## En bref

- Le bot de sécurité Discord Double Counter a été compromis le 4 octobre 2026, exposant les données de 28 millions d'utilisateurs.

- Un attaquant a exploité un serveur OVH obsolète et l'outil d'analyse Metabase non patché pour accéder aux bases de données du service.

- Les utilisateurs concernés doivent changer leurs mots de passe sur tous les services liés à leur adresse e-mail exposée et activer l'authentification à deux facteurs.

## Comment un bot de sécurité est devenu la faille principale

Le 4 octobre 2026, Double Counter, l'un des bots de sécurité anti-spam les plus déployés sur Discord avec une présence dans plusieurs dizaines de milliers de serveurs, a été victime d'une intrusion majeure. En l'espace de six heures, un attaquant non identifié a réussi à s'emparer de près de 12 gigaoctets de données appartenant à environ 28 millions d'utilisateurs de la plateforme de communication en ligne.

L'investigation menée par l'équipe de Double Counter a rapidement permis d'identifier le vecteur d'attaque initial : un ancien serveur OVH, hors service depuis plusieurs mois dans l'infrastructure principale du bot, était resté accessible et n'avait pas été correctement décommissionné. Ce serveur hébergeait une instance de Metabase, un outil d'analyse de données en libre accès, qui n'avait pas été mis à jour et présentait une vulnérabilité permettant l'exécution de code arbitraire à distance.

En exploitant cette faille dans Metabase, l'attaquant a pu accéder à l'ensemble de l'environnement cloud de Double Counter. Il a récupéré des clés de comptes de service, des sessions administrateur actives, et surtout le token du bot Discord lui-même. Ce token constitue la clé d'accès principale permettant au bot d'interagir avec l'API Discord, de lire des messages et d'envoyer des communications dans les serveurs où il est déployé.

Une fois en possession du token Discord, l'attaquant a procédé à l'envoi de liens de spam vers son propre serveur Discord dans une cinquantaine de grandes communautés, dont certaines comptent des centaines de milliers de membres. Ces messages avaient vraisemblablement pour objectif d'attirer des utilisateurs vers un serveur contrôlé par l'attaquant, potentiellement dans le cadre d'une campagne de [phishing](/glossaire/phishing) ou de collecte de données supplémentaires.

Les données exfiltrées comprennent les noms d'utilisateur Discord, les adresses IP associées aux connexions, des informations de géolocalisation approximative déduites de ces adresses IP, les adresses e-mail enregistrées auprès du service, ainsi que les enregistrements de détection VPN que Double Counter collecte dans le cadre de ses fonctions anti-fraude. Au total, environ un million d'adresses e-mail auraient été incluses dans la fuite, selon les analyses de la société Shattered.io qui a eu accès à un échantillon des données publiées.

Double Counter a réagi rapidement dès la détection de l'incident. L'équipe a révoqué l'ensemble des accès compromis, remplacé toutes les clés d'API et credentials, et procédé à un remplacement complet de son infrastructure cloud. Le service a été pleinement rétabli à 19h19 UTC le même jour, soit environ six heures après le début de l'intrusion. Aucune donnée financière, aucun mot de passe haché ni aucun numéro de carte bancaire n'auraient été exposés, bien que 7 316 dollars aient été débités frauduleusement sur des comptes associés au service, selon BleepingComputer.

Les données exfiltrées ont été publiées publiquement peu après l'incident sur des forums spécialisés dans la revente de données volées, selon plusieurs analyses relayées par Cyber News et CyberPress. Cette publication gratuite suggère que l'objectif principal de l'attaquant était peut-être moins la revente que la démonstration publique ou la constitution d'un corpus pour des campagnes de [credential stuffing](/glossaire/credential-stuffing-bourrage) et de phishing ciblé.

Double Counter est utilisé par des milliers de serveurs Discord pour protéger leurs communautés contre les bots, le spam et les comptes malveillants. L'ironie de la situation n'a pas échappé aux analystes : un outil conçu pour protéger les utilisateurs est devenu le vecteur de l'une des plus importantes fuites de données enregistrées sur l'écosystème Discord.

## Un incident qui révèle les angles morts de la sécurité des bots tiers

L'incident Double Counter illustre de manière frappante les risques liés à la dépendance envers des services tiers dans les écosystèmes de plateformes grand public. Discord, comme Slack, Teams ou GitHub, est devenu un environnement dans lequel des milliers d'outils tiers — bots, intégrations, webhooks — collectent et traitent des quantités considérables de données utilisateur. La majorité de ces outils sont développés et maintenus par de petites équipes avec des moyens limités pour assurer un niveau de sécurité équivalent à celui des grandes plateformes.

Le vecteur d'attaque utilisé dans cette intrusion — un serveur obsolète non décommissionné hébergeant un outil d'analyse sans correctif — est représentatif d'une catégorie de vulnérabilités particulièrement difficiles à éliminer : la dette technique de sécurité. Lorsqu'une infrastructure croît rapidement, des composants sont ajoutés puis abandonnés sans que le cycle de décommission soit correctement suivi. Ces actifs fantômes constituent des points d'entrée privilégiés pour les attaquants car ils ne font plus l'objet d'une surveillance active.

Pour les 28 millions d'utilisateurs concernés, les risques immédiats sont multiples. La combinaison d'un nom d'utilisateur Discord, d'une adresse e-mail et d'une adresse IP permet de construire des profils détaillés utilisables dans des campagnes de [spear phishing](/glossaire/spear-phishing-hameconnage-cible). Les adresses IP peuvent révéler des informations sur la localisation géographique, l'opérateur internet et, dans certains cas, identifier des connexions depuis des réseaux d'entreprise. Les enregistrements de détection VPN peuvent indiquer si un utilisateur cherche à masquer son trafic, une information sensible dans certains contextes professionnels ou géopolitiques.

Sur le plan réglementaire, cet incident pose la question de la responsabilité des bots tiers au regard du RGPD et du Digital Services Act européen. Double Counter collecte des données personnelles de résidents européens dans le cadre de ses fonctions de modération, sans que les utilisateurs finaux en soient nécessairement informés ou consentants. L'autorité de protection des données irlandaise (DPC), compétente pour les affaires impliquant Discord dont le siège européen est à Dublin, pourrait être amenée à examiner cet incident.

## Ce qu'il faut retenir

- 28 millions de comptes Discord exposés via la compromission du bot Double Counter, exploitant un serveur OVH obsolète et une instance Metabase non patchée.

- Les données incluent noms d'utilisateur, adresses IP, e-mails et géolocalisation approximative — suffisant pour des campagnes de phishing ciblé.

- Changer les mots de passe des services liés à l'adresse e-mail Discord exposée et activer l'authentification à deux facteurs partout où c'est possible.

### Comment savoir si mon compte était protégé par Double Counter et potentiellement concerné ?

Double Counter était déployé dans des milliers de serveurs Discord, notamment dans les communautés de jeux vidéo, de création de contenu et de technologie. Si vous fréquentez ces espaces, il est probable que vous soyez concerné. Vérifiez si votre adresse e-mail apparaît dans les bases de données de fuites connues via Have I Been Pwned. Quelle que soit la réponse, changez les mots de passe associés à l'adresse e-mail utilisée pour Discord et activez l'authentification à deux facteurs sur Discord et votre messagerie.

### Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
[Prendre contact](#)