Tellter SAS(フランス)「Discord のサブアカウント対策・認証Bot「Double Counter」、同社の別サービス「Doogle」」の情報漏えい
フランスの事業者Tellter SASが運営するDiscord認証Bot「Double Counter」などで、引退サーバー上の分析ツールの脆弱性を突かれ、Discordユーザー情報約2,800万アカウントやメールアドレス約100万件などが漏えいした。
引退させたサーバー上の分析ツールの脆弱性からクラウド環境や決済鍵へ侵入が広がった。使わなくなったサーバーの完全停止と、シークレットの保管分離が対策になる。
公表された内容
- 規模
- Discord ID・ユーザー名 約2,800万アカウント、メールアドレス 約100万件など
- 情報
- Discord のユーザーID・ユーザー名、IPアドレスと位置情報、ユーザーエージェントのハッシュ、メールアドレス
- 含まれない
- Discord のパスワード(もともと受け取っていない)、カード番号(決済事業者が保管)、約5,800万ユーザー分のコールドストレージのデータベース、行動に基づく識別情報(behavioral fingerprint)のデータベース
- 原因
- 引退させたサーバー上で稼働しインターネットから到達できた自前の分析ツール(Metabase)の脆弱性が入口となった。10月3日04:37(UTC)に探索が始まり、10月4日00:47(UTC)に攻撃者が古いサーバーに侵入。そこに置かれていたクラウドの認証情報を使ってクラウド環境に侵入した(10月4日12:03〜17:54 UTC、封じ込めに合わせて手口を変更)。攻撃者はDiscord Botのトークンを取得し、約50の大規模サーバーに正規メッセージを装って攻撃者のDiscordサーバーへの招待を投稿。データベースの1つから約12GBをコピーした(15:09〜15:34 UTC)。またクラウド内の秘密情報にあった別製品「Atis」のStripe決済鍵により、10月4日17:11〜17:12(UTC)に段階的なテスト課金を含む計7,316ドルの不正な課金が行われ、その製品の顧客2人にも3ドルと15ドルが課金された(2件は全額返金済み)。Double CounterとDoogleの決済アカウントに不正課金はない。10月4日19:19(UTC)に新認証情報でサービスを復旧し、認証情報の無効化、セッション失効、DBのプライベート網移行、全シークレット入れ替え、14プロジェクト点検、監視強化を実施し、フランスのデータ保護機関CNILに届け出た。
経緯
- 2026.10.03 04:37(UTC)攻撃者による探索が開始される
- 2026.10.04 00:47(UTC)引退させたサーバー上の分析ツール(Metabase)の脆弱性から攻撃者が侵入
- 2026.10.04 12:03(UTC)サーバー内の認証情報を使ってクラウド環境へ侵入(〜17:54 UTC)。Botトークンを取得し約50の大規模サーバーへ攻撃者のサーバー招待を不正投稿
- 2026.10.04 15:09(UTC)データベースの1つから約12GBのデータがコピーされる(〜15:34 UTC)
- 2026.10.04 17:11(UTC)別製品「Atis」のStripe決済鍵が悪用され、計7,316ドルの不正な課金が発生(〜17:12 UTC)
- 2026.10.04 19:19(UTC)新しい認証情報でサービスを復旧。セッション失効、全シークレットの入れ替え等を実施
- 2026.10.05インシデント番号 INC-2026-10-04 として公式発表。フランスのデータ保護機関CNILへ届出
- 2026.10.07Have I Been Pwnedが公開データに含まれる274,900件の重複のないメールアドレスとDiscordユーザー名を登録
何が起きたのか
フランスの事業者であるTellter SASが提供するDiscordのサブアカウント対策・認証Bot「Double Counter」および同社の別サービス「Doogle」において、不正アクセスが発生した。
侵入の入口となったのは、引退させたサーバー上でまだ稼働しており、インターネットから到達できた自前の分析ツール(Metabase)の脆弱性だった。
2026年10月3日04:37(UTC)に探索が始まり、10月4日00:47(UTC)に攻撃者がその古いサーバーに侵入した。
攻撃者はサーバー内に置かれていたクラウドの認証情報を使って、10月4日12:03〜17:54(UTC)にかけてクラウド環境に侵入した。同社の封じ込めに合わせて手口を変えていたとされる。
攻撃者はDiscord Botのトークンを取得し、約50の大規模サーバーに、Double Counterの正規メッセージに見える形で攻撃者のDiscordサーバーへの招待を投稿した。
