Хакери зламали захисного бота Discord і викрали дані 28 мільйонів користувачів

08.10.2026 1 хвилин Автор: Newsman

Масштабна кібератака на сервіс Double Counter поставила під загрозу персональні дані близько 28 мільйонів облікових записів Discord. Зловмисник викрав IP-адреси, нікнейми та електронні пошти користувачів, захопив контроль над захисним ботом і використав доступ до платіжної системи для шахрайських операцій.

Компанія Double Counter, яка надає Discord-серверам інструменти перевірки користувачів і захисту від фальшивих акаунтів, підтвердила масштабний злам своєї інфраструктури 4 жовтня 2026 року. Атакувальник майже шість годин перебував усередині хмарного середовища компанії, за цей час скопіював близько 12 ГБ даних і почав розсилати запрошення на власний Discord-сервер від імені офіційного захисного бота. Як зазначено в офіційному звіті Double Counter, активність зловмисника тривала 5 годин 51 хвилину, з 12:03 до 17:54 за UTC. Компанія заявила, що атаку вдалося зупинити, а роботу сервісу відновили того ж дня.

Які дані користувачів Discord потрапили під загрозу

Основною ціллю хакера стала база даних Double Counter, у якій зберігалася інформація для перевірки учасників серверів і виявлення альтернативних акаунтів. Через атаку потенційно скомпрометованими вважаються дані приблизно 28 мільйонів облікових записів.

Серед інформації, яка могла потрапити до рук зловмисника:

  • Discord ID та нікнейми приблизно 28 мільйонів акаунтів.

  • IP-адреси та приблизна геолокація 27 мільйонів користувачів, зокрема країна, регіон, місто, поштовий індекс і провайдер.

  • Хеші User-Agent приблизно 25 мільйонів акаунтів, які використовувалися для виявлення альтернативних профілів.

  • Близько мільйона адрес електронної пошти, пов’язаних із користувачами та клієнтами сервісів компанії.

Крім того, в системі зберігалося близько 15 мільйонів записів перевірки VPN, які містили IP-адреси та дані браузерів. Однак Double Counter уточнила, що саме ці записи хакер не скопіював. За інформацією компанії, зловмисник повністю скопіював таблицю з приблизно 5,4 мільйона IP-записів, які використовувалися для виявлення альтернативних акаунтів. Ще одну таблицю з даними 21,7 мільйона перевірених користувачів вдалося скопіювати приблизно на 20%. Оскільки встановити, які саме записи були викрадені, неможливо, усю відповідну категорію інформації вирішили вважати потенційно скомпрометованою.

Водночас окрема резервна база з інформацією приблизно 58 мільйонів користувачів залишилася недоторканою, оскільки зберігалася за межами атакованої інфраструктури. Також не постраждала база поведінкових даних. Паролі Discord у витік не потрапили, адже Double Counter взагалі не отримує та не зберігає їх. Дані банківських карток також не містилися у скомпрометованій базі. Проте поєднання нікнеймів, IP-адрес і геолокації може допомогти зловмисникам пов’язувати акаунти між собою, відстежувати користувачів у різних спільнотах і проводити цільові фішингові атаки.

Усе почалося зі старого сервера, який залишався доступним через інтернет

За даними розслідування Double Counter, початковою точкою проникнення став застарілий сервер із попередньої інфраструктури компанії, розміщеної у провайдера OVH. Він уже не використовувався для роботи основного сервісу, але залишався доступним через інтернет. Ще 3 жовтня атакувальник почав перевіряти сервер із різних VPN-адрес, перебираючи облікові записи та шукаючи слабкі місця. Зрештою він використав вразливість в аналітичному інструменті Metabase, який продовжував працювати на старому сервері.

Помилка дозволила підробити адміністративну сесію, отримати доступ до системи та знайти облікові дані для входу в хмарну інфраструктуру Double Counter. Серед них були ключ сервісного акаунта з адміністративними правами та збережена командна сесія одного з адміністраторів. Зловмисник не створював нових облікових записів. Натомість він використовував уже наявні легітимні дані авторизації, через що його активність спочатку було складніше відрізнити від звичайних дій адміністратора. 4 жовтня о 12:03 хакер уперше скористався викраденим ключем для доступу до хмари. Через кілька хвилин він додав власний SSH-ключ, а згодом створив експорт бази даних у хмарне сховище. Щоправда, цей початковий експорт так і не був завантажений.

Захисний бот Discord почав рекламувати сервер самого хакера

Після проникнення до хмарної інфраструктури зловмисник отримав доступ до контейнера, у якому працював бот Double Counter, та викрав його Discord-токен. Фактично це дозволило йому керувати ботом і виконувати дії від його імені. Спочатку атакувальник використав отриманий доступ, щоб надати власному акаунту права адміністратора на сервері підтримки Double Counter та приблизно 15 додаткових ролей. Коли модератори заблокували його, він зміг самостійно скасувати блокування.

