Utilisé sur plus de 600 000 serveurs pour bloquer les doubles comptes et filtrer les nouveaux arrivants, le système de vérification Double Counter a subi une intrusion informatique importante. Tellter, l’entreprise française à l’origine du projet, confirme qu’un attaquant a dérobé environ 12 gigaoctets de données en moins d’une demi-heure.
L’incident concerne près de 28 millions de pseudonymes et identifiants, ainsi que l’adresse IP et la localisation géographique approximative (ville, code postal et fournisseur d’accès) de 27 millions d’utilisateurs ayant cliqué sur les liens de vérification.
L’accès initial ne provient pas d’une faille dans Discord, mais d’un serveur tiers hébergé chez OVH. Laissé allumé sans surveillance active, ce serveur exécutait une instance non maintenue de Metabase accessible depuis le web. En exploitant une vulnérabilité sur cet outil d’analyse, l’assaillant a récupéré des identifiants cloud disposant de privilèges administrateur, lui ouvrant ensuite la voie vers les bases de données et le token d’authentification du bot.
Les données compromises permettent de relier l’activité d’un compte en ligne à une zone géographique précise. Une table de 5,4 millions d’enregistrements dédiée à la détection des profils frauduleux a été copiée dans son intégralité, tandis qu’une autre table de 21,7 millions de lignes a été partiellement extraite avant la coupure des accès. Un premier fichier comprenant 275 000 adresses e-mail et pseudonymes circule déjà sur les plateformes de partage et figure désormais dans le répertoire de Have I Been Pwned.
Tellter a notifié la CNIL et engagé des poursuites judiciaires en France et aux États-Unis. Si vos identifiants de connexion Discord restent intacts puisque le bot ne stocke aucun mot de passe, la vigilance s’impose face aux risques accrus de phishing ciblé ou de messages frauduleux envoyés par message privé.
Cet article a été modifié pour la dernière fois le 8 octobre 2026 10h14