O Double Counter, bot de segurança do Discord usado por mais de 600.000 comunidades, sofreu uma violação de dados direcionada em 4 de outubro de 2026 que expôs dados pessoais ligados a cerca de 28 milhões de contas do Discord e 1 milhão de endereços de e-mail. Operado pela Tellter SAS, o serviço anti-alt e de bloqueio de VPN confirmou que o ataque começou numa vulnerabilidade de uma ferramenta Metabase desativada e terminou com o atacante a sequestrar o token do bot, a enviar spam em cerca de 50 grandes servidores e a cometer 7.316 dólares em fraude de pagamento.
O que é o Double Counter e por que esta violação importa?
O Double Counter é um bot popular de proteção de servidores do Discord que bloqueia contas alternativas, raids, VPNs, proxies e tráfego Tor. Desde 2020 verificou utilizadores em mais de 618.000 servidores através de sinais de dispositivo, navegador, rede e comportamento. Essa escala torna o incidente relevante para a segurança de servidores Discord e para milhões de membros que nunca se registaram diretamente.
Como o ataque se desenrolou
Segundo o relatório oficial de incidente, o atacante sondou primeiro um servidor OVH legado em 3 de outubro, a partir de endereços VPN rotativos. Às 00:47 de 4 de outubro, entrou explorando uma vulnerabilidade numa instância Metabase acessível publicamente que ainda corria nesse servidor desativado. O caso reflete um padrão mais amplo de falhas nas melhores práticas de segurança na nuvem envolvendo infraestrutura esquecida.
Do servidor legado ao controlo da nuvem
No servidor encontrou duas credenciais de nuvem: uma chave de conta de serviço de administrador e uma sessão de linha de comandos guardada. Usou a chave às 12:03 para adicionar uma chave SSH, exportar uma base de dados para um bucket (nunca descarregado) e abrir uma shell num contentor do bot às 12:26 para roubar o token do Discord.
Sequestro do bot e exfiltração de dados
Com o token, o atacante concedeu-se permissões de Administrador no servidor de suporte, desbaniu a própria conta e, a partir das 13:30, publicou ligações para o seu servidor em cerca de 50 grandes servidores. Quando a equipa rodou o token, o atacante leu o substituto em dois minutos, apagou backups, alterou a palavra-passe da base de dados e copiou cerca de 12 GB de tabelas antes de a sessão ser terminada às 15:34. O serviço foi restaurado às 19:19 UTC com novas credenciais.
Que dados foram expostos?
A violação afetou vários conjuntos de dados sobrepostos. A empresa trata dados parcialmente copiados como totalmente expostos:
- 28 milhões de IDs e nomes de utilizador do Discord
- 27 milhões de endereços IP com país, região, cidade, código postal e ISP
- 25 milhões de hashes unidirecionais de user-agent usados na deteção de contas alt
- 1 milhão de endereços de e-mail (cerca de 275.000 únicos após deduplicação, segundo o Have I Been Pwned)
- Poucos registos de subscritores pagos via Stripe, com nomes, países e códigos postais
Não foram expostas palavras-passe do Discord, números de cartão armazenados nem dados de faturação completos. A base de dados separada de armazenamento frio, com cerca de 58 milhões de utilizadores, não foi afetada. O atacante usou ainda uma chave Stripe roubada para 7.316 dólares em cobranças de teste e duas pequenas cobranças a clientes (3 e 15 dólares), ambas reembolsadas.
O que devem fazer os utilizadores afetados?
O Double Counter notificou a autoridade francesa de proteção de dados (CNIL) e está a avançar judicialmente em França e nos Estados Unidos. “Cortámos o seu acesso, não encontrámos persistência, substituímos as credenciais expostas e restaurámos o serviço às 19:19. Pedimos sinceras desculpas a todos os afetados”, afirmou a empresa.
Administradores de servidores
Eliminem qualquer mensagem do Double Counter enviada entre as 12:00 e as 16:30 UTC de 4 de outubro a convidar utilizadores para outro servidor e revejam os registos de auditoria à procura de ações inesperadas do bot.
Membros do Discord
Verifiquem o vosso e-mail no Have I Been Pwned, ativem a autenticação de dois fatores, evitem entrar em servidores anunciados em mensagens inesperadas do bot e mantenham-se alerta para golpes de phishing no Discord.
FAQ: Violação de dados do Double Counter
O Discord foi hackeado?
Não. O Double Counter é um bot de terceiros; os sistemas do Discord não foram comprometidos.
Houve fuga de palavras-passe?
Não foram expostas palavras-passe do Discord nem números completos de cartão, porque o Double Counter nunca os recebe.
Quantos e-mails foram expostos?
Cerca de 1 milhão de endereços estavam na base copiada; o Have I Been Pwned identifica 275.000 únicos após deduplicação.
O serviço está seguro agora?
Sim, foi restaurado às 19:19 UTC de 4 de outubro com credenciais rodadas e monitorização contínua.
Follow Discussion