Близько 13:30 захоплений бот почав публікувати запрошення на Discord-сервер зловмисника приблизно у 50 великих спільнотах, які використовували Double Counter для захисту від фальшивих акаунтів. Однією з найбільших цілей став сервер Steal a brainrot. Повідомлення виглядали так, ніби їх надсилає сам Double Counter, тому користувачі могли сприймати їх як офіційні. Причому розсилка відбувалася безпосередньо через Discord, оминаючи власну інфраструктуру компанії.

«Повідомлення, надіслані за допомогою викраденого токена, потрапляли безпосередньо до Discord, не проходячи через наші системи. Тому ми визначали постраждалі сервери за отриманими повідомленнями та історією повідомлень самого бота», пояснили представники Double Counter.

Більшість шкідливих запрошень уже видалили співробітники компанії або модератори постраждалих серверів.

Хакер продовжував атаку навіть після блокування доступу

Команда Double Counter вперше спробувала зупинити атаку о 13:39, анулювавши токен бота. Після цього бот тимчасово припинив роботу, а зловмисник втратив можливість керувати ним. Однак після встановлення нового токена приблизно о 14:45 хакер уже за дві хвилини знову отримав до нього доступ через скомпрометоване хмарне середовище.

Пізніше атакувальник видалив створені ним резервні копії, змінив пароль адміністратора бази даних й тимчасово заблокував доступ до неї для легітимних сервісів. З 15:09 до 15:34 він копіював доступні таблиці та встиг вивести приблизно 12 ГБ інформації. Навіть після відкликання основного ключа доступу хакер продовжив атаку, використовуючи збережену адміністративну сесію, яку раніше знайшов на старому сервері. Остаточно припинити його активність вдалося близько 17:55, коли компанія анулювала всі сесії скомпрометованого адміністративного акаунта.

Зловмисник також провів шахрайські платежі на понад 7 тисяч доларів

Під час атаки хакер отримав доступ не лише до баз даних і токенів Discord, а й до платіжного ключа Stripe, який використовувався в окремому продукті Atis компанії Tellter. За допомогою викраденого ключа він провів серію шахрайських платежів. Спочатку зловмисник здійснював операції на 1, 10, 100 і 1000 доларів, поступово збільшуючи суми. Загалом із корпоративної картки компанії було списано 7316 доларів.

Крім того, хакер провів ще дві операції на 3 і 15 доларів із карток клієнтів Atis. Обом постраждалим кошти повністю повернули. Усього шахрайські операції торкнулися трьох банківських карток. Double Counter наголосила, що самі номери карток викрадені не були. Атакувальник проводив платежі через скомпрометований платіжний акаунт, а не використовуючи карткові реквізити. Платіжні ключі відкликали о 17:14, після чого відповідні акаунти захистили. Система, яка обробляє передплати Double Counter і Doogle, не постраждала.

Double Counter відновила роботу та посилила захист

Після припинення атаки компанія провела масштабну перевірку інфраструктури, змінила скомпрометовані облікові дані та закрила виявлені шляхи проникнення. Зокрема, Double Counter вимкнула старий сервер OVH, видалила викрадений SSH-ключ, оновила токени Discord, змінила паролі баз даних і перенесла частину сервісів до приватної хмарної мережі без відкритого доступу з інтернету.

Компанія також перевірила 14 хмарних проєктів на наявність прихованих механізмів доступу. За результатами аудиту, зловмисник не залишив додаткових ключів, облікових записів, запланованих завдань або модифікованих контейнерів. Роботу Double Counter повністю відновили 4 жовтня о 19:19 за UTC. Відтоді компанія посилила моніторинг змін у хмарній інфраструктурі та контроль за використанням секретних ключів.

Окремо Double Counter повідомила, що 5 жовтня поінформувала французький орган із захисту персональних даних CNIL про інцидент. Компанія також залучила юристів для переслідування причетних до атаки осіб у Франції та США й готує кримінальну заяву.

Що робити користувачам Discord

Double Counter рекомендує адміністраторам серверів перевірити повідомлення, які бот публікував 4 жовтня з 12:00 до 16:30 за UTC. Якщо серед них є неочікувані запрошення до інших Discord-спільнот, їх потрібно видалити. Також варто переглянути журнал аудиту сервера за цей період. Звичайним користувачам Discord не потрібно змінювати паролі через цей інцидент, оскільки вони не були скомпрометовані. Водночас компанія радить не переходити за підозрілими запрошеннями, навіть якщо вони надходять від знайомого захисного бота.

Тим, хто проходив перевірку з 13:39 до 14:49 за UTC і не отримав відповідної ролі на сервері, рекомендують повторити процедуру. Користувачам Doogle, рекламодавцям та API-клієнтам, чиї електронні адреси потрапили до витоку, варто бути особливо уважними до фішингових повідомлень.

Інцидент із Double Counter показав, що для масштабного витоку даних не обов’язково зламувати сам Discord. Достатньо отримати доступ до стороннього сервісу, якому довіряють мільйони користувачів. У цьому випадку застарілий сервер і невиправлена вразливість стали початком атаки, яка поставила під загрозу персональні дані приблизно 28 мільйонів акаунтів.

Підписатися
Сповістити про
0 Коментарі
Найстаріші
Найновіше Найбільше голосів
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.
↑