さらに10月4日15:09〜15:34(UTC)にかけて、データベースの1つから約12GBのデータがコピーされた。
また、クラウド環境で閲覧できた秘密情報の中に、同社の別製品「Atis」の決済(Stripe)の鍵が含まれていた。
10月4日17:11〜17:12(UTC)にそのアカウントで、1ドル、10ドル、100ドル、1,000ドルと段階的に引き上げたテスト課金を含む計7,316ドルの不正な課金が行われた。
これとは別に、当該製品の顧客2人にも3ドルと15ドルが課金され、いずれも全額返金された。Double CounterとDoogleのサブスクリプションを扱う決済アカウントには不正な課金はない。
同社は10月4日19:19(UTC)に新しい認証情報でサービスを復旧させた。
盗まれた認証情報の無効化・削除、セッションの失効、データベースのプライベートネットワークへの移行、全シークレットの入れ替え、14のクラウドプロジェクトの点検(潜伏の痕跡なし)、ログと監視の強化を実施し、フランスのデータ保護機関CNILに届け出た。
公表された漏えい規模として、DiscordのユーザーID・ユーザー名約2,800万アカウント、IPアドレスと位置情報約2,700万アカウントについて、一部がコピーされ漏えいしたものとして扱われている。
ユーザーエージェント(ブラウザ識別情報)のハッシュ約2,500万アカウント分、および重複を除くメールアドレス約100万件はすべてコピーされた。
メールアドレスの内訳は、Doogleのアカウント約84万件、Double Counterのダッシュボード・サーバー管理者・顧客・広告主の連絡先約24万件となっている。
VPN検知のログ約1,500万件は、アクセスされたがコピーはされていない。
Discordのパスワード(もともと受け取っていない)、クレジットカード番号(決済事業者が保管)、約5,800万ユーザー分のコールドストレージのデータベース、行動に基づく識別情報(behavioral fingerprint)のデータベースは含まれないとされている。
補足として、データ侵害検索サイト「Have I Been Pwned」は10月7日、公開されたデータに含まれる274,900件の重複のないメールアドレスとDiscordユーザー名を登録した。
同社は公式発表で利用者への案内を行っている。サーバー管理者は、10月4日12:00〜16:30(UTC)にDouble Counterが投稿した不審なメッセージを削除し、監査ログを確認するよう求められている。
サーバーの一般メンバーはアカウントの変更は不要だが、予期しないサーバー招待には乗らないよう注意し、該当時間帯に認証に失敗した人は認証をやり直すよう案内されている。
顧客はメールアドレスが漏れていればフィッシング詐欺に注意が必要だが、支払い面での対応は不要とされている。問い合わせはメールまたはDiscordの `/privacy` コマンドで受け付けている。
この手口はどう防ぐか
公表された手口に対して、一般に効果のある対策をセキュリティの観点で整理したものです。この組織が実際にどの対策を取っていたかを示すものではありません。
入らせない
引退させたサーバーの完全停止と、管理ツールの外部露出遮断
使わなくなったサーバーや移行済みのシステムは、電源停止やネットワーク切断を徹底して放置しない。分析ツールなどの管理系ツールをインターネットに直接公開せず、アクセス制限や脆弱性修正を迅速に適用する。
早く気づく
大量データの持ち出しや決済APIの異常挙動を監視・検知する
短時間での大量データコピーや、テスト課金のように段階的に金額を引き上げる決済APIの不審なリクエストを常時監視し、異常を検知した時点で自動的に遮断・アラートを出す仕組みを整える。
入られても被害を小さくする
認証情報・シークレットの保管分離と、DBの非公開ネットワーク配置
単一サーバー内にクラウド全体の認証情報や別製品の決済鍵(APIキー)を置かない。権限を最小限に絞り、データベースはインターネットから直接到達できないプライベートネットワークに配置して侵害時の影響を抑える。
利用者として、渡す情報を減らす
DiscordでBotの認証(アプリ連携)をすると、Discord IDだけでなく、IPアドレス・位置情報・ブラウザの情報がBotの運営者にも渡る。
メールアドレスを渡す連携では、ふだん使いのメインアドレスではなく、サービスごとに分けた専用アドレスを使う。
アドレスを使い分けておけば、万が一漏えいしても、本命のアドレスに詐欺メールが届くのを防げる。
使わなくなったサーバーのBot連携は、Discordの設定にある「承認済みアプリ」から外して、預けっぱなしにしない。
漏えいしたメールアドレス宛てに、DiscordやDouble Counterを名乗る不審なメールが届いても、リンクを開かない。確認の際は公式サイトやアプリから直接アクセスする。
出典
内容は公表時点のものです。続報で変わることがあるため、最新の状況は公式発表で確認してください。