Tokyo Game Show 2024'teki Discord standında, karanlık duvarda Discord logosu gösteren dikey ekran

Discord sunucularında sahte hesapları ve baskınları engelleyen güvenlik botu Double Counter, 4 Ekim 2026'da saldırıya uğradığını açıkladı. Şirketin 5 Ekim 2026 tarihli olay raporuna göre yaklaşık 28 milyon Discord hesabının kullanıcı kimliği ve adı ile yaklaşık 27 milyon hesabın IP adresi ve kaba konum bilgisi kısmen kopyalandı.

Şirket, hangi kayıtların çıktığını bilemediği için bu kümelerin tamamını açığa çıkmış sayıyor. Alt hesap tespitinde kullanılan yaklaşık 25 milyon hesaba ait tek yönlü özet kaydı ile yaklaşık 1 milyon e-posta adresi ise kopyalandı. Şirketin sitesine göre bot 600 binden fazla toplulukta kullanılıyor.

Discord ise 7 Ekim 2026'da X'te yaptığı açıklamada kendi sistemlerinin ihlal edilmediğini doğruladı. Discord, inceleme sürerken Double Counter'ın yeni sunuculara kurulmasını engelliyor; şirketle yakın çalıştığını ve gerekirse başka adımlar atacağını söyledi.

Saldırgan nasıl girdi?

Double Counter'ı işleten Tellter SAS'ın raporuna göre saldırgan, şirketin eski OVH barındırma düzeninden kalan bir sunucudan içeri girdi. Artık kullanılmayan ama internetten hâlâ erişilebilen bu sunucuda, şirketin kendi kurduğu Metabase veri analiz aracı çalışmaya devam ediyordu. Saldırgan sunucuyu 3 Ekim 2026'da yoklamaya başladı, 4 Ekim 2026'da araçtaki bir açıkla sahte bir yönetici oturumu açtı ve sunucuda kayıtlı iki bulut kimlik bilgisine ulaştı: yönetici yetkili bir hizmet hesabının anahtarı ve bir yöneticinin komut satırı oturumu.

Saldırgan yeni hesap açmadı, bu iki meşru kimlik bilgisini kullandı; bu yüzden hareketleri başta fark edilmedi. Şirketin bulutunda 5 saat 51 dakika kaldı. Çalışan bir bot konteynerinden botun Discord token'ını, yani botun Discord'daki kimlik anahtarını okudu.

Saldırgan bu token'la Double Counter'ı kullanan yaklaşık 50 büyük Discord sunucusunda kendi sunucusunun davet bağlantılarını paylaştı; mesajlar Double Counter göndermiş gibi göründü. Şirkete göre bu mesajların neredeyse tamamı silindi. Şirket yeni bir bot token'ı tanımladığında saldırgan onu da iki dakika içinde okudu. Ardından veritabanı yönetici parolasını değiştirerek şirketin servislerini dışarıda bıraktı ve veritabanlarını kopyalamaya başladı.

Şirket saldırganın oturumunu bulup kapatana kadar bir veritabanından yaklaşık 12 GB veri kopyalandı. Saldırganın hazırladığı 5,0 GB'lık tam veritabanı dışa aktarımı ise hiç indirilmedi. Şirket, saldırganın arka kapı bırakmadığını ve 14 bulut projesinde yapılan denetimde bir şey bulunmadığını açıkladı. Double Counter aynı gün yeni kimlik bilgileriyle yeniden çalışır hâle getirildi, eski OVH sunucusu kapatıldı.

Ödeme anahtarıyla dolandırıcılık

Saldırgan bulutta okuyabildiği sırlar arasından Tellter'in ayrı ürünü Atis'e ait Stripe ödeme anahtarını da aldı. 4 Ekim 2026'da bu hesap üzerinden şirketin kendi kartlarından birine artan tutarlarda, toplam 7.316 dolarlık deneme ödemeleri yaptı. Atis'in iki müşterisinden de 3 ve 15 dolarlık iki ödeme çekti; şirkete göre bu iki müşteri ödemesi tamamen iade edildi.

