Une cyberattaque contre Double Counter, un bot de sécurité populaire utilisé par les communautés Discord, a potentiellement révélé des informations associées à environ 28 millions de comptes. La violation a également permis à un attaquant de détourner le bot et de distribuer des invitations indésirables sur des dizaines de serveurs.
Double Counter aide les communautés Discord à vérifier les membres et à identifier les comptes suspects ou en double. L’incident a affecté le service indépendant plutôt que l’infrastructure propre de Discord.
Selon Double Counter, l’attaquant est entré dans ses systèmes via un serveur obsolète qui n’était plus utilisé pour les opérations quotidiennes. Une vulnérabilité dans un outil d’analyse exposé a permis à l’intrus d’obtenir des identifiants administrateur et d’accéder à l’environnement cloud de l’entreprise.
L’attaquant est resté actif dans l’infrastructure cloud pendant près de six heures le 4 octobre et a copié environ 12 Go d’informations.
Double Counter estime que la base de données concernée contenait des noms d’utilisateur et des identifiants Discord associés à environ 28 millions de comptes. Elle contenait également des adresses IP et des informations approximatives de localisation concernant environ 27 millions de comptes, ainsi que des identifiants liés au navigateur et environ un million d’adresses e-mail.
Tous ces enregistrements n’ont pas nécessairement été téléchargés. Cependant, comme l’entreprise ne peut pas identifier chaque enregistrement individuel copié, elle considère les informations potentiellement affectées comme exposées.
L’attaquant a également obtenu le jeton d’authentification du bot, ce qui lui a permis d’usurper l’identité de Double Counter sur Discord. Grâce à cet accès, il a posté des invitations sur son propre serveur dans environ 50 grandes communautés.
L’incident s’est étendu à la fraude financière lorsque l’attaquant a obtenu une clé de service de paiement associée à un autre produit exploité par la même entreprise. Les transactions frauduleuses totalisaient 7 316 $ sur une carte d’entreprise, tandis que deux clients ont été facturés 18 $ supplémentaires. Les deux clients ont reçu des remboursements.
Double Counter a souligné que les mots de passe Discord et les numéros de carte de paiement stockés n’étaient pas exposés. Une base de données distincte contenant des informations associées à environ 58 millions d’utilisateurs n’a pas non plus été affectée.
L’entreprise affirme avoir retiré l’attaquant, remplacé les identifiants compromis, sécurisé son infrastructure et rétabli le service normal. Une enquête n’a révélé aucun accès non autorisé restant.
Les utilisateurs de Discord dont les informations ont été exposées peuvent faire face à un risque accru de phishing ou de tentative d’usurpation d’identité, en particulier si leurs adresses e-mail ont été incluses. Double Counter conseille aux utilisateurs d’éviter les invitations imprévues au serveur envoyées via son bot.
L’entreprise a notifié l’autorité française de protection des données et engage une action en justice contre les responsables. L’enquête reste en cours.
