Популярный сервис верификации и защиты от фейковых аккаунтов Double Counter столкнулся с масштабным киберинцидентом. Злоумышленники контролировали системы компании почти шесть часов, из-за чего под угрозой оказались данные миллионов пользователей платформы.
Хотя прямой атаки на сам мессенджер не было, масштабы утечки через сторонний сервис оказались критическими для экосистемы. Специалисты раскрыли детали инцидента в отчёте, описав хронологию и последствия взлома.
Что именно попало в руки хакеров
Атака произошла 4 октября, когда злоумышленники воспользовались уязвимостью в устаревшей архитектуре сервиса. По данным Cybernews, общее количество затронутых аккаунтов достигает 28 миллионов.
Среди украденных или скопированных данных:
- ID и юзернеймы: около 28 миллионов записей.
- IP-адреса и геоданные: примерно 27 миллионов аккаунтов (включая страну, регион, город и провайдера).
- Технические данные: хеши user-agent для 25 миллионов пользователей и около 1 миллиона адресов электронной почты.
- VPN-записи: около 15 миллионов логов, содержащих IP и user-agent информацию об использовании VPN.
Команда сервиса подчёркивает, что пароли от Discord никогда не хранились на их серверах, поэтому они не были скомпрометированы. Отдельные базы данных с поведенческой аналитикой и холодное хранилище на 58 миллионов пользователей также остались вне зоны поражения.
Как произошёл взлом и при чём здесь финансовая фраздуманция
Атака началась с заброшенного сервера на старых мощностях бывшего хостинг-провайдера OVH, который оставался подключённым к сети. Хакер обнаружил уязвимость в открытом аналитическом инструменте, подделал сессию администратора и добрался до облачной инфраструктуры компании.
Получив доступ к контейнеру бота, злоумышленник вытащил его Discord-токен. Это позволило разослать спам-приглашения на собственный сервер хакера через примерно 50 крупных сообществ, которые использовали защиту Double Counter.
Помимо манипуляций с ботом, злоумышленники провели серию финансовых транзакций с использованием сохранённых ключей оплаты, выставив на собственные карты платежи на общую сумму $7,316. Ещё два случайных платежа на сумму $18 были оперативно возвращены клиентам.
Что делать пользователям
Представители сервиса уверяют, что инфраструктуру изолировали, скомпрометированные ключи обновили, а работу сервиса восстановили. Тем не менее эксперты советуют владельцам крупных серверов проверить историю сообщений и удалить подозрительные ссылки, разосланные от имени защитных систем в период инцидента.
🖋 UAFF — будь в курсе арбитражных инсайтов