[디스코드 '더블 카운터'] 버려둔 구형 서버로 해킹당해 디스코드 계정 약 2,800만 개 정보·이메일 100만 건 유출…봇 탈취로 대형 서버 50곳에 스팸 링크_2026년 10월
60만 개가 넘는 디스코드 커뮤니티가 쓰는 보안 봇 '더블 카운터(Double Counter)'가 2026년 10월 4일 해킹당해 디스코드 계정 약 2,800만 개의 ID·사용자명·IP 주소와 이메일 약 100만 건이 유출됐습니다. 공격자는 쓰지 않고 방치한 구형 서버로 들어와 봇까지 장악했고, 대형 디스코드 서버 약 50곳에 자기 서버로 유인하는 링크를 뿌렸습니다. 디스코드 본체가 해킹된 것은 아닙니다.

□ 개요
더블 카운터는 디스코드 서버에 부계정(대체 계정)이 들어오지 못하도록 회원 인증 시 IP 주소 등을 확인하는 보안·인증 봇으로, 프랑스 기업 텔터(Tellter SAS)가 운영합니다.
텔터가 10월 5일 공개한 사고 보고서에 따르면, 공격자는 예전 호스팅(OVH) 시절에 쓰다가 방치한 구형 서버의 분석 도구(Metabase) 취약점을 이용해 서버에 들어왔습니다. 이어 그 서버에 남아 있던 관리자 권한 서비스 계정 키로 클라우드에 침입했고, 약 6시간(5시간 51분) 동안 머물면서 약 12GB의 데이터베이스 자료를 복사했습니다.
공격자는 봇의 디스코드 토큰도 빼내 대형 서버 약 50곳에 자기 서버 초대 링크를 올렸습니다. 같은 회사의 다른 제품(Atis) 결제 키도 악용해 회사 카드로 7,316달러를 결제했습니다. 텔터는 같은 날 서비스를 복구했고, 10월 5일 프랑스 개인정보보호위원회(CNIL)에 신고했으며, 프랑스와 미국에서 형사 고소를 진행하고 있습니다. 디스코드는 자사 시스템 침해는 아니라고 밝히면서도 이 봇의 신규 설치를 막았습니다.
□ 사고내용 요약
1. 회사명 : 텔터(Tellter SAS, 프랑스) – 디스코드 보안 봇 '더블 카운터(Double Counter)'
2. 사고유형
- 방치된 구형 서버의 분석 도구(Metabase) 취약점 공격 → 저장된 관리자 자격증명 탈취 → 클라우드 침입 및 DB 복사, 봇 토큰 탈취 후 스팸 링크 게시, 결제 키 악용
3. 유출규모
- 디스코드 사용자 ID·사용자명 약 2,800만 개, IP·대략적 위치정보 약 2,700만 건, 사용자 에이전트 해시 약 2,500만 건, 이메일 약 100만 건(중복 제거)
- 이 중 이메일 27만 4,922건·사용자명은 이미 외부에 공개됨(해브아이빈폰드 HIBP 기준)
4. 유출항목(총 9개)
- 계정정보 : 디스코드 사용자 ID, 사용자명, 이메일 주소
- 접속정보 : IP 주소, 대략적 위치정보(국가·지역·도시·통신사), 사용자 에이전트(브라우저 정보) 해시
- 유료 결제 이용자(일부) : 이름, 거주 국가, 우편번호
5. 특이사항
- 침입 경로는 이전한 뒤 끄지 않고 방치한 구형 서버로, 인터넷에 열린 분석 도구와 운영 시스템 관리자 키가 그대로 남아 있었음(구체적 CVE는 미공개)
- 인증용 IP 테이블(약 2,170만 행)은 일부만 복사됐지만, 어느 행이 나갔는지 알 수 없어 전체를 유출로 간주
- 공격자가 봇 토큰을 빼내 더블 카운터 이름으로 대형 서버 약 50곳에 자기 서버 초대 링크를 게시함(지원 서버 관리자 권한도 일시 탈취)
- 7,316달러 금전 피해는 스팸 링크 때문이 아니라 다른 제품(Atis)의 결제(Stripe) 키 악용으로 회사 카드에 1·10·100·1,000달러씩 시험 결제한 것이며, 고객 2명의 결제(3달러·15달러)는 전액 환불
