Discordセキュリティボット「Double Counter」がハッキング被害、数百万ユーザーのデータが流出

Discordのセキュリティボット「Double Counter」を標的としたインフラへの侵害が発生し、数百万アカウントに紐づく個人情報が漏えいしました。

Cybersecurityconsulting

運営元のTellter SASが公表したインシデントレポートによると、攻撃者はクラウドの認証情報にアクセスしてボットを乗っ取り、約12GBのデータベース内容をコピーしたほか、別の決済アカウントを不正に利用しました。

攻撃者は、UTCの12時03分から17時54分までの5時間51分にわたり、クラウド環境内で活動を続けました。Double Counterは、流出した認証情報を差し替えたうえで、19時19分にサービスを復旧させました。14のクラウドプロジェクトを監査した結果、攻撃者の痕跡は残っていませんでした。

Discordセキュリティボット「Double Counter」がハッキングされる

侵入の発端は、廃止されたOVHサーバーでした。このサーバーはDouble Counterの運用ネットワークから切り離されていましたが、インターネットからアクセス可能なMetabase分析インスタンスがそのまま稼働していました。

レポートによると、最初の侵入経路はMetabaseの脆弱性です。攻撃者はこの脆弱性を悪用して管理者セッションを偽造し、基盤となるホストにアクセスしました。共通脆弱性識別子(CVE)は示されていません。

侵害されたサーバーには、クラウド管理者権限を持つサービスアカウントキーや、管理者が保存していたコマンドラインセッションなど、価値の高い認証情報が残されていました。攻撃者はこれらの正規のIDを使うことで、通常の運用に紛れて活動しました。

クラウドに侵入した攻撃者は、SSHキーを追加し、新たに作成したストレージバケットにデータベースをエクスポートしました。ただし、最初のエクスポートデータはダウンロードしていません。

UTCの12時26分、攻撃者は稼働中のボットコンテナのシェルにアクセスし、Discordトークンを抜き取りました。続いて、Double Counterのサポートサーバーで自身のアカウントに管理者権限を付与し、スタッフが科したBANを取り消したうえで、約50の大規模コミュニティを通じて自身のDiscordサーバーへの招待を拡散しました。

Double Counterによると、当初の封じ込めは失敗に終わりました。攻撃者がインフラへのアクセスを維持していたためです。防御側がボットトークンを更新しても、攻撃者は2分以内に新しいトークンを入手しました。

攻撃者はさらにデータベース管理者のパスワードを変更して正規のサービスを妨害し、対応担当者が15時34分にセッションを終了させるまで、データベース内容のコピーを続けました。サービスアカウントキーが無効化されると、攻撃者は盗んだ管理者セッションに切り替えました。

影響を受けたデータセットには、約2,800万アカウントに関連するDiscord IDとユーザー名のほか、約2,700万アカウントに関連する、大まかな位置情報付きのIPアドレス記録が含まれていました。

どちらのカテゴリも一部がコピーされており、流出したものとして扱われています。さらに運営元は、約2,500万件のユーザーエージェントのハッシュと、重複を除いた100万件のメールアドレスがコピーされたことを確認しました。

一方で運営元は、1,500万件のVPN検出ログはコピーされておらず、約5,800万ユーザーのデータを保管する別のコールドストレージと、行動データベースも無事だったと説明しています。なお、Discordのパスワードはもともと収集しておらず、保存されていた支払いカード情報も流出していません。

別製品「Atis」のStripeキーも盗まれ、会社のカードに対して合計7,316ドルの不正請求が行われました。2人の顧客にも3ドルと15ドルの請求が発生しましたが、すでに返金されています。

侵害を受けて、対応担当者は認証情報を無効化し、旧サーバーを停止しました。あわせて、データベースへの接続を制限し、公開されていたキャッシュを削除したうえで、シークレットへのアクセスログも導入しました。

管理者には、監査ログを確認し、10月4日のUTC 12時から16時30分の間に投稿された不審なボットの招待を削除するよう呼びかけています。ユーザーも、流出したメールアドレスを狙ったフィッシングの試みに警戒が必要です。Tellterは10月5日にフランスのCNIL(情報処理・自由国家委員会)へ通知しており、法的措置も進めています。

MTTRを21分短縮し、被害が出る前にサイバー脅威を阻止。ANYRUNのサンドボックスをSOCに導入。

Cybersecuritynews subscription

翻訳元: https://gbhackers.com/discord-security-bot-double-counter-hacked/

本記事は gbhackers.com の記事を翻訳・要約したものです。