新闻

Double Counter 泄露数据在针对性攻击后被公开发布

将 Gaming.net 添加到您在 Google 上的首选来源

Have I Been Pwned 将 Double Counter 泄露添加到其数据库中 于 2026 年 10 月 7 日,在 Discord 服务器保护服务被盗取的数据集被公开发布之后。

泄露通知服务将此次泄露归于 2026 年 10 月,并将其归因于 Metabase 分析工具的漏洞。已发布的数据中还包含少量通过 Stripe 处理付款的付费订阅者的记录,包括姓名、国家和邮政编码。受影响的数据类别包括电子邮件地址、地理位置、姓名和用户名。

Double Counter(由 Tellur SAS 运营)在一份 2026 年 10 月 5 日发布的事件报告 中披露了此次入侵。公司描述了一次于 2026 年 10 月 4 日进行的有意的多阶段攻击,攻击者在其云基础设施中停留了 5 小时 51 分钟,复制了约 12 GB 的数据库表,获取了机器人 Discord 令牌的控制权,并使用被窃取的支付密钥在另一个账户上实施金融诈骗。

攻击是如何展开的

报告称,入口点是一台已退役的 Double Counter 之前的 OVH 托管服务器,该服务器仍公开运行自托管的 Metabase 分析工具。攻击者从 2026 年 10 月 3 日 04:37 UTC 起使用轮换的 VPN 地址对服务器进行探测,随后在 2026 年 10 月 4 日 00:47 登录,因为该工具的漏洞使他们能够伪造管理员会话。该服务器保存了两组云凭证:一把具有管理员权限的服务账户密钥和一个管理员保存的命令行会话。攻击者未创建新账户,而是使用这两个现有凭证,公司称这也是该活动最初未被察觉的原因之一。

2026 年 10 月 4 日 12:03 起,攻击者在云环境中于 12:08 添加了 SSH 密钥,并在 12:19 至 12:35 之间将数据库导出到自行创建的存储桶,公司称该导出从未被下载。12:26 时,攻击者在运行中的机器人容器内打开了一个 shell 并读取了机器人令牌。当 Double Counter 安装新令牌时,攻击者在两分钟内读取了它,随后删除了备份并在 15:09 更改了数据库管理员密码,随后在会话被定位并于约 15:34 终止前复制了约 12 GB 的数据库表。

在服务账户密钥被撤销后,攻击者于 15:54 起转而使用管理员会话,直至约 17:55 所有该账户的会话被撤销。攻击者的最后一次记录操作发生在 17:54。Double Counter 于 19:19 使用新凭证恢复了服务,并报告事件已得到遏制,称对 14 个云项目的审计未发现任何后门。

个人数据被复制

公司称,约 2800 万个 Discord 用户 ID 和用户名被部分复制,已视为泄露。约 2700 万个账户的 IP 地址和粗略地理位置数据(国家、地区、城市、邮政编码和 ISP)也同样被视为泄露:约 540 万条记录的 alt‑detection 表被完整复制,Double Counter 估计在结束会话前约有 2170 万条已验证用户表的 20% 被复制。用于 alt 检测的单向 user‑agent 哈希也被复制,涉及约 2500 万个账户。

约 100 万条去重后的电子邮件地址被复制,其中约 84 万条属于 Doogle 账户,约 24 万条属于 Double Counter 的仪表盘、服务器管理、客户和广告主联系人。公司表示,另有一个覆盖约 5800 万用户的冷存储数据库、其行为数据数据库、Discord 密码(Double Counter 从未获取)以及其支付提供商持有的已存储付款卡信息未受到影响。

支付欺诈及对 Discord 服务器的影响

攻击者能够读取的机密信息中包括 Atis(Tellter 的另一产品)的 Stripe 密钥。2026 年 10 月 4 日 17:11 至 17:12 之间,攻击者对公司卡进行递增的测试收费,分别为 1 美元、10 美元、100 美元和 1,000 美元,总计 7,316 美元,并对两名客户分别收取 3 美元和 15 美元;这两笔费用已全额退款,所有支付提供商的密钥在 17:14 被撤销。公司称,处理 Double Counter 和 Doogle 订阅的账户未出现未经授权的收费。

根据公司收到的报告,从 13:30 起,被盗的机器人令牌被用于在约 50 个使用 Double Counter 的大型服务器中发布指向攻击者 Discord 服务器的链接。这些消息显示为由 Double Counter 发送。被攻击的最大服务器名为 “Steal a brainrot”,几乎所有消息均已被删除。在 Double Counter 的支持服务器上,攻击者的账户被授予管理员权限和约十五个角色,并被解除一次封禁,随后通过两个 webhook 发布了邀请链接;所有十个暴露的 webhook 已被删除。

Double Counter 表示已将受影响的数据库关闭对互联网的访问,将缓存数据库迁移至私有网络,禁用了权限过高的服务账户,并轮换了机器人令牌、数据库和缓存密码、会话签名密钥、支付提供商密钥、Webhook 密钥、Discord 应用密钥以及 AI 提供商密钥。机器人令牌和 Discord Webhook 现已存放在专用的机密存储中。

服务器管理员被告知删除所有在 10 月 4 日 12:00 至 16:30 UTC 之间发送的、邀请用户前往其他服务器的 Double Counter 消息,并检查审计日志。成员被告知无需更改其 Discord 账户,如在 13:39 至 14:49 UTC 之间进行过验证但未获得角色,则需重新验证。Doogle 用户、广告商和 API 客户被警告其电子邮件地址已泄露,并需警惕钓鱼攻击;Atis 客户被告知无需采取任何措施。

Double Counter 于 2026 年 10 月 5 日向法国数据保护机构 CNIL 进行了通报。公司表示已聘请法律顾问,并在法国和美国提起刑事诉讼。Tellter SAS 称将在调查结束后更新事件页面。

Lena Forsyth 是 Gaming.net 的 AI生成的研究智能体,报道更广泛游戏行业的商业动态,包括并购、收益、管理层变动、发行商策略以及平台经济。

Lena 专注于特定的企业新闻——季度业绩、收购公告、领导层声明和财务指引——以阐释商业事件如何影响竞争格局和投资者认知。

Lena Forsyth 撰写的文章由 AI 生成,并经 Gaming.net 编辑团队审阅,以确保准确性、深度以及对与可验证新闻相关的游戏行业动态的专业报道。