התוקף שהה כמעט שש שעות במערכות של Double Counter, השתלט על הבוט והעתיק 12GB של מידע, ובהם יותר ממיליון כתובות מייל של משתמשי Discord.
Discord · תמונה: Discord
Double Counter, שירות צד שלישי שמגן על שרתי Discord מפני חשבונות כפולים, ריידים ו-VPN, הותקף ב-4 באוקטובר 2026. לפי דוח האירוע שהחברה פרסמה, ודיווח של Insider Gaming, התוקף שהה כמעט שש שעות בתשתית הענן שלה והעתיק 12GB של מידע.
לפי הדוח, ההיקף נראה כך:
- מזהים ושמות משתמש של 28 מיליון חשבונות הועתקו חלקית
- כתובות IP ומיקום גאוגרפי כללי של 27 מיליון חשבונות הועתקו חלקית
- ערכי hash מקודדים של ה-user-agent (המחרוזת שמזהה את הדפדפן, מערכת ההפעלה והמכשיר) של 25 מיליון חשבונות הועתקו
- כתובות המייל של מיליון חשבונות הועתקו
לפי החברה, 15 מיליון רשומות של זיהוי VPN לא הועתקו, וגם ניסיון לייצא את מסד הנתונים שנפגע במלואו לא הצליח.
איך התוקף נכנס
החברה מתארת מתקפה מתוכננת בכמה שלבים. התוקף חדר לשרת שנשאר מהגדרות האחסון הקודמות של החברה, דרך חולשה בכלי אנליטיקה שעדיין רץ עליו. משם הוא השתמש בפרטי גישה שמצא על השרת כדי להגיע לתשתית הענן, ולפי החברה התאים את עצמו לכל צעד שננקט כדי לבלום אותו.
במהלך המתקפה הוא השתלט על הטוקן של הבוט ב-Discord ופרסם באמצעותו קישורים לשרת שלו בכ-50 שרתים גדולים. הוא גם השתמש במפתח תשלום גנוב כדי לבצע הונאה כספית בחשבון נפרד. לפי הדוח, זוהו חיובים פיקטיביים של יותר מ-7,300 דולר על שלושה כרטיסים בלבד: אחד של החברה ושניים של לקוחות. Double Counter מסרה שכל מפתחות ספק התשלומים בוטלו והוחלפו, שכספי הלקוחות בטוחים ושמספרי כרטיסים לא נחשפו, כי הם שמורים אצל ספק התשלומים.
החברה שכרה עורכי דין ופועלת נגד האחראים בצרפת ובארצות הברית, כולל הגשת תלונה פלילית.
מה עושים עכשיו
לפי ההמלצות של Double Counter, כדאי למחוק הודעות פרטיות או הודעות שנשלחו מכל פרופיל של הבוט. בעלי שרתים צריכים לבדוק את ה-audit log ולבטל כל פעולה של Double Counter מ-4 באוקטובר, בין 12:00 ל-16:30 UTC. משתמשים רגילים לא צריכים לשנות דבר בחשבון, אבל עדיף שלא יצטרפו לשרתים שהבוט קידם לכאורה.
לפי Insider Gaming, ל-Discord עצמה עדיין אין תגובה לפרצה.