Sigurnosna usluga Double Counter, čiji Discord bot zajednicama pomaže u otkrivanju alternativnih/duplih računa, VPN-ova i raidova, pretrpjela je 4. listopada višefazni napad. Prema službenom izvješću Double Countera, napadač je kopirao oko 12 GB podataka te se domogao tokena bota i njime objavio poveznice na vlastiti Discord server u oko 50 velikih zajednica.
Važno je odmah spomenuti da je meta napada bio Double Counter, vanjska usluga koja radi na Discordu, a ne sam Discord. Nema potvrde da je provaljena Discordova infrastruktura. Ipak, posljedice se izravno tiču Discord zajednica jer je kompromitirani bot slao poruke kao Double Counter, a njegova baza sadržavala je podatke povezane s milijunima Discord računa.
Što je izloženo, a što nije
Double Counter navodi približne brojke jer je opseg procijenio prema redoslijedu kopiranja tablica i količini prenesenih podataka. Oko 28 milijuna zapisa s Discord korisničkim ID-ovima i korisničkim imenima djelomično je kopirano, ali tvrtka cijelu skupinu tretira kao izloženu. Isto vrijedi za oko 27 milijuna zapisa s IP adresama i grubom geolokacijom, uključujući državu, regiju, grad, poštanski broj i pružatelja internetske usluge.
Kopirani su i jednosmjerni hashovi korisničkog agenta, grada i države za oko 25 milijuna računa. Oni su služili otkrivanju alternativnih računa. Među ukradenim podacima bilo je i oko milijun dedupliciranih adresa e-pošte: približno 840.000 iz Doogle računa te oko 240.000 iz Double Counter nadzorne ploče, alata za upravljanje serverima i kontakata kupaca i oglašivača.
Have I Been Pwned je 7. listopada u svoj registar dodao 274.922 jedinstvene adrese e-pošte iz javno objavljenog skupa podataka. Ta brojka nije procjena cijelog incidenta. Riječ je o jedinstvenim adresama pronađenima u korpusu koji je HIBP obradio, dok Double Counter procjenjuje da je napadač kopirao oko milijun adresa. HIBP navodi i Discord korisnička imena, a kod manjeg broja pretplatnika imena, države i poštanske brojeve.
Discord lozinke nisu bile u pogođenoj bazi jer ih Double Counter nikada ne prima. Nisu izloženi ni spremljeni brojevi platnih kartica, koje čuva pružatelj platnih usluga. Odvojena “hladna pohrana” s podacima oko 58 milijuna korisnika, uključujući oko 800.000 adresa e-pošte, prema izvješću nije bila zahvaćena.
Kako je napadač došao do bota
Početna točka bio je stari server iz prethodnog OVH okruženja. Više se nije koristio za rad Double Countera, ali je na njemu ostao javno dostupan Metabase, alat za analitiku. Ranjivost u tom alatu omogućila je krivotvorenje administratorske sesije, a na serveru su ostale dvije vjerodajnice za pristup oblaku: ključ servisnog računa s administratorskim ovlastima i spremljena administratorska sesija naredbenog retka.
Napadač je u cloudu bio aktivan pet sati i 51 minutu. Ušao je u “container” u kojem je radio bot, pročitao njegov Discord token i potom ga upotrijebio za dodjelu administratorskih prava na Double Counterovu serveru podrške te za slanje pozivnica u druge zajednice. Nakon prve promjene tokena napadač je u sljedećim minutama ponovno otvorio shell unutar containera i došao do zamijenjenog tokena jer je još imao pristup infrastrukturi.
Tvrtka je na kraju opozvala kompromitirane vjerodajnice, ugasila stari server, uklonila napadačev SSH ključ, zamijenila token bota, izbrisala deset izloženih Discord webhookova i rotirala ključeve za potpisivanje sesija, baze, platne usluge i druge pružatelje. Usluga je vraćena 4. listopada u 19:19 UTC, nakon pregleda 14 cloud projekata u kojima nije pronađena trajna stražnja vrata.