- 디스코드 비밀번호, 저장된 카드번호는 유출되지 않음(봇은 비밀번호를 받지 않고, 카드정보는 결제대행사가 보관)
- 디스코드는 "디스코드가 침해된 것은 아니다"라면서도 더블 카운터 신규 설치를 차단하고 추가 조치를 예고함
- 국내 디스코드 이용자도 이 봇을 쓰는 서버에서 인증했다면 IP·위치정보가 포함됐을 수 있어 피싱·신상 추적에 주의 필요
□ 사고대응 타임라인
※ 시각은 텔터 보고서 기준 UTC(한국시간은 +9시간)
- 2026년 10월 3일 04:37
. 공격자, VPN 주소를 바꿔 가며 방치된 구형 서버 탐색 시작
- 2026년 10월 4일
. 00:47 구형 서버 로그인
. 12:03 탈취한 서비스 계정 키로 클라우드 첫 접근(한국시간 21:03)
. 12:26 봇 컨테이너에서 디스코드 봇 토큰 탈취
. 13:30 봇으로 대형 서버에 공격자 서버 초대 링크 게시 시작 → 13:39 봇 토큰 무효화
. 15:09 백업 삭제·DB 관리자 비밀번호 변경, 15:09~15:34 DB 테이블 약 12GB 복사
. 15:20~15:36 서비스 계정 키 비활성화, 공격자 SSH 키 제거, DB 인터넷 차단
. 16:08경 서비스 의도적 중단
. 17:11~17:12 별도 제품(Atis) 결제 키로 부정 결제 → 17:14 모든 결제 키 폐기
. 17:54 공격자 마지막 활동 → 17:55경 관리자 세션 폐기
. 18:00~18:40 클라우드 프로젝트 14개 점검(백도어 없음), 구형 서버 종료
. 19:19 새 자격증명으로 서비스 복구
- 2026년 10월 5일
. 텔터, 사고 보고서 공개 및 프랑스 CNIL 신고
- 2026년 10월 7일
. 해브아이빈폰드(HIBP), 외부에 공개된 유출 데이터 등록(이메일 27만 4,922건)
. 디스코드, 자사 침해는 아니라는 입장과 함께 더블 카운터 신규 설치 차단
- 2026년 10월 10일
. 국내 언론(지디넷코리아) 보도
- 진행 중
. 프랑스·미국 형사 고소 진행, 조사 완료 시 보고서 업데이트 예정
□ 개인정보 유출 관련 홈페이지 안내
Security Incident Report: INC-2026-10-04 (Double Counter) – 주요 내용 번역·요약
게시일: 2026년 10월 5일 / 상태: 차단 완료, 서비스 복구
침입 경로
공격자는 더 이상 사용하지 않던 이전 OVH 호스팅의 구형 서버로 들어왔습니다. 이 서버에서는 자체 설치한 분석 도구(Metabase)가 계속 돌고 있었고 외부에서 접근할 수 있었습니다. 공격자는 이 도구의 취약점으로 서버와 저장된 자격증명에 접근했고, 관리자 권한 서비스 계정 키와 관리자의 저장된 세션을 사용했습니다. 새 계정은 만들지 않았습니다.
노출된 데이터
- 디스코드 사용자 ID·사용자명 약 2,800만 개(일부 복사, 전체 노출로 간주)
- IP 주소·대략적 위치정보 약 2,700만 건(일부 복사, 전체 노출로 간주)
- 사용자 에이전트 해시 약 2,500만 건(복사됨)
- 이메일 주소 약 100만 건(중복 제거, 복사됨)
- VPN 탐지 기록 약 1,500만 건(복사되지 않음)
영향 없음
콜드 스토리지·별도 사용자 DB(약 5,800만 명), 행동 데이터 DB, 디스코드 비밀번호(받지 않음), 저장된 결제카드 정보(결제대행사 보관)
결제 부정 사용
다른 제품 Atis의 결제 키로 회사 카드에 시험 결제 총 7,316달러, 고객 결제 3달러·15달러 발생(고객 결제는 전액 환불). "고객 자금은 안전합니다."
