// FRANDROID — MODA & SOCIETÀ
Discord : 27 millions d’adresses IP et votre géolocalisation fuitent à cause d’un bot
Le bot de sécurité Discord Double Counter a été piraté le 4 octobre. Tellter, l’entreprise française qui édite ce bot lancé en 2020, a confirmé l’attaque ce lundi 5 octobre dans un rapport d’incident très détaillé. Environ 28 millions de comptes Discord ont vu leur pseudo et leur identifiant exposés. Pour 27 millions d’entre eux, l’adresse IP et la localisation approximative sont aussi concernées. Si vous avez déjà validé votre arrivée sur un serveur avec le lien de vérification du bot, vous faites peut-être partie du lot.
Pourquoi un bot garde-t-il autant de données ? Double Counter sert à repérer les doubles comptes, souvent créés pour contourner un bannissement. Pour ça, il enregistre l’adresse IP de chaque membre qui passe sa vérification, avec la ville, le code postal et le fournisseur d’accès. L’adresse IP identifie la connexion internet utilisée. Avec ces informations en plus, elle permet de rattacher un pseudo Discord à une commune.
Par ailleurs, environ 1 million d’adresses e-mail ont été copiées. La plupart viennent des comptes de Doogle, un autre service de l’entreprise. Les autres appartiennent à des gestionnaires de serveurs, à des clients et à des annonceurs. Au total, le pirate a copié environ 12 gigaoctets de données en 25 minutes.
Le pirate est entré par un ancien serveur hébergé chez OVH. Double Counter ne s’en servait plus, mais ne l’avait jamais éteint. Ce serveur faisait encore tourner Metabase, un outil d’analyse de données accessible depuis internet. Une faille dans Metabase a permis au pirate de se faire passer pour un administrateur. Sur la machine se trouvaient deux accès au cloud de l’entreprise, dont une clé avec des droits d’administrateur.
Le pirate est ensuite resté 5 h 51 dans l’infrastructure. Il a récupéré le token du bot, c’est-à-dire la clé qui lui permet de se connecter à Discord. Il s’en est servi pour publier des invitations vers son propre serveur dans une cinquantaine de grandes communautés. Les messages apparaissaient comme envoyés par Double Counter. Quand l’équipe a changé le token, il a lu le nouveau en deux minutes.
Le pirate a aussi trouvé la clé de paiement d’Atis, un autre produit de Tellter. Il a passé 7 316 dollars (environ 6 500 euros) de débits frauduleux sur une carte de l’entreprise. Deux clients ont aussi été débités de 3 et 15 dollars (environ 3 et 13 euros). Ils ont depuis été remboursés.
Le chiffre de 28 millions de comptes est une estimation prudente. La table des membres vérifiés compte environ 21,7 millions de lignes. Elle était en train d’être copiée quand l’équipe a coupé l’accès du pirate. Double Counter estime qu’environ 20 % de cette table est sortie. Une autre table, celle qui sert à détecter les doubles comptes (environ 5,4 millions de lignes avec adresse IP), a en revanche été copiée en entier. Comme l’entreprise ne sait pas quelles lignes ont été copiées, elle considère que toute la table est exposée. D’après Tellter, une autre base de 58 millions d’utilisateurs, stockée à part, n’a pas été touchée.
Une partie des données copiées a déjà été publiée. Ce mercredi 7 octobre, Have I Been Pwned, un service qui recense les fuites de données, a ajouté à sa base un fichier publié en ligne. Il contient 275 000 adresses e-mail uniques et pseudos Discord. Pour quelques abonnés payants, il contient aussi le nom, le pays et le code postal. Tellter a signalé l’incident à la CNIL ce lundi 5 octobre. L’entreprise annonce aussi le dépôt d’une plainte pénale et des poursuites en France et aux États-Unis.
Double Counter rejoint une liste déjà longue cet automne. LDLC a subi sa troisième fuite de données depuis 2024. Chez Carrefour, des données clients ont fuité à cause d’un prestataire. La plateforme de facturation VosFactures a aussi été piratée.
Ailleurs, un pirate prétend vendre les dossiers de 16,2 millions de Français, qu’il dit avoir pris à Alaxione. Ce mardi 6 octobre, l’application ASOS a envoyé à ses utilisateurs une notification « ASOS HACKED ».