Discordボット「Double Counter」に不正アクセス、約2800万件が流出扱いに

[最終更新]

Googleで優先するソースとして追加するボタン

Discordのサーバーに入るとき、認証ボタンを1回押したことはないでしょうか。その操作で送られた接続元のIPアドレスは、Discordではなく外部のボット運営者の手元に記録されていました。今回流出扱いになったのは、そうした記録の約2700万件です。入口になったのは、もう使われていないはずのサーバーでした。


フランスのTellter SASが運営するDiscord向け認証ボット「Double Counter」は2026年10月5日、前日に受けた不正アクセスの報告書を公表した。攻撃者は、旧OVH環境に残っていたサーバー上の分析ツールMetabaseの脆弱性から侵入し、そこに保存されていた認証情報でクラウド環境に入った。ボットのトークンを奪って約50の大規模サーバーに自らの招待リンクを投稿したほか、データベースから約12GBを複製した。

同社はDiscord IDとユーザー名約2800万件、IPアドレスと位置情報約2700万件などを流出扱いとしている。別製品Atisの決済キーが悪用され、同社のカードに計7316ドルの不正請求も発生した。Discordのパスワードと保存済みのカード情報は対象外である。

From: 文献リンクDouble Counter — Security Incident Report (4 October 2026)

【編集部解説】

Discordユーザーのデータが流出した今回の事案で、侵害されたのはDiscord本体ではありません。Discordのサーバーに組み込まれていた外部のボット、Double Counterの運営基盤です。

Double Counterは、サブアカウント(同じ人物が作る別のアカウント)やVPN経由の参加を見分け、荒らしからコミュニティを守るためのボットです。同社サイトによれば、60万以上のコミュニティで使われています。新しく参加した人は、認証ページでボタンを押すと発言できるようになります。多くのDiscordユーザーにとっては、一瞬で終わる手続きです。

ただ、その手続きの際に、接続元のIPアドレスが、DiscordのアカウントIDとひも付けて記録されていました。同社の報告書によれば、国・地域・都市・郵便番号といった大まかな位置情報と、回線事業者の情報も含まれます。Double Counterは、IPアドレスやブラウザの特徴など複数の手がかりを照らし合わせて、サブアカウントの可能性を判定しています。守る仕組みそのものが、こうしたデータを必要としていたわけです。今回、その記録の約2700万件が流出扱いになりました。

Discordのパスワードは、Double Counterがそもそも受け取らない設計です。パスワードが流出した事案ではありません。一方で、Discordのアカウントと、接続元のIPアドレスやそこから推定される地域が結びつきうる。ここが、メールアドレスだけの流出とは性質の違う点です。IPアドレスによる位置の推定は、自宅の場所を正確に示すものではありません。

入口は、すでに使われていないサーバーでした。以前のホスティング環境に残っていた1台で、本番のサービスとはつながっていなかったといいます。ところが、そこでは分析ツールのMetabaseが動き続け、インターネットから到達できる状態でした。そのサーバーに、クラウドを管理者権限で操作できるサービスアカウントの鍵と、管理者の保存済みログインが残っていました。この2つが、退役したはずの1台を本番環境への橋に変えました。

Metabaseでは8月、認証なしで管理者権限を奪える脆弱性が実際に悪用されたことが公表されています。ただしDouble Counterは、今回の侵入に使われた脆弱性を特定していません。両者を結びつけるのは早計です。

innovaTopiaでは先日、タイムズカーやGyazoで退会・削除後の情報まで漏えいした事案を取り上げました。今回も構図は似ています。止めたつもりのものが、止まっていなかった。資産の棚卸しは「何を動かしているか」だけでなく、「何を止めたつもりでいるか」まで含めて初めて意味を持ちます。

報告書でもっとも示唆に富むのは、対応の途中経過です。運営側は13時39分(UTC)に旧トークンを無効化し、14時45分ごろ新しいトークンを設置して復旧を試みました。攻撃者は、その新しいトークンを設置から2分以内に読み取っています。クラウド環境への足場を保ったままだったからです。

サービスアカウントの鍵を失効させると、攻撃者は同じサーバーから奪っていた管理者のログインに切り替えました。アクセスが途絶えたのは、その管理者の全セッションを失効させた17時55分ごろです。

新しい鍵まで攻撃者が読み取れる状態では、鍵を交換するだけでは封じ込めになりません。侵入が止まったのは、奪われた認証情報をすべて失効させ、攻撃者の足場をひとつずつ断ったあとでした。5時間51分の攻防を分単位で記録した報告書は、封じ込めの難しさを具体的に伝えています。

流出件数の数え方も丁寧です。IPアドレスを記録した2つの表のうち、約2170万件の表は複製が途中で止まり、持ち出されたのは約2割と推定されています。それでも、どの行が出たかを特定できないため、表全体を流出扱いにしました。分類ごとの件数は重なっており、足し合わせると被害者数を過大に見積もることになります。

データ流出の確認サイトHave I Been Pwnedは10月7日、公開されたデータに約27万5000件のメールアドレスが含まれていたとして登録しました。有料会員の一部については、氏名・国・郵便番号も含まれていたと記載しています。10月5日時点の報告書の項目表にはない記述で、報告書は調査の進展に応じて更新するとしています。

