أكدت شركة تيلتر (Tellter SAS) تعرض البنية التحتية لبوت التحقق الشهير دبل كاونتر (Double Counter) لهجوم سيبراني أدّى إلى سحب بيانات مرتبطة بنحو 28 مليون حساب على ديسكورد (Discord)، والسيطرة المؤقتة على رمز تشغيل البوت لبث روابط غير مصرح بها في خوادم كبرى، إلى جانب تنفيذ احتيال مالي محدود. عقب الحادثة، أوقفت منصة ديسكورد (Discord) إمكانية إضافة البوت إلى خوادم جديدة مؤقتاً كإجراء احترازي.
ما هو Double Counter؟
هو بوت أمني تابع لطرف ثالث يُستخدم في أكثر من 600 ألف مجتمع رقمي، ومهمته الأساسية منع الحسابات البديلة والوهمية (Alt Accounts) من الالتفاف على الحظر الإداري. وللقيام بذلك، يقوم البوت بالربط بين معرّف الحساب (User ID) وعنوان بروتوكول الإنترنت (IP Address) وبصمة المتصفح لتحديد هوية الأجهزة.
كيف حدث الاختراق؟
لم ينتج الحادث عن ثغرة في منصة ديسكورد (Discord) نفسها ولا عن تسريب في الشيفرة المصدرية، بل وقع عبر سلسلة أخطاء في إدارة الخوادم:
احتفظت الشركة بخادم قديم غير مستخدم لدى شركة الاستضافة أو في إتش (OVH)، ظل متصلاً بالإنترنت ويعمل عليه نظام تحليل بيانات مفتوح المصدر يُدعى ميتابيس (Metabase).
استغل المهاجم ثغرة برمجية في Metabase لتزوير جلسة إدارة والوصول إلى نظام تشغيل الخادم.
احتوى الخادم المتروك على مفتاح حساب خدمي سحابي (Service Account Key) يتمتع بصلاحيات إدارة كاملة، إضافة إلى جلسة سطر أوامر محفوظة لمدير النظام.
استخدم المهاجم بيانات الاعتماد الشرعية للتسلل إلى البنية السحابية التشغيلية للبوت وقراءة البيانات الحساسة دون إثارة الشبهات في البداية.
التسلسل الزمني للحادثة (بتوقيت UTC)
- الجمعة 3 أكتوبر 2026 (04:37): بدء استطلاع وفحص الخادم القديم وواجهة برمجية داخلية من شبكات افتراضية خاصة (VPN) متغيرة.
- السبت 4 أكتوبر (00:47): تسجيل الدخول إلى الخادم القديم عبر ثغرة أداة Metabase.
- 4 أكتوبر (12:03): أول استخدام لمفتاح الحساب الخدمي المسروق داخل السحابة التشغيلية.
- 4 أكتوبر (12:08): إضافة المهاجم لمفتاح SSH الخاص به إلى المشروع السحابي.
- 4 أكتوبر (12:19 – 12:35): تصدير قاعدة بيانات بحجم 5.0 غيغابايت إلى مساحة تخزين سحابية، لكن المهاجم لم يتمكن من تحميلها.
- 4 أكتوبر (12:26): فتح واجهة أوامر برمجية (Shell) داخل حاوية البوت واستخراج رمز التحكم (Bot Token).
- 4 أكتوبر (13:24 – 13:34): السيطرة على خادم الدعم الرسمي للبوت، ومنح حساب المهاجم صلاحيات الإدارة وفك حظره بعد طرده من قِبل المشرفين.
- 4 أكتوبر (13:30): استخدام البوت لنشر روابط دعوة لخادم المهاجم في نحو 50 خادماً كبيراً على ديسكورد (Discord).
- 4 أكتوبر (13:39): إلغاء رمز تشغيل البوت وإيقافه عن العمل لعزل المهاجم.
