Double Counter, el bot de seguridad de Discord usado por más de 600.000 comunidades, sufrió una brecha de datos dirigida el 4 de octubre de 2026 que expuso datos de unos 28 millones de cuentas de Discord y 1 millón de correos. Operado por Tellter SAS, el servicio anti-alt y de bloqueo de VPN confirmó que el ataque comenzó por una vulnerabilidad en una herramienta Metabase retirada y terminó con el secuestro del token del bot, spam en unas 50 servidores grandes y 7.316 dólares en fraude de pago.
¿Qué es Double Counter y por qué importa?
Double Counter es un bot de protección de servidores de Discord que bloquea cuentas alt, raids, VPN, proxies y Tor. Desde 2020 ha verificado usuarios en más de 618.000 servidores, una escala que hace el incidente relevante para la seguridad de servidores de Discord y para millones de miembros que nunca se registraron directamente.
Cómo se desarrolló el ataque
Según el informe oficial, el atacante sondeó el 3 de octubre un servidor OVH heredado desde direcciones VPN rotativas. A las 00:47 del 4 de octubre inició sesión explotando una vulnerabilidad en una instancia de Metabase accesible públicamente que seguía activa en ese servidor retirado, un patrón habitual en fallos de buenas prácticas de seguridad en la nube con infraestructura olvidada.
Del servidor heredado al control en la nube
Allí encontró una clave de cuenta de servicio administradora y una sesión de línea de comandos guardada. Usó la clave a las 12:03 para añadir una clave SSH, exportar una base de datos a un bucket (nunca descargado) y abrir un shell en un contenedor del bot a las 12:26 para robar el token de Discord.
Secuestro del bot y exfiltración
Con el token se concedió Administrador en el servidor de soporte y, desde las 13:30, publicó enlaces a su propio servidor en unos 50 servidores grandes. Cuando el personal rotó el token, leyó el reemplazo en dos minutos, borró copias de seguridad, cambió la contraseña de la base de datos y copió unos 12 GB de tablas antes del cierre de sesión a las 15:34. El servicio volvió a funcionar a las 19:19 UTC.
¿Qué datos se expusieron?
La empresa trata los datos copiados parcialmente como totalmente expuestos:
- 28 millones de IDs y nombres de usuario de Discord
- 27 millones de direcciones IP con país, región, ciudad, código postal e ISP
- 25 millones de hashes unidireccionales de user-agent para detección de alts
- 1 millón de correos (275.000 únicos tras deduplicación, según Have I Been Pwned)
- Algunos registros de suscriptores de Stripe con nombres, países y códigos postales
No se expusieron contraseñas de Discord, números de tarjeta ni datos completos de facturación. La base en almacenamiento en frío, con unos 58 millones de usuarios, quedó intacta. El atacante usó además una clave de Stripe robada para 7.316 dólares en cargos de prueba contra la tarjeta de Tellter y dos cargos a clientes (3 y 15 dólares), ambos reembolsados.
¿Qué deben hacer los afectados?
Double Counter notificó a la CNIL francesa y emprende acciones legales en Francia y Estados Unidos. «Cortamos su acceso, no hallamos persistencia, reemplazamos las credenciales y restauramos el servicio a las 19:19. Pedimos sinceras disculpas a todos los afectados», dijo la empresa.
Administradores de servidores
Eliminen los mensajes de Double Counter enviados entre las 12:00 y las 16:30 UTC del 4 de octubre que inviten a otro servidor y revisen los registros de auditoría.
Miembros de Discord
Comprueben su correo en Have I Been Pwned, activen la autenticación de dos factores, no se unan a servidores promocionados en mensajes inesperados del bot y estén alerta ante estafas de phishing en Discord.
Preguntas frecuentes
¿Fue hackeado Discord?
No. Double Counter es un bot de terceros; los sistemas de Discord no fueron vulnerados.
¿Se filtraron contraseñas?
No se expusieron contraseñas ni números de tarjeta completos, porque Double Counter nunca los recibe.
¿Cuántos correos se expusieron?
Unos 1 millón estaban en la base copiada; Have I Been Pwned identifica 275.000 únicos.
¿Es seguro ahora?
Sí, se restauró a las 19:19 UTC del 4 de octubre con credenciales rotadas y monitoreo continuo.
Follow Discussion