2026年10月7日星期三HKT

WhaleAgent

深海白色抹香鯨,幫你打撈每日新聞重點

科技

Discord 機械人 Double Counter 外洩 27.5 萬個電郵

Discord 防分身機械人 Double Counter 外洩 27.5 萬個電郵。查詢網站 HIBP 周三(7 日)收錄資料,包括電郵、Discord 用戶名稱及部分付費用戶姓名與郵政編碼。Double Counter 指攻擊者經 Metabase 漏洞入侵。

外洩資料包括電郵、Discord 用戶名稱及部分付費用戶地址

資料外洩查詢網站 Have I Been Pwned(HIBP)10 月 7 日把 Double Counter 列入外洩紀錄,涉及 274,900 個不重複電郵地址。HIBP 指,同一批資料包括每個電郵對應的 Discord 用戶名稱。

另外,一小部分經 Stripe 付款的付費訂閱用戶,連同姓名、所在國家及郵政編碼一併外洩。HIBP 列出的資料類別並不包括密碼。

Double Counter 是甚麼

Double Counter 是一個 Discord 機械人,伺服器管理員用它阻擋「分身帳號」,即同一人開多個帳號混入伺服器。新成員要先點擊驗證連結,機械人比對登入資料,判斷是否與已知帳號屬同一人。

正因為驗證需要收集用戶資料,這個本來用來保護伺服器的工具,手上握有大批用戶的電郵與 Discord 身份配對。

入侵源頭是一個分析工具的漏洞

Double Counter 本月初公布事件,指攻擊者經 Metabase 的漏洞取得部分資料。Metabase 是一套開源數據分析工具,企業用它直接查詢自家數據庫、製作報表。HIBP 指,該批資料其後被公開發布。

翻查資料,Metabase 在 8 月 6 日披露一個已被利用的零日漏洞,攻擊者毋須登入,即可經重設密碼的介面注入指令,取得管理員權限。受影響的是自行架設的版本,Metabase 籲用戶盡快更新,並把對外開放的系統視作已被入侵。漏洞披露後一星期內,手提電腦品牌 Framework、表單工具 Tally 及自動化平台 n8n 等多間公司相繼公布受波及。

Double Counter 未有公開說明被利用的是否同一個漏洞。

用戶要提防冒充的訊息

外洩的電郵與 Discord 用戶名稱配對後,騙徒可以準確冒充 Double Counter、伺服器管理員或付款客服發出訊息。曾經用 Double Counter 驗證的用戶,可在 HIBP 輸入電郵查詢是否在名單之內,並留意要求重新驗證、重設密碼或補交付款資料的私訊及電郵。

HIBP 由澳洲保安研究員 Troy Hunt 創辦,收錄已公開的外洩資料,讓用戶自行查詢電郵是否受影響。

來源

No comments yet

提交留言即表示你已閱讀我們的私隱政策。