- Le bot Double Counter est piraté le 4 octobre, avec 12 Go de données copiées.
- Pseudos, adresses IP et localisations de millions de comptes Discord sont exposés.
- Aucun mot de passe n'a fuité, mais gare aux faux messages envoyés au nom du bot.
Dimanche 4 octobre, en début d'après-midi, des messages étranges apparaissent dans une cinquantaine de grandes communautés Discord. Ils semblent venir de Double Counter, le bot chargé de filtrer les nouveaux arrivants, et invitent les membres à rejoindre un serveur inconnu. Ce n'est pas un bug. Le bot vient d'être piraté.
Le lendemain, son éditeur publie un rapport d'incident détaillé. Le bilan est lourd : environ 28 millions de comptes Discord sont concernés. Pour la plupart, la base contenait aussi une adresse IP et une localisation approximative. Une partie des données circule déjà en ligne.
Que s'est-il passé chez Double Counter ?
Double Counter est un outil très répandu chez les administrateurs de serveurs Discord. Il vérifie chaque nouveau membre pour repérer les doubles comptes, souvent créés pour contourner un bannissement. Le bot revendique plus de 600 000 serveurs et appartient à Tellter, une société parisienne qui édite aussi le service de recherche de comptes Doogle.
Un serveur oublié comme porte d'entrée
Le pirate n'a pas forcé la porte principale. Il est entré par un vieux serveur hébergé chez OVH, vestige d'une ancienne installation que l'entreprise n'utilisait plus mais n'avait jamais éteint. Ce serveur faisait encore tourner Metabase, un outil d'analyse de données accessible depuis Internet.
De là, l'attaquant a récupéré des identifiants donnant accès à l'infrastructure cloud de Double Counter. Il a pu copier environ 12 Go d'une base de données avant que son accès ne soit coupé. Un classique de la cybersécurité : la faille vient souvent de la machine qu'on a oubliée.

Le bot détourné pendant plusieurs heures
L'attaquant a aussi mis la main sur le jeton du bot, la clé qui lui permet d'agir sur Discord. Il s'en est servi pour publier ses invitations dans une cinquantaine de grands serveurs, sous l'identité de Double Counter. Les modérateurs n'y ont vu que du feu.
Double Counter a fini par couper volontairement son service, avant de le rétablir le soir même. L'entreprise affirme avoir audité ses projets cloud sans trouver de porte dérobée. Discord lui-même n'a pas été piraté : c'est l'infrastructure du bot qui a cédé.
Ce que contient la fuite
Pour repérer les doubles comptes, Double Counter conservait beaucoup d'informations. C'est précisément ce qui rend la fuite sensible. Prises une à une, ces données semblent anodines. Croisées entre elles, elles permettent de relier un pseudo à une personne bien réelle.
Pseudos, adresses IP et communes
Selon le rapport de l'entreprise, environ 28 millions d'identifiants et de pseudos Discord sont considérés comme exposés. C'est la partie la plus massive, mais pas la plus sensible. Pour 27 millions d'entre eux, la base contenait aussi une adresse IP et une localisation approximative. De quoi rattacher un pseudo à une commune. S'y ajoutent près d'un million d'adresses e-mail, venues pour l'essentiel du service Doogle.
Une partie a déjà été publiée. Le site Have I Been Pwned, qui recense les fuites de données, a intégré le 7 octobre près de 275 000 adresses e-mail uniques issues de ce fichier. Double Counter estime qu'environ un cinquième de la table la plus sensible est sorti.
Pas de mot de passe ni de carte bancaire
Bonne nouvelle, tout de même. Les mots de passe Discord ne figuraient pas dans la base, puisque le bot ne les reçoit jamais lors de la vérification. Les numéros de carte bancaire des abonnés sont conservés par le prestataire de paiement, et l'entreprise n'a constaté aucun débit suspect.
Comment se protéger si vous utilisez Discord ?
Si vous avez rejoint un serveur protégé par Double Counter, vos informations figurent peut-être dans le fichier. Inutile de paniquer pour autant. Quelques réflexes simples suffisent à limiter les risques, surtout face aux arnaques qui suivent toujours ce genre de fuite.
Vérifier si son adresse circule
Le premier geste consiste à saisir son adresse e-mail sur le site Have I Been Pwned. Il indique gratuitement si elle apparaît dans cette fuite ou dans une autre. Si c'est le cas, rien ne vous oblige à changer votre mot de passe Discord, mais activer la double authentification reste une bonne précaution.
Pensez aussi aux plus jeunes. Discord est très utilisé par les adolescents, et une adresse IP associée à une commune n'est pas une information à laisser traîner. Un échange en famille sur ce qu'on partage en ligne vaut parfois mieux qu'un long discours.
Se méfier des faux messages
Avec des pseudos et des adresses électroniques en main, les escrocs peuvent monter des arnaques très crédibles. Méfiez-vous de tout e-mail ou message privé qui se réclame de Double Counter, de Doogle ou d'Atis, un autre service de l'éditeur. L'entreprise rappelle qu'elle ne demande jamais de mot de passe, de jeton ni de paiement par ce biais.
Au moindre doute, ne cliquez pas. Rendez-vous directement sur le site officiel du service concerné, et signalez le message suspect aux modérateurs de votre serveur.