Un attacco a Double Counter, il bot di Discord che, secondo Dexerto, gira in oltre 600.000 comunità, usato per tenere fuori gli account secondari, ha portato alla copia di circa un milione di indirizzi email e di dati collegati a circa 28 milioni di utenti. L’intrusione è del 4 ottobre 2026 e riguarda i sistemi di Tellter, la società francese che gestisce il bot, non quelli di Discord. Lo ha ricostruito Digital Citizen a partire dal rapporto pubblicato da Tellter il 5 ottobre.
Cosa è stato copiato e quanto
Double Counter registra l’indirizzo IP (il numero che identifica una connessione a internet) di chi verifica l’accesso a un server, per riconoscere chi rientra con un secondo account. Secondo Tellter, l’attaccante ha copiato circa 12 GB (gigabyte) di dati dai database fra le 15:09 e le 15:34 UTC (il tempo universale coordinato, senza fuso orario) del 4 ottobre. Le cifre riportate sono queste:
Circa 28 milioni di identificativi e nomi utente Discord. Circa 27 milioni di record con indirizzo IP e posizione approssimativa, fino a città, codice postale e fornitore di connessione. Circa 25 milioni di hash dello user-agent del browser, cioè impronte non reversibili dei dati del programma di navigazione. Circa un milione di indirizzi email dopo l’eliminazione dei duplicati. Di questi circa 840.000 sono legati a Doogle, un altro servizio di Tellter, e circa 240.000 appartengono a utenti della dashboard, gestori di server, clienti e contatti pubblicitari.
Tellter dice che le password di Discord non erano nel database, perché il bot non le riceve mai, e che i numeri delle carte non sono stati esposti, perché li custodisce il fornitore dei pagamenti. Un database separato di archivio, con circa 58 milioni di utenti, e l’archivio dei dati comportamentali non sono stati raggiunti.
Come è avvenuta l’intrusione
Sul punto d’ingresso i resoconti divergono. Secondo Dexerto, un vecchio server non più usato ma mai spento eseguiva uno strumento con una falla nota. Conteneva anche chiavi di accesso ai sistemi attivi, e da lì l’attaccante ha ottenuto l’accesso al bot e la password nuova due minuti dopo che il personale l’aveva cambiata. Have I Been Pwned, il servizio che raccoglie le violazioni di dati, indica invece una vulnerabilità in Metabase, uno strumento di analisi dei dati, mentre secondo Digital Citizen Tellter ha parlato di uno strumento di analisi senza indicare né la falla (nessun identificativo CVE) né la versione. Sulla durata il rapporto parla di circa 5 ore e 51 minuti dentro l’infrastruttura, mentre Dexerto riferisce che i 12 GB sono usciti in 25 minuti: le due cifre misurano cose diverse, la presenza e la copia.
Alle 12:26 UTC l’attaccante aveva letto il token (la chiave di accesso) del bot da un contenitore in esecuzione, e con quello ha pubblicato inviti al proprio server in circa 50 grandi comunità Discord, in messaggi che sembravano inviati da Double Counter. Tellter ha cambiato il token e dice di aver cancellato i messaggi. Dexerto aggiunge che una chiave di pagamento di un altro prodotto della società, Atis, è stata usata per addebiti per 7.316 dollari su una carta aziendale, e che due clienti hanno ricevuto piccoli addebiti poi rimborsati.
Il conto delle email: 275.000 o un milione
Have I Been Pwned ha aggiunto la violazione il 7 ottobre e conta circa 274.900 indirizzi email, quelli finiti in un archivio pubblicato online. Il dato non coincide con il milione indicato da Tellter, che è il numero delle email copiate. Il sito segnala anche che per alcuni abbonati, con acquisti passati da Stripe, i record contenevano nome, paese e codice postale. Anche PC Guide riporta la cifra di 275.000 e non cita il milione, mentre Massively Overpowered riporta cifre sull’attacco, in parte diverse da quelle di Tellter.
Tellter sostiene inoltre che l’attaccante ha ottenuto solo parte dei record con indirizzo IP, ma non sapendo quali, li considera tutti esposti.
La posizione di Discord e i consigli
Discord ha dichiarato a Dexerto, il 7 ottobre, di essere a conoscenza di un incidente di sicurezza che riguarda Double Counter, un’app di terze parti, e che non si è trattato di una violazione di Discord. Ha disattivato le nuove installazioni del bot mentre indaga, senza dire quando riprenderanno né se quelle esistenti siano interessate.
Tellter consiglia agli amministratori dei server di cancellare i messaggi di Double Counter del 4 ottobre fra le 12:00 e le 16:30 UTC che invitano ad altri server o siti, e di controllare il registro delle azioni del bot nello stesso intervallo. Agli iscritti dice che non serve cambiare nulla sull’account Discord. Chi pensa che la propria email sia fra quelle esposte deve diffidare dei messaggi di phishing, perché la società afferma di non chiedere mai password, token o pagamenti via email o messaggio privato. Revocare il bot si può fare da Impostazioni utente, alla voce App autorizzate, ma Tellter non lo considera urgente.
Non è il primo caso che riguarda i dati degli utenti Discord: ne avevamo scritto per la verifica dell’età, dove si ricordava la violazione del settembre 2025 di un fornitore esterno che aveva esposto documenti d’identità.
Cosa non si sa
Tellter non ha identificato l’attaccante né indicato la falla sfruttata o la versione dello strumento di analisi, e ha detto che aggiornerà il rapporto a indagine conclusa. Ha avvisato il garante francese per la protezione dei dati il 5 ottobre, e secondo Dexerto sta presentando una denuncia penale. Non è chiaro se l’archivio pubblicato sia l’intero insieme copiato o una parte, quando Discord riattiverà le installazioni e se verranno pubblicati altri dati.