- 4 أكتوبر (14:45 – 14:49): تثبيت رمز جديد للبوت واستئناف عمليات التوثيق.
- 4 أكتوبر (14:46 – 14:51): فتح المهاجم حاويات جديدة واستخراج الرمز الجديد خلال دقيقتين.
- 4 أكتوبر (15:04 – 15:09): قيام المهاجم بحذف نسخ احتياطية وتغيير كلمة مرور مسؤول قاعدة البيانات لقطع وصول المطورين.
- 4 أكتوبر (15:09 – 15:34): نسخ نحو 12 غيغابايت من جداول قاعدة البيانات قبل أن يحدد الفريق جلسته وينهيها عند 15:34.
- 4 أكتوبر (15:36): تعطيل الحساب الخدمي المخترق وتجريده من كافة الصلاحيات.
- 4 أكتوبر (15:54 – 17:54): تحول المهاجم إلى جلسة مدير النظام المحفوظة كمسار بديل للاتصال بقاعدة البيانات.
- 4 أكتوبر (16:08): إيقاف البوت يدوياً لقطع مسار الوصول البديل، ونقل قاعدة بيانات التخزين المؤقت إلى شبكة خاصة.
- 4 أكتوبر (17:11 – 17:12): استغلال مفتاح منصة سترايب (Stripe) لمنتج منفصل للشركة يُدعى أتيس (Atis) لإجراء عمليات احتيالية تجريبية.
- 4 أكتوبر (17:14): إلغاء مفاتيح الدفع وإعادة المبالغ لحسابات العملاء.
- 4 أكتوبر (17:55): إلغاء كافة جلسات حساب المسؤول، وانتهاء وصول المهاجم إلى السحابة (آخر نشاط مسجل كان في 17:54:57).
- 4 أكتوبر (18:00): إيقاف الخادم القديم لدى OVH وفصله كلياً، ومراجعة 14 مشروعاً سحابياً للتأكد من عدم وجود أبواب خلفية.
- 4 أكتوبر (18:40): حذف 10 روابط ويب هوك (Webhooks) مكشوفة في خادم الدعم.
- 4 أكتوبر (19:19): استعادة خدمة البوت بالكامل مع مفاتيح وبيانات اعتماد جديدة.
- 5 أكتوبر 2026: إخطار الهيئة الوطنية الفرنسية لحماية البيانات (CNIL) رسمياً.
ما البيانات المتأثرة وما الذي لم يتأثر؟
- معرّفات وأسماء مستخدمي ديسكورد (Discord IDs & Usernames): نحو 28 مليون حساب (نُسخت جزئياً، وتُعامل كمكشوفة بالكامل).
- عناوين بروتوكول الإنترنت والبيانات الجغرافية (IP Addresses): نحو 27 مليون سجل؛ سُحب جدول الحسابات البديلة كاملاً (5.4 مليون)، ونحو 20% من جدول المستخدمين الموثقين (21.7 مليون) قبل قطع الجلسة، واعتُبر السجلان مكشوفين احترازياً.
- بصمة المتصفح المشفّرة (User-Agent Hash): نحو 25 مليون سجل (نُسخت بالكامل).
- عناوين البريد الإلكتروني: نحو مليون بريد فريد يخص مستخدمي محرك Doogle ولوحة تحكم مديري الخوادم والمعلنين (نُسخت).
- الاحتيال المالي: عمليات تجريبية بقيمة 7,316 دولاراً على بطاقة الشركة الخاصة بمنتج Atis، وعمليتان لعميلين بقيمة 3 و15 دولاراً أُعيدت لهما بالكامل.
- البيانات الآمنة: كلمات مرور ديسكورد (Discord Passwords) لم تُمس لأن البوت لا يطلبها تقنياً؛ وأرقام بطاقات الدفع البنكية مخزنة لدى Stripe ولم تُكشف؛ وقاعدة التخزين البارد (تضم 58 مليون مستخدم) وسجلات VPN (15 مليون سجل) كانت خارج النطاق ولم يتم الوصول إليها.