조치
탈취 키·세션·SSH 키 삭제, 구형 서버 종료, 봇 토큰 재발급, DB를 내부 인증 서비스로 제한, 캐시 DB 사설망 이전, 과도한 권한의 서비스 계정 비활성화, 봇·DB·결제 등 각종 비밀키 교체, 클라우드 14개 프로젝트 점검, 비밀키 조회 로그·경보 강화
신고·법적 조치
2026년 10월 5일 프랑스 CNIL 신고, 프랑스·미국 형사 고소 진행
이용자 안내
- 서버 관리자 : 10월 4일 12:00~16:30(UTC)에 더블 카운터가 보낸 다른 서버 초대 메시지를 삭제하고, 해당 시간대 감사 로그 확인
- 일반 회원 : 계정 변경 불필요, 봇이 갑자기 홍보한 서버에는 들어가지 말 것. 13:39~14:49(UTC)에 인증했는데 역할을 못 받았다면 재인증
- Doogle·광고주·API 이용자 : 이메일이 노출됐으니 피싱 주의
- 회사는 이메일이나 개인 메시지로 비밀번호, 토큰, 결제를 요구하지 않음
□ 대응내역
- (텔터) 탈취 키·관리자 세션·SSH 키 폐기, 구형 서버 종료, 봇 토큰 재발급, 디스코드 웹후크 10개 삭제
- (텔터) DB 접근을 내부 인증 서비스로 제한, 캐시 DB 사설망 이전, 과도한 권한의 서비스 계정 비활성화
- (텔터) 봇·DB·캐시·세션 서명·결제·웹후크·AI 제공사 등 비밀키 전면 교체, 직원 자격증명 초기화
- (텔터) 클라우드 14개 프로젝트 점검, 비밀키 조회 로깅·민감 변경 경보·봇 권한 실시간 모니터링
- (텔터) 스팸 게시물 대부분 삭제, 고객 부정 결제 전액 환불, 결제 키 전면 폐기
- (텔터) 10월 5일 사고 보고서 공개 및 프랑스 CNIL 신고, 프랑스·미국 형사 고소 진행
- (디스코드) 자사 시스템 침해는 아니라고 밝히고, 더블 카운터 신규 설치 차단 및 추가 조치 예고
※ 악용된 Metabase 취약점(CVE)·버전, 공격자 신원, 공개된 데이터의 유포 경로, 디스코드 신규 설치 차단 해제 시점, 이용자 개별 통지 여부는 미공개
□ 재발방지대책(권고사항)
1. 기술적 조치
- 인프라 이전·서비스 종료 시 구형 서버를 완전히 폐기하고, 남아 있는 자격증명·키를 즉시 폐기
- Metabase 같은 분석·관리 도구는 인터넷에 직접 노출하지 말고 VPN·접근제어 뒤에 두며, 보안 패치를 신속히 적용
- 서비스 계정 권한 최소화, 장기 키 대신 단기 자격증명 사용, 서버에 평문 비밀키 저장 금지(비밀키 관리 도구 사용)
- 제품별 결제 키·클라우드 환경을 분리해 한 곳이 뚫려도 다른 서비스로 번지지 않게 설계
- 외부 공격표면(ASM)을 정기적으로 점검해 잊힌 서버·열린 관리 도구를 찾아내기
2. 관리적 조치
- IT 자산 목록을 최신으로 관리하고, 서버 폐기 절차(데이터·키 삭제 확인)를 체크리스트로 운영
- 인증 목적을 넘어서는 IP·위치정보 수집을 줄이고 보관 기간을 정해 주기적으로 파기
- 디스코드 서버 운영자는 외부 봇을 설치할 때 권한을 최소로 주고, 감사 로그를 정기적으로 확인
- 이용자 피해 예방 : 해브아이빈폰드(haveibeenpwned.com)에서 이메일 유출 여부 확인, 봇이 갑자기 홍보하는 서버·링크는 클릭하지 않기, 디스코드 '승인된 앱'에서 쓰지 않는 봇 권한 해제, 디스코드 계정 2단계 인증 설정
□ 관련기사(출처)
- 디스코드 보안 봇 '더블 카운터' 해킹 피해…이메일 100만건 등 대규모 유출 - 지디넷코리아
- Security Incident Report: INC-2026-10-04 - Double Counter(공식 보고서)
- Discord disables new bot installs after hack exposed millions of users' IP addresses - Dexerto
- Hackers take over Discord security bot, spam groups, and steal from credit cards - Cybernews
- Double Counter Discord Bot Breach Leaks 275,000 Emails, and the Operator's Own Count Is Higher - Digital Citizen
- Double Counter breach data posted publicly after targeted attack - Gaming.net
감사합니다.