Популярний сервіс верифікації та захисту від фейкових акаунтів Double Counter зіткнувся з масштабним кіберінцидентом. Зловмисники контролювали системи компанії майже шість годин, через що під загрозою опинилися дані мільйонів користувачів платформи.
Хоча прямої атаки на сам месенджер не було, масштаби витоку через сторонній сервіс виявилися критичними для екосистеми. Фахівці розкрили деталі інциденту у звіті, описавши хронологію та наслідки зламу.
Що саме потрапило до рук хакерів
Атака сталася 4 жовтня, коли зловмисники скористалися вразливістю у застарілій архітектурі сервісу. За даними Cybernews, загальна кількість зачеплених акаунтів сягає 28 мільйонів.
Серед викрадених чи скопійованих даних:
- ID та юзернейми: близько 28 мільйонів записів.
- IP-адреси та геодані: приблизно 27 мільйонів акаунтів (включно з країною, регіоном, містом та провайдером).
- Технічні дані: хеші user-agent для 25 мільйонів користувачів та близько 1 мільйона адрес електронної пошти.
- VPN-записи: близько 15 мільйонів логів, що містять IP та user-agent інформацію про використання VPN.
Команда сервісу наголошує, що паролі від Discord ніколи не зберігалися на їхніх серверах, тому вони не були скомпрометовані. Окремі бази даних із поведінковою аналітикою та холодне сховище на 58 мільйонів користувачів також лишилися поза зоною ураження.
Як стався злам і до чого тут фінансова фраздуманція
Атака почалася із закинутого сервера на старих потужностях колишнього хостинг-провайдера OVH, який залишався підключеним до мережі. Хакер виявив вразливість у відкритому аналітичному інструменті, підробив сесію адміністратора та дістався хмарної інфраструктури компанії.
Отримавши доступ до контейнера бота, зловмисник витягнув його Discord-токен. Це дозволило розіслати спам-запрошення на власний сервер хакера через приблизно 50 великих спільнот, які використовували захист Double Counter.
Окрім маніпуляцій з ботом, зловмисники провели серію фінансових транзакцій із використанням збережених ключів оплати, виставивши на власні картки платежі на загальну суму $7,316. Ще два випадкові платежі на суму $18 були оперативно повернуті клієнтам.
Що робити користувачам
Представники сервісу запевняють, що інфраструктуру ізольовано, скомпрометовані ключі оновлено, а роботу сервісу відновлено. Проте експерти радять власникам великих серверів перевірити історію повідомлень та видалити підозрілі посилання, розіслані від імені захисних систем у період інциденту.
🖋 UAFF — будь в курсі арбітражних інсайтів