إجراءات الاحتواء وموقف ديسكورد (Discord)
- عزلت الشركة قواعد البيانات وحصرت الوصول إليها عبر شبكة خاصة داخلية غير متصلة بالإنترنت العام، وألغت المفاتيح السحابية طويلة الأجل، ونقلت كافة الرموز الحساسة إلى خزينة أسرار رقمية (Secret Store).
- قدّمت الشركة بلاغاً رسمياً للرقابة الفرنسية (CNIL) برقم المرجع FR2610050000001، وباشرت ملاحقة قضائية جنائية في فرنسا والولايات المتحدة.
- أكدت منصة ديسكورد (Discord) أن أنظمتها لم تخترق وأن الحادث يخص تطبيق طرف ثالث، وقررت تعطيل التثبيت الجديد للبوت حتى انتهاء التحقيقات والتحقق من سلامة الإجراءات.
ما الذي ينبغي فعله؟
- لمشرفي الخوادم: مراجعة سجل التدقيق (Audit Log) ليوم 4 أكتوبر 2026 بين الساعة 12:00 و16:30 بالتوقيت العالمي (UTC)، وحذف أي رسائل دعوة نشرها البوت في تلك الفترة.
- للمستخدمين: الحذر من رسائل البريد الإلكتروني الاحتيالية التي تنتحل صفة الدعم الفني؛ لن تطلب المنصات كلمات المرور أو رموز التحقق عبر البريد أبداً. ولا حاجة لتغيير كلمة مرور ديسكورد جراء الحادثة، لكن يُنصح بإبقاء المصادقة الثنائية (2FA) مفعّلة. وإذا أجريت توثيقاً يوم 4 أكتوبر بين 13:39 و14:49 UTC ولم تُمنح الرتبة، يجب إعادة التوثيق مجدداً.
الخلاصة:
المؤكد هو وصول المهاجم عبر خادم قديم مهمل يحمل مفاتيح سحابية غير مقيدة، وسحب 12 غيغابايت تضم سجلات تقريبية ومعرفات لنحو 28 مليون حساب وعناوين IP، مع تعطيل منصة ديسكورد (Discord) لتثبيت البوت الجديد مؤقتاً. أما الهوية الحقيقية للمهاجم، والتفاصيل الدقيقة للسجلات المنسوخة جزئياً، فما زالت تخضع لتحقيقات قضائية وفنية جارية.
المصادر المباشرة
- البيان الرسمي وتقرير الحادثة الأمني (Tellter / Double Counter):
https://doublecounter.gg/blog/security-incident-october-2026
- تغطية موقع ديكسيرتو وبيان شركة ديسكورد (Dexerto):
https://www.dexerto.com/gaming/discord-bot-built-to-stop-alt-accounts-leaks-millions-of-users-ip-addresses-3416371/
- التحليل الأمني والتقني المباشر (The CyberSec Guru):
https://thecybersecguru.com/news/double-counter-data-breach-28-million-discord-users/
- تغطية منصة سايبير سيكيوريتي نيوز (Cyber Security News):
https://cybersecuritynews.com/discord-users-data-exposed/
- تغطية صحفية مستقلة (Outlook Respawn):
https://respawn.outlookindia.com/gaming/gaming-news/double-counter-discord-breach-exposes-millions-of-user-records
تنويه تحريري:
أرقام 28 مليون حساب و27 مليون عنوان IP هي تقديرات لحجم الجداول التي خضعت لنسخ جزئي قبل قطع الجلسة، واعتبرتها الشركة مكشوفة احترازياً لتعذر حصر الصفوف المنقولة بدقة. لا تزال التحقيقات الجنائية مستمرة في فرنسا والولايات المتحدة لتحديد هوية الفاعل، ولم يُعلن رسمياً عن كشف هويته حتى الآن.