Şirket, başka müşterinin etkilenmediğini, kart numaralarının açığa çıkmadığını ve tüm ödeme sağlayıcısı anahtarlarını iptal ettiğini açıkladı. Double Counter ve Doogle aboneliklerini işleyen ödeme hesabında yetkisiz işlem görülmedi.

Hangi veriler açığa çıktı?

Şirketin raporundaki yaklaşık rakamlar şöyle:

Have I Been Pwned (HIBP) ise ihlali 7 Ekim 2026'da kayıtlarına ekledi. HIBP'ye göre saldırının ardından bir veri kümesi kamuya açık olarak yayımlandı; kümede yaklaşık 275 bin benzersiz e-posta adresi ve Discord kullanıcı adı var. HIBP etkilenen adres sayısını 274.922 olarak veriyor. Ödemeleri Stripe üzerinden işlenen az sayıdaki ücretli abonenin kaydında ad, ülke ve posta kodu da bulunuyor. Kullanıcılar e-posta adreslerinin bu kümede olup olmadığını HIBP'den sorgulayabilir.

Şirketin 28 milyonluk ve 27 milyonluk rakamları kamuya açılan kümeyi değil, kendi kopyalanma değerlendirmesini gösteriyor.

Şirkete göre VPN tespit kayıtları kopyalanmadı, davranış verilerine erişilmedi ve yaklaşık 58 milyon kullanıcının verisini tutan ayrı arşiv veritabanı etkilenmedi. Discord parolaları Double Counter'a hiç gelmiyor, kart bilgileri ise ödeme sağlayıcısında tutuluyor; ikisi de etkilenen veritabanında yoktu.

Şirket ne yaptı, kullanıcılar ne yapmalı?

Şirket çalınan anahtarları iptal etti; bot token'ını, veritabanı ve önbellek parolalarını, oturum imzalama anahtarlarını, ödeme sağlayıcısı anahtarlarını ve Discord uygulama sırlarını değiştirdi. Oturum anahtarları değiştiği için tüm kullanıcıların oturumu kapatıldı. Etkilenen veritabanı internete kapatıldı, aşırı yetkili hizmet hesabı devre dışı bırakıldı.

Şirket olayı 5 Ekim 2026'da Fransa'nın kişisel verileri koruma kurumu CNIL'e bildirdi. Avukat tuttuğunu, sorumluların peşine Fransa'da ve ABD'de düştüğünü ve suç duyurusu hazırladığını açıkladı.

Şirket, sunucu yöneticilerinin 4 Ekim 2026'da Double Counter'ın gönderdiği ve başka bir sunucuya davet eden mesajları silmesini, denetim kaydında botun o günkü işlemlerini kontrol etmesini öneriyor. Şirkete göre üyelerin Discord hesabında bir şey değiştirmesi gerekmiyor; ancak Double Counter'dan gelen beklenmedik sunucu davetlerine katılmamaları gerekiyor. E-posta adresi açığa çıkan Doogle kullanıcıları, reklamverenler ve API müşterileri oltalama girişimlerine karşı dikkatli olmalı. Şirket, e-posta ya da özel mesajla asla parola, token ya da ödeme istemediğini hatırlatıyor.

Neler bilinmiyor?

Saldırganın kim olduğu açıklanmadı. Şirket, Metabase'deki açığın adını ya da numarasını raporunda vermiyor. HIBP'deki yaklaşık 275 bin adreslik kümenin kim tarafından, nerede yayımlandığı da açıklanmadı; şirketin 5 Ekim 2026 tarihli raporu verinin kamuya açıldığından söz etmiyor. Discord'un kurulum engelini ne zaman kaldıracağı da bilinmiyor.

Şirket, soruşturma sonuçlandığında raporunu güncelleyeceğini açıkladı. Haber, yeni açıklamalarla güncellenecek.

Kaynaklar

Kapak fotoğrafı: Tokyo Game Show 2024'te Discord standı (temsili) — RuinDig/Yuki Uchida / Wikimedia Commons, CC BY 4.0 (kırpıldı).