Малък теч с познато име

Комбо списък с надпис „Microsoft 42“ наскоро се появи онлайн, съдържащ 140 изложени записа за вход, според скенера за пробиви в тъмната мрежа на HEROIC. Компанията, която поддържа база данни с над 400 милиарда изтекли записа, маркира файла като част от текущото си наблюдение на комбо списъци, циркулиращи в подземни форуми и пазари.

В сравнение с пробиви, които излагат милиони акаунти, 140 записа може да звучат незначително. Но размерът на един комбо списък няма почти нищо общо с опасността, която той представлява за хората, чиито идентификационни данни съдържа. Значение има дали тези двойки имейл и парола все още работят и колко други акаунта споделят същата повторно използвана парола.

Какво всъщност представлява комбо списъкът (и защо името има значение)

Комбо списъкът е текстов файл, който свързва имейл адреси или потребителски имена с пароли, обикновено събрани от предишни пробиви, фишинг кампании или инфекции със зловреден софтуер, а не от един-единствен нов хак. Етикетът „Microsoft 42“ не означава непременно, че самата Microsoft е била пробита. Комбо списъците често се кръщават на марка, услуга или тема, за да помогнат на купувачите и престъпните форуми да организират откраднатите данни, дори когато идентификационните данни са извлечени от несвързани източници и просто препакетирани.

Тази конвенция за именуване може да бъде подвеждаща за случайни наблюдатели, но не прави основните данни по-малко полезни. Нападателите зареждат комбо списъци в автоматизирани инструменти и ги пускат срещу банкови сайтове, доставчици на имейл, стрийминг услуги и корпоративни входове в техника, известна като credential stuffing (напълване с идентификационни данни). Дори ако само шепа от 140-те записа в този теч използват пароли, които все още са активни другаде, тези акаунти са изложени на риск, независимо дали системите на Microsoft изобщо са били докосвани.

Този модел на рециклиране на идентификационни данни е част от много по-голяма екосистема. По-големи, привличащи заглавия инциденти като вишинг атаката на ShinyHunters, която удари Charter и изложи около 40 милиона записа, захранват същата подземна верига на доставки, от която черпят малки комбо списъци като този. Откраднатите идентификационни данни рядко остават ограничени до едно изтичане; те се пакетират, препродават и рекомбинират в нови списъци години след първоначалната кражба.

Защо заплахите с марката Microsoft продължават да се появяват

Екосистемата на Microsoft, обхващаща Outlook, Microsoft 365, Azure и Windows, е постоянна мишена просто поради своя мащаб. Нападателите знаят, че работещ идентификационен данни за Microsoft често отключва имейл, облачно хранилище и бизнес приложения наведнъж, което го прави високостойностна цел както за отделни измамници, така и за организирани заплахи.

Ето защо атаките, тематично свързани с Microsoft, са склонни да ескалират отвъд обикновените течове на пароли. Отделни доклади описват как проследяваният злонамерен участник Storm-2949 използва процедурите за нулиране на пароли в Microsoft 365, за да източи облачни данни, показвайки как една повторно използвана или изтекла парола може да се превърне във входна точка за много по-сериозно проникване. Течовете на идентификационни данни и кампаниите за превземане на акаунти са склонни да се подсилват взаимно: изтеклите пароли позволяват нулирания и достъп до акаунти, а успешните прониквания генерират нови откраднати данни, които в крайна сметка се озовават в следващия комбо списък.

Също така си струва да запомним, че откраднатите идентификационни данни все повече захранват операции за изнудване. Изследвания, разгледани на друго място, отбелязват, че нова група за рансъмуер се формира приблизително всяка седмица и много от тези групи разчитат на закупени или изтекли идентификационни данни, за да получат първоначален достъп, преди да разположат рансъмуер. Комбо списък със 140 записа може да изглежда незначителен сам по себе си, но той е част от суровината, която поддържа тази по-широка престъпна икономика.

Какво означава това за вас

Ако използвате акаунт в Microsoft или който и да е акаунт, на който сте използвали повторно парола, практическият риск не е конкретното име на комбо списъка. Важното е дали текущата ви парола се появява някъде в изтекъл набор от данни. Инструменти като безплатния скенер за пробиви на HEROIC съществуват точно поради тази причина: те ви позволяват да търсите сред милиарди изложени записи, за да видите дали вашият имейл адрес или парола са се появили в теч, без да се налага да проследявате всеки отделен инцидент сами.

Най-безопасното предположение е, че всяка парола, която сте използвали повече от веднъж, особено на по-стар или по-малко сигурен сайт, вече е била компрометирана някъде. Комбо списъци като този са просто поредното доказателство, че рециклираните идентификационни данни остават един от най-лесните начини за нападателите да влязат.

Практически стъпки, които да предприемете сега

  • Пуснете имейл адреса си през надежден инструмент за проверка на пробиви, за да видите дали се появява в известни течове или комбо списъци.
  • Сменете всяка парола, която е била използвана повторно в множество сайтове, като приоритизирате имейл, банкови и облачни акаунти.
  • Активирайте многофакторно удостоверяване навсякъде, където е налично, особено за акаунти в Microsoft, Google и финансови акаунти.
  • Използвайте мениджър на пароли, за да генерирате уникални и сложни пароли, така че една изтекла идентификационна пара да не може да отключи множество акаунти.
  • Периодично проверявайте акаунтите си, вместо да приемате, че еднократната проверка е достатъчна, тъй като нови комбо списъци се появяват редовно.

Малки течове като комбо списъка Microsoft 42 рядко стават водещи заглавия, но те са полезно напомняне, че хигиената на идентификационните данни е също толкова важна след като течът попадне в новините, колкото и когато изглежда, че нищо не се случва.