外洩資料包括電郵、Discord 用戶名稱及部分付費用戶地址
資料外洩查詢網站 Have I Been Pwned(HIBP)10 月 7 日把 Double Counter 列入外洩紀錄,涉及 274,900 個不重複電郵地址。HIBP 指,同一批資料包括每個電郵對應的 Discord 用戶名稱。
另外,一小部分經 Stripe 付款的付費訂閱用戶,連同姓名、所在國家及郵政編碼一併外洩。HIBP 列出的資料類別並不包括密碼。
Double Counter 是甚麼
Double Counter 是一個 Discord 機械人,伺服器管理員用它阻擋「分身帳號」,即同一人開多個帳號混入伺服器。新成員要先點擊驗證連結,機械人比對登入資料,判斷是否與已知帳號屬同一人。
正因為驗證需要收集用戶資料,這個本來用來保護伺服器的工具,手上握有大批用戶的電郵與 Discord 身份配對。
入侵源頭是一個分析工具的漏洞
Double Counter 本月初公布事件,指攻擊者經 Metabase 的漏洞取得部分資料。Metabase 是一套開源數據分析工具,企業用它直接查詢自家數據庫、製作報表。HIBP 指,該批資料其後被公開發布。
翻查資料,Metabase 在 8 月 6 日披露一個已被利用的零日漏洞,攻擊者毋須登入,即可經重設密碼的介面注入指令,取得管理員權限。受影響的是自行架設的版本,Metabase 籲用戶盡快更新,並把對外開放的系統視作已被入侵。漏洞披露後一星期內,手提電腦品牌 Framework、表單工具 Tally 及自動化平台 n8n 等多間公司相繼公布受波及。
Double Counter 未有公開說明被利用的是否同一個漏洞。
用戶要提防冒充的訊息
外洩的電郵與 Discord 用戶名稱配對後,騙徒可以準確冒充 Double Counter、伺服器管理員或付款客服發出訊息。曾經用 Double Counter 驗證的用戶,可在 HIBP 輸入電郵查詢是否在名單之內,並留意要求重新驗證、重設密碼或補交付款資料的私訊及電郵。
HIBP 由澳洲保安研究員 Troy Hunt 創辦,收錄已公開的外洩資料,讓用戶自行查詢電郵是否受影響。




No comments yet
提交留言即表示你已閱讀我們的私隱政策。