Violação de dados Double Counter: 28M IDs expostos

Violação de dados do Double Counter expôs 28M IDs do Discord, 27M IPs e 275 mil e-mails via falha no Metabase em 4 out 2026. Fraude de $7.316. Aja agora.

Violação de dados Double Counter: 28M IDs expostos
Partilhar
Partilhar este artigo Escolha uma rede ou aplicação no seu dispositivo.
E-mail

Edicao: PT

O Double Counter, bot de segurança do Discord usado por mais de 600.000 comunidades, sofreu uma violação de dados direcionada em 4 de outubro de 2026 que expôs dados pessoais ligados a cerca de 28 milhões de contas do Discord e 1 milhão de endereços de e-mail. Operado pela Tellter SAS, o serviço anti-alt e de bloqueio de VPN confirmou que o ataque começou numa vulnerabilidade de uma ferramenta Metabase desativada e terminou com o atacante a sequestrar o token do bot, a enviar spam em cerca de 50 grandes servidores e a cometer 7.316 dólares em fraude de pagamento.

O que é o Double Counter e por que esta violação importa?

O Double Counter é um bot popular de proteção de servidores do Discord que bloqueia contas alternativas, raids, VPNs, proxies e tráfego Tor. Desde 2020 verificou utilizadores em mais de 618.000 servidores através de sinais de dispositivo, navegador, rede e comportamento. Essa escala torna o incidente relevante para a segurança de servidores Discord e para milhões de membros que nunca se registaram diretamente.

Como o ataque se desenrolou

Segundo o relatório oficial de incidente, o atacante sondou primeiro um servidor OVH legado em 3 de outubro, a partir de endereços VPN rotativos. Às 00:47 de 4 de outubro, entrou explorando uma vulnerabilidade numa instância Metabase acessível publicamente que ainda corria nesse servidor desativado. O caso reflete um padrão mais amplo de falhas nas melhores práticas de segurança na nuvem envolvendo infraestrutura esquecida.

Do servidor legado ao controlo da nuvem

No servidor encontrou duas credenciais de nuvem: uma chave de conta de serviço de administrador e uma sessão de linha de comandos guardada. Usou a chave às 12:03 para adicionar uma chave SSH, exportar uma base de dados para um bucket (nunca descarregado) e abrir uma shell num contentor do bot às 12:26 para roubar o token do Discord.

Sequestro do bot e exfiltração de dados

Com o token, o atacante concedeu-se permissões de Administrador no servidor de suporte, desbaniu a própria conta e, a partir das 13:30, publicou ligações para o seu servidor em cerca de 50 grandes servidores. Quando a equipa rodou o token, o atacante leu o substituto em dois minutos, apagou backups, alterou a palavra-passe da base de dados e copiou cerca de 12 GB de tabelas antes de a sessão ser terminada às 15:34. O serviço foi restaurado às 19:19 UTC com novas credenciais.

Que dados foram expostos?

A violação afetou vários conjuntos de dados sobrepostos. A empresa trata dados parcialmente copiados como totalmente expostos:

  • 28 milhões de IDs e nomes de utilizador do Discord
  • 27 milhões de endereços IP com país, região, cidade, código postal e ISP
  • 25 milhões de hashes unidirecionais de user-agent usados na deteção de contas alt
  • 1 milhão de endereços de e-mail (cerca de 275.000 únicos após deduplicação, segundo o Have I Been Pwned)
  • Poucos registos de subscritores pagos via Stripe, com nomes, países e códigos postais

Não foram expostas palavras-passe do Discord, números de cartão armazenados nem dados de faturação completos. A base de dados separada de armazenamento frio, com cerca de 58 milhões de utilizadores, não foi afetada. O atacante usou ainda uma chave Stripe roubada para 7.316 dólares em cobranças de teste e duas pequenas cobranças a clientes (3 e 15 dólares), ambas reembolsadas.

O que devem fazer os utilizadores afetados?

O Double Counter notificou a autoridade francesa de proteção de dados (CNIL) e está a avançar judicialmente em França e nos Estados Unidos. “Cortámos o seu acesso, não encontrámos persistência, substituímos as credenciais expostas e restaurámos o serviço às 19:19. Pedimos sinceras desculpas a todos os afetados”, afirmou a empresa.

Administradores de servidores

Eliminem qualquer mensagem do Double Counter enviada entre as 12:00 e as 16:30 UTC de 4 de outubro a convidar utilizadores para outro servidor e revejam os registos de auditoria à procura de ações inesperadas do bot.

Membros do Discord

Verifiquem o vosso e-mail no Have I Been Pwned, ativem a autenticação de dois fatores, evitem entrar em servidores anunciados em mensagens inesperadas do bot e mantenham-se alerta para golpes de phishing no Discord.

FAQ: Violação de dados do Double Counter

O Discord foi hackeado?

Não. O Double Counter é um bot de terceiros; os sistemas do Discord não foram comprometidos.

Houve fuga de palavras-passe?

Não foram expostas palavras-passe do Discord nem números completos de cartão, porque o Double Counter nunca os recebe.

Quantos e-mails foram expostos?

Cerca de 1 milhão de endereços estavam na base copiada; o Have I Been Pwned identifica 275.000 únicos após deduplicação.

O serviço está seguro agora?

Sim, foi restaurado às 19:19 UTC de 4 de outubro com credenciais rodadas e monitorização contínua.

Estreitamente relacionado