Discordのセキュリティボット「Double Counter」は、攻撃者が旧インフラに侵入し、そこからクラウド環境へ移動したことで、約2,800万アカウントに関連する情報が流出した可能性があると公表しました。
10月5日に公開されたインシデントレポート「INC-2026-10-04」によると、攻撃は2026年10月4日に発生しました。侵入者は約12GBのデータベースの内容をコピーし、ボットを乗っ取ってDiscordの招待リンクを拡散したほか、盗んだ決済キーを悪用しました。
Double Counterは、アクセス権を無効化して認証情報を入れ替えたうえで、19:19(UTC)にサービスを復旧させました。侵入の入口となったのは、すでに運用中のサービスを支えていないにもかかわらず、公開状態のまま残っていた廃止済みのOVHサーバーでした。
同社が運用するセルフホスト型のMetabase分析基盤に脆弱性があり、攻撃者は管理者セッションを偽造してホストの認証情報にアクセスできました。レポートにCVE番号や影響を受けるMetabaseのバージョンは記載されていません。調査担当者は、今回の侵害にソースコードから漏えいしたパスワードは関与していないと説明しています。
横展開には、既存の2つの認証情報が使われました。管理者権限を持つクラウドのサービスアカウントキーと、保存されていた管理者のコマンドライン セッションです。正規のIDを使ったことで、攻撃者は当初、通常の活動に紛れ込みやすくなりました。
クラウドへのアクセスは12:03(UTC)に始まりました。攻撃者はSSHキーを追加し、データベースを新規作成したストレージバケットにエクスポートしたうえで、稼働中のボットのコンテナ内でシェルを開き、Discordトークンを取得しました。最初のデータベースのエクスポートデータは、ダウンロードされていません。
盗まれたトークンにより、攻撃者は自身のアカウントにDouble Counterのサポートサーバーの管理者権限を付与し、スタッフに対するBANを取り消して、大規模なDiscordサーバー約50か所に招待リンクを投稿しました。
トークンを再発行しても、当初は問題が解消しませんでした。攻撃者がインフラへのアクセスを保持しており、新しいトークンを2分以内に取得していたためです。
その後、侵入者は自ら作成したバックアップを削除し、データベース管理者のパスワードを変更したうえで、15:09から15:34(UTC)にかけてデータベースのテーブルをコピーしました。
約2,800万件のDiscord IDとユーザー名は部分的にコピーされており、流出したものとして扱われています。約2,700万アカウント分のIPアドレスとおおまかな位置情報も、部分的にコピーされました。
さらに、約2,500万件のユーザーエージェントのハッシュと、重複を除いた約100万件のメールアドレスがコピーされました。Double Counterによると、1,500万件のVPN検知ログはコピーされていません。約5,800万ユーザー分を保管する別のコールドストレージと、行動データベースも被害を受けませんでした。
盗まれたStripeキーにより、別の決済アカウント「Atis」を通じて、会社のカードで7,316ドルの不正請求が行われました。顧客2人への合計18ドルの請求は返金されています。保存されていたカード番号とDiscordのパスワードは流出していません。
対応チームは、侵害された2つのクラウドIDを無効化し、データベースを隔離したうえで、シークレットを更新し、公開されていたWebhookを削除しました。14のクラウドプロジェクトを監査した結果、攻撃者の潜伏の痕跡は見つかりませんでした。
サーバー管理者は、ボットの操作履歴を確認し、不正な招待リンクを削除するようにしてください。メールアドレスが流出した利用者は、フィッシングに警戒する必要があります。Double Counterは、10月5日にフランスのCNIL(国家情報処理・自由委員会)へ通知したと報告しています。
1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業の負担を減らしています。 チームで試してみる
翻訳元: https://cyberpress.org/discord-security-bot-double-counter-hacked/