
Le bot de sécurité Discord Double Counter a été piraté le 4 octobre. Tellter, l’entreprise française qui édite ce bot lancé en 2020, a confirmé l’attaque ce lundi 5 octobre dans un rapport d’incident très détaillé. Environ 28 millions de comptes Discord ont vu leur pseudo et leur identifiant exposés. Pour 27 millions d’entre eux, l’adresse IP et la localisation approximative sont aussi concernées. Si vous avez déjà validé votre arrivée sur un serveur avec le lien de vérification du bot, vous faites peut-être partie du lot.
Pourquoi un bot garde-t-il autant de données ? Double Counter sert à repérer les doubles comptes, souvent créés pour contourner un bannissement. Pour ça, il enregistre l’adresse IP de chaque membre qui passe sa vérification, avec la ville, le code postal et le fournisseur d’accès. L’adresse IP identifie la connexion internet utilisée. Avec ces informations en plus, elle permet de rattacher un pseudo Discord à une commune.
Par ailleurs, environ 1 million d’adresses e-mail ont été copiées. La plupart viennent des comptes de Doogle, un autre service de l’entreprise. Les autres appartiennent à des gestionnaires de serveurs, à des clients et à des annonceurs. Au total, le pirate a copié environ 12 gigaoctets de données en 25 minutes.
Un vieux serveur jamais éteint a servi de porte d’entrée
Le pirate est entré par un ancien serveur hébergé chez OVH. Double Counter ne s’en servait plus, mais ne l’avait jamais éteint. Ce serveur faisait encore tourner Metabase, un outil d’analyse de données accessible depuis internet. Une faille dans Metabase a permis au pirate de se faire passer pour un administrateur. Sur la machine se trouvaient deux accès au cloud de l’entreprise, dont une clé avec des droits d’administrateur.
Le pirate est ensuite resté 5 h 51 dans l’infrastructure. Il a récupéré le token du bot, c’est-à-dire la clé qui lui permet de se connecter à Discord. Il s’en est servi pour publier des invitations vers son propre serveur dans une cinquantaine de grandes communautés. Les messages apparaissaient comme envoyés par Double Counter. Quand l’équipe a changé le token, il a lu le nouveau en deux minutes.
Le pirate a aussi trouvé la clé de paiement d’Atis, un autre produit de Tellter. Il a passé 7 316 dollars (environ 6 500 euros) de débits frauduleux sur une carte de l’entreprise. Deux clients ont aussi été débités de 3 et 15 dollars (environ 3 et 13 euros). Ils ont depuis été remboursés.
Une partie des données circule déjà
Le chiffre de 28 millions de comptes est une estimation prudente. La table des membres vérifiés compte environ 21,7 millions de lignes. Elle était en train d’être copiée quand l’équipe a coupé l’accès du pirate. Double Counter estime qu’environ 20 % de cette table est sortie. Une autre table, celle qui sert à détecter les doubles comptes (environ 5,4 millions de lignes avec adresse IP), a en revanche été copiée en entier. Comme l’entreprise ne sait pas quelles lignes ont été copiées, elle considère que toute la table est exposée. D’après Tellter, une autre base de 58 millions d’utilisateurs, stockée à part, n’a pas été touchée.
Une partie des données copiées a déjà été publiée. Ce mercredi 7 octobre, Have I Been Pwned, un service qui recense les fuites de données, a ajouté à sa base un fichier publié en ligne. Il contient 275 000 adresses e-mail uniques et pseudos Discord. Pour quelques abonnés payants, il contient aussi le nom, le pays et le code postal. Tellter a signalé l’incident à la CNIL ce lundi 5 octobre. L’entreprise annonce aussi le dépôt d’une plainte pénale et des poursuites en France et aux États-Unis.
Double Counter rejoint une liste déjà longue cet automne. LDLC a subi sa troisième fuite de données depuis 2024. Chez Carrefour, des données clients ont fuité à cause d’un prestataire. La plateforme de facturation VosFactures a aussi été piratée.
Ailleurs, un pirate prétend vendre les dossiers de 16,2 millions de Français, qu’il dit avoir pris à Alaxione. Ce mardi 6 octobre, l’application ASOS a envoyé à ses utilisateurs une notification « ASOS HACKED ».
Si vous êtes membre d’un serveur, Double Counter dit que vous n’avez rien à changer sur votre compte Discord, car le bot ne reçoit jamais votre mot de passe. Vérifiez quand même votre adresse e-mail sur Have I Been Pwned. Méfiez-vous aussi de tout message qui se réclame de Double Counter, Doogle ou Atis : l’entreprise dit qu’elle ne demande jamais de mot de passe, de token ou de paiement par e-mail ou par message privé.
Envie de retrouver les meilleurs articles de Frandroid sur Google News ? Vous pouvez suivre Frandroid sur Google News en un clic.
Pour nous soutenir gratuitement, dites simplement à Google d’ajouter Frandroid à vos sources préférées en cliquant ici.

Ce contenu est bloqué car vous n'avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Disqus.
Pour pouvoir le visualiser, vous devez accepter l'usage étant opéré par Disqus avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l'amélioration des produits d'Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l'audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et .
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.