Što trebaju napraviti administratori Discord zajednica
Za regionalne organizatore turnira, timove i voditelje zajednica najvažniji detalj nije samo veličina baze. Kompromitirana poruka pojavila se pod imenom poznatog sigurnosnog bota i zato je članovima mogla izgledati legitimno. Double Counter je objavio dvije konkretne upute za administratore:
- Izbrišite svaku poruku koju je Double Counter poslao 4. listopada između 12:00 i 16:30 UTC, odnosno između 14:00 i 18:30 po srednjoeuropskom ljetnom vremenu, ako sadrži pozivnicu na drugi Discord server.
- Provjerite audit log svojeg servera za sve radnje koje je Double Counter izvršio u istom vremenskom prozoru.
Službeno izvješće ne traži od administratora da nasumično rotiraju tokene vlastitih botova, lozinke članova ili webhookove koji nisu povezani s incidentom. Token Double Counterova bota i njegove izložene webhookove morao je zamijeniti sam Double Counter, što je prema izvješću i učinio. Iz dostupnih podataka ne proizlazi da su ukradeni tokeni drugih botova na serverima koji koriste uslugu.
Ako se član verificirao između 13:39 i 14:49 UTC, odnosno između 15:39 i 16:49 po srednjoeuropskom ljetnom vremenu, ali nije dobio očekivanu ulogu, Double Counter mu savjetuje da verifikaciju ponovi.
Što trebaju napraviti članovi
- Ne ulazite na servere oglašene u neočekivanim porukama koje je poslao Double Counter.
- Ako ste koristili Doogle ili ste oglašivač ili API korisnik, računajte da je vaša adresa e-pošte mogla biti izložena i budite posebno oprezni s phishing porukama.
- Provjerite svoju adresu e-pošte u registru Have I Been Pwned. Pozitivan rezultat pokazuje da se adresa pojavila u skupu koji je HIBP obradio, ali ne znači da je procurila Discord lozinka.
Double Counter izričito navodi da zbog ovog incidenta korisnici ne trebaju mijenjati ništa na svojem Discord računu. HIBP na stranici proboja prikazuje opću preporuku za promjenu pogođene lozinke i uključivanje dvofaktorske zaštite, ali u ovom incidentu lozinke nisu među navedenim vrstama podataka. Discord svejedno preporučuje višefaktorsku autentifikaciju, posebno sigurnosne ključeve ili passkeys, kao opću zaštitu računa. To je dobra sigurnosna navika, a ne dokaz da je Discord lozinka ovdje procurila.
Double Counter upozorava da lozinke, tokene i uplatu ne traži e-poštom ni privatnom porukom. Upravo je to najvažnija korisnička posljedica izlaganja adresa e-pošte i Discord identiteta: napadač može sastaviti uvjerljiviju poruku jer već zna koju uslugu osoba koristi.
Zašto je ovo važna lekcija za regionalne organizatore
Discord je za mnoge regionalne turnire istodobno prijavni pult, helpdesk, kanal za rezultate i mjesto na kojem administratori rješavaju sporove. Bot s dovoljno širokim ovlastima zato nije samo dodatak chatu. On je dio operativne infrastrukture događaja, a njegova poruka nosi povjerenje organizatora čak i kada je kompromitiran vanjski pružatelj usluge.
U ovom slučaju neposredni posao je vrlo konkretan: ukloniti zlonamjerne pozivnice, pregledati audit log i ponoviti verifikaciju ondje gdje uloga nije dodijeljena. Jednako je važno ne širiti incident izvan potvrđenih granica. Provaljen je Double Counter, ne sam Discord, a dostupno izvješće ne daje osnovu za tvrdnju da su procurile Discord lozinke ili podaci platnih kartica.
Naslovna fotografija prikazuje hardverski sigurnosni ključ i ne prikazuje infrastrukturu iz incidenta. Foto: Tony Webster / Wikimedia Commons, CC BY 2.0. Fotografija je izrezana na 16:9.




