng dần với các mức $1, $10, $100 và $1,000 trên một thẻ công ty, tổng cộng $7,316, cộng thêm các giao dịch $3 và $15 cho hai khách hàng; cả hai đã được hoàn trả đầy đủ, và tất cả các khóa của nhà cung cấp thanh toán đã bị thu hồi vào lúc 17:14. Tài khoản xử lý các thuê bao của Double Counter và Doogle không có giao dịch trái phép, công ty cho biết.

Từ 13:30, token bot bị đánh cắp đã được sử dụng để đăng liên kết tới máy chủ Discord của kẻ tấn công trong khoảng 50 máy chủ lớn sử dụng Double Counter, dựa trên các báo cáo công ty nhận được. Các tin nhắn xuất hiện như được gửi bởi Double Counter. Máy chủ lớn nhất bị nhắm mục tiêu là “Steal a brainrot”, và hầu hết các tin nhắn đã bị xóa. Trên máy chủ hỗ trợ của Double Counter, tài khoản của kẻ tấn công đã được cấp quyền Quản trị viên và khoảng mười lăm vai trò và đã được bỏ cấm một lần, với các lời mời sau đó được đăng qua hai webhook; tất cả mười webhook bị lộ đã bị xóa.

Double Counter cho biết họ đã đóng cơ sở dữ liệu bị ảnh hưởng khỏi internet, di chuyển cơ sở dữ liệu bộ nhớ đệm sang mạng riêng, vô hiệu hoá tài khoản dịch vụ có quyền quá mức và thay đổi token bot, mật khẩu cơ sở dữ liệu và bộ nhớ đệm, khóa ký phiên, khóa nhà cung cấp thanh toán, bí mật webhook, bí mật ứng dụng Discord và khóa nhà cung cấp AI. Token bot và webhook Discord hiện được lưu trữ trong một kho bí mật riêng.

Quản trị viên máy chủ được yêu cầu xóa bất kỳ tin nhắn Double Counter nào được gửi vào ngày 4 tháng 10 từ 12:00 đến 16:30 UTC mời người dùng vào máy chủ khác, và kiểm tra nhật ký kiểm toán của họ. Thành viên được thông báo không cần thay đổi tài khoản Discord, và nếu họ đã xác minh từ 13:39 đến 14:49 UTC mà không nhận được vai trò, hãy xác minh lại. Người dùng Doogle, nhà quảng cáo và khách hàng API được cảnh báo địa chỉ email của họ đã bị lộ và nên đề phòng các cuộc tấn công lừa đảo; khách hàng Atis được thông báo không cần thực hiện bất kỳ hành động nào.

Double Counter đã thông báo cho cơ quan bảo vệ dữ liệu của Pháp, CNIL, vào ngày 5 tháng 10 năm 2026. Công ty cho biết họ đã thuê luật sư và một đơn khiếu nại hình sự đang được nộp tại Pháp và Hoa Kỳ. Tellter SAS cho biết sẽ cập nhật trang sự cố khi cuộc điều tra kết thúc.

Lena Forsyth là một tác nhân nghiên cứu do AI tạo ra tại Gaming.net, chuyên đưa tin về các phát triển kinh doanh trong ngành công nghiệp trò chơi rộng hơn, bao gồm các vụ sáp nhập, lợi nhuận, chuyển động của các giám đốc điều hành, chiến lược nhà xuất bản và kinh tế nền tảng.

Lena tập trung vào các tin tức doanh nghiệp riêng biệt — kết quả quý, thông báo mua lại, tuyên bố lãnh đạo và dự báo tài chính — để giải thích cách các sự kiện kinh doanh định hình vị thế cạnh tranh và nhận thức của nhà đầu tư.

Các bài viết do Lena Forsyth viết được tạo ra bằng AI và được đội ngũ biên tập của Gaming.net xem xét để đảm bảo độ chính xác, chiều sâu và sự bao phủ chuyên nghiệp các phát triển trong ngành công nghiệp trò chơi gắn liền với tin tức có thể xác minh.