TL;DR: Hackers invadiram o serviço de segurança Double Counter e roubaram mais de um milhão de e‑mails, além de milhões de IDs e endereços IP de usuários do Discord. A brecha durou quase seis horas antes de ser contida.
Quantos dados foram comprometidos no ataque à Double Counter?
Segundo informações divulgadas pela própria Double Counter, cerca de 1 milhão de endereços de e‑mail foram extraídos, enquanto bases contendo até 28 milhões de IDs, nomes de usuário, endereços IP e até localização aproximada foram parcialmente copiados pelos invasores. Desses e‑mails, aproximadamente 275 mil foram publicados em fóruns públicos.
Como os hackers conseguiram invadir a Double Counter?
O ataque foi descrito como "deliberado e de múltiplas etapas". Os criminosos passaram quase seis horas circulando pela infraestrutura da Double Counter, explorando vulnerabilidades que ainda não tinham sido corrigidas. Não há detalhes técnicos divulgados, mas a tática indica que eles usaram técnicas de reconhecimento e exploração de serviços expostos, possivelmente combinando força bruta e engenharia social.
O que o Discord está fazendo para proteger os usuários após o vazamento?
Embora a plataforma Discord não tenha sido o alvo direto, a empresa reconheceu a situação e reforçou que está revisando suas integrações com terceiros. O Discord prometeu melhorar a auditoria de bots e serviços de segurança que coletam dados dos usuários, além de acelerar a implementação do seu sistema de verificação de idade, que já estava em fase de teste.
É seguro continuar usando bots de segurança como Double Counter?
A confiança em bots de terceiros sempre foi um ponto de debate na comunidade Discord. O Double Counter já havia sido acusado anteriormente de vender dados de usuários para monetização. Dado o histórico e o recente incidente, muitos servidores estão reconsiderando seu uso, optando por soluções internas ou por serviços que ofereçam transparência total sobre coleta e armazenamento de dados.
Quais medidas os usuários podem tomar para se proteger?
Mesmo que o ataque não tenha atingido diretamente a conta do Discord, os dados expostos podem ser usados em tentativas de phishing ou ataques de força bruta. Seguem algumas recomendações práticas:
- Altere sua senha do Discord e habilite a autenticação de dois fatores (2FA) imediatamente.
- Verifique se o e‑mail associado à sua conta não foi comprometido em outros vazamentos usando serviços como Have I Been Pwned.
- Evite reutilizar a mesma senha em outras plataformas, principalmente em serviços de streaming ou lojas de jogos.
- Desative ou remova bots de segurança que não sejam essenciais para o seu servidor.
- Fique atento a mensagens suspeitas que pedem confirmação de identidade ou cliques em links desconhecidos.
Essas ações reduzem a superfície de ataque e limitam o impacto de possíveis tentativas de fraude.
O que falta saber sobre o caso?
Até o momento, a Double Counter não revelou se os dados foram totalmente apagados dos servidores dos invasores ou se ainda circulam em mercados underground. Também não há informações sobre possíveis sanções legais ou processos contra a empresa por violar políticas de privacidade. O que sabemos é que o incidente reacendeu o debate sobre a responsabilidade de serviços de terceiros que lidam com informações sensíveis.
Enquanto isso, a comunidade Discord segue dividida: alguns usuários migraram para servidores mais restritos, enquanto outros continuam a confiar nos bots de moderação, na esperança de que as lições aprendidas resultem em melhorias de segurança.