利用者がすることは多くありません。Discordアカウントの設定を変える必要はないと、同社は案内しています。

  • Double Counterを導入しているサーバーの管理者は、日本時間10月4日21時から5日1時半までにボットが投稿した招待メッセージを削除し、監査ログを確認する
  • 日本時間4日22時39分から23時49分までに認証して役職が付かなかった人は、認証し直す
  • メールアドレスが流出したDoogleの利用者や広告主などは、フィッシングに備える。同社は、メールやDMでパスワード・トークン・支払いを求めることはないとしている

攻撃の翌日には、分単位の時系列と、守れた範囲・守れなかった範囲を表にして公開し、フランスのデータ保護機関CNILへの届け出も済ませています。Discordのボットは、プラットフォームの外にいる開発者がコミュニティの安全を支える仕組みです。今回公開された「どの順番で何を断てば止まったか」という記録は、同じ立場にある開発者にとっての教材になるはずです。認証のひと押しの向こう側で、誰がどんなデータを預かっているのか。利用する側がそれを知る機会としても、この報告書は読む価値があります。

【関連記事】

【解説】タイムズカーやGyazo、退会・削除後の個人情報も漏えい|残っていた情報の行方
タイムズカーやGyazoで、退会や削除の後も残っていた個人情報が漏えいした事案を整理した、innovaTopiaの解説記事

【解説】さくらインターネット第三報|確かめきれない部分を、どう数えたか
さくらインターネットが公表した不正アクセスの第三報を読み、確かめきれない部分を漏えいの件数としてどう数えたかを解説した記事

【解説】デジタル庁GSS不正アクセスはなぜ防げなかったか|入口はCVSS「中」の脆弱性
デジタル庁のGSSへの不正アクセスについて、入口がCVSS「中」の脆弱性だった点から、なぜ防げなかったのかを解説した記事

【編集部後記】

報告書の表には、もう一つ目に留まった行があります。約5800万人分の利用者データとIPアドレスを収めたコールドストレージは、影響を受けていません。主要な認証処理では使われておらず、今回侵入されたインフラの外に置かれていた保管庫です。

使われていないはずのサーバーが入口になり、主要な処理から切り離されていた保管庫は無事でした。同じ「本番の外」にあったものでも、一方には本番の鍵が残っていました。止めたつもりのそのサーバーに、まだ何かの鍵が残っていないでしょうか。


【用語解説】

サブアカウント
同じ人物が、本来のアカウントとは別に作るアカウントである。荒らしやBANの回避に使われることがあり、Double Counterはこれを検出してサーバーへの参加を制限する。

ボットトークン
Discordのボットがサーバーで動作するための認証情報である。これを持つ者は、そのボットになりすまして投稿や権限の付与を行える。

サービスアカウント
人ではなく、プログラムやサービスがクラウドを操作するためのアカウントである。その鍵が漏れると、付与された権限の範囲で誰でも操作できる。

封じ込め
インシデント対応で、被害の拡大を止める段階である。攻撃者のアクセス経路を断つことや、奪われた認証情報を無効にすることなどを含む。

IPアドレスによる位置の推定
IPアドレスとネットワークの登録情報などから、接続元の国・都市・回線事業者を推定する技術である。推定であり、個々の住所を特定するものではない。

流出扱い
持ち出しを確認できた範囲だけでなく、持ち出された可能性を否定できない範囲まで含めて流出として数える扱いである。Double Counterは、複製された行を特定できない表を全件流出扱いにした。

【参考リンク】

Double Counter(外部)
Discord向けの認証ボット。サブアカウントやVPN経由の参加を検出し、荒らしからサーバーを守る。今回の報告書も掲載している

Have I Been Pwned:Double Counter Data Breach(外部)
メールアドレスが既知の流出データに含まれるかを確認できるサイト。Double Counterの流出データを10月7日に登録した

Metabase Security Advisory(GHSA-vwf4-m7j8-wcjf)(外部)
オープンソースの分析ツールMetabaseのセキュリティアドバイザリ。8月に公表された、悪用が確認された脆弱性の詳細を載せる

CNIL(フランス情報処理・自由全国委員会)(外部)
フランスのデータ保護機関。Double Counterを運営するTellter SASが10月5日に今回の侵害を届け出た

【参考記事】

オープンソースのBIツール「Metabase」に緊急度10の脆弱性、対策済みの最新バージョンに更新を(外部)
Metabaseに認証なしで悪用できる脆弱性が見つかり、CVSSは10と評価された。JPCERT/CCは更新と侵害有無の調査を呼びかけている

SP 800-61 Rev. 3, Incident Response Recommendations and Considerations for Cybersecurity Risk Management(外部)
サイバーセキュリティのリスク管理の中でインシデント対応を整理した、米国立標準技術研究所(NIST)の指針。2025年4月に改訂された

How accurate is IP geolocation?(外部)
IPアドレスによる位置推定の精度について、IPジオロケーションのデータを提供するMaxMindが自社ブログで解説した記事

Googleで優先するソースとして追加するボタン
投稿者アバター
山本 達也 代表社員
合同会社デジタルの窓口 代表。ウェブ解析士。生成AI・サイバーセキュリティ・ 宇宙開発領域を中心に執筆。

おすすめ記事