Un ciberataque a Double Counter, un bot de seguridad popular utilizado por comunidades de Discord, ha expuesto potencialmente información asociada a aproximadamente 28 millones de cuentas. La brecha también permitió que un atacante secuestrara el bot y distribuíra invitaciones no deseadas por decenas de servidores.
Double Counter ayuda a las comunidades de Discord a verificar a los miembros e identificar cuentas sospechosas o duplicadas. El incidente afectó al servicio independiente en lugar de a la infraestructura propia de Discord.
Según Double Counter, el atacante accedió a sus sistemas a través de un servidor obsoleto que ya no se utilizaba para las operaciones diarias. Una vulnerabilidad en una herramienta analítica expuesta permitió al intruso obtener credenciales de administrador y acceder al entorno cloud de la empresa.
El atacante permaneció activo en la infraestructura en la nube durante casi seis horas el 4 de octubre y copió aproximadamente 12 GB de información.
Double Counter estima que la base de datos afectada contenía nombres de usuario e IDs de Discord asociados a alrededor de 28 millones de cuentas. También contenía direcciones IP e información aproximada de ubicación relacionada con aproximadamente 27 millones de cuentas, junto con identificadores relacionados con el navegador y aproximadamente un millón de direcciones de correo electrónico.
No todos esos registros se descargaron necesariamente. Sin embargo, dado que la empresa no puede identificar cada registro individual copiado, está tratando la información potencialmente afectada como expuesta.
El atacante también obtuvo el token de autenticación del bot, lo que le permitió hacerse pasar por Doble Contador dentro de Discord. Con ese acceso, publicaron invitaciones a su propio servidor en aproximadamente 50 grandes comunidades.
El incidente se extendió al fraude financiero cuando el atacante obtuvo una clave de servicio de pago asociada a otro producto operado por la misma empresa. Las transacciones fraudulentas sumaron 7.316 dólares contra una tarjeta de empresa, mientras que a dos clientes se les cobraron 18 dólares adicionales. Ambos clientes recibieron reembolsos.
Double Counter enfatizó que las contraseñas de Discord ni los números de tarjetas de pago almacenados no estaban expuestos. Tampoco se vio afectada una base de datos separada que contenía información asociada a aproximadamente 58 millones de usuarios.
La empresa afirma que ha eliminado al atacante, reemplazado las credenciales comprometidas, asegurado su infraestructura y restablecido el servicio normal. Una investigación no encontró acceso no autorizado restante.
Los usuarios de Discord cuya información fue expuesta pueden enfrentarse a un mayor riesgo de intentos de phishing o suplantación, especialmente si se incluyeron sus direcciones de correo electrónico. Double Counter aconseja a los usuarios evitar invitaciones inesperadas al servidor enviadas a través de su bot.
La empresa ha notificado a la autoridad francesa de protección de datos y está emprendiendo acciones legales contra los responsables. La investigación sigue en curso.
