Комбинационен списък с името на Proton се появява в Telegram

Файл, разпространяван в Telegram под името „protonmail.de - 17.570 emails“, привлече вниманието на изследователи, следящи подземните пазари на данни. Според анализатори от HEROIC, комбинационният списък се е появил на 10 юни и съдържа 17 570 откраднати потребителски данни, свързани с домейна protonmail.de. Комбинационните списъци като този са компилирани списъци с потребителски имена и пароли, често събирани от по-стари пробиви, заразявания със зловреден софтуер или опити за атаки с повторно използване на идентификационни данни, след което преопаковани за препродажба или безплатно разпространение във форуми в тъмната мрежа и платформи за съобщения.

Струва си да се спрем на самия домейн. Водещата имейл услуга на Proton работи основно под protonmail.com и proton.me, а не под protonmail.de. Това разграничение има значение, защото определя колко сериозно потребителите трябва да тълкуват теча. Комбинационен списък, носещ име на домейн, не означава автоматично, че сървърите на този домейн са били пробити. В много случаи тези файлове се сглобяват от идентификационни данни, събрани другаде, след което биват етикетирани от атакуващите според услугата, която входът уж отключва. Независимо дали идентификационните данни от protonmail.de идват от директно компрометиране, фишинг кампания или рециклирани данни от логове на крадлив зловреден софтуер, практическият риск за засегнатите потребители е един и същ: разкрити пароли, които могат да бъдат тествани срещу други акаунти.

Защо комбинационните списъци са по-опасни, отколкото звучат

Списък от 17 570 идентификационни данни може да изглежда малък в сравнение с пробиви, които попадат в заглавията с милиони записи. Но комбинационните списъци са особено опасни заради начина, по който се използват. Атакуващите рутинно подават тези файлове в автоматизирани инструменти за атаки с повторно използване на идентификационни данни, които пробват всяка комбинация от потребителско име и парола в десетки други уебсайтове и услуги. Ако някой е използвал повторно паролата си от protonmail.de в банков сайт, акаунт за пазаруване или работен вход, този единствен изтекъл идентификатор може да отвори няколко врати едновременно.

Затова инструментите за наблюдение на пробиви имат значение. Услуги като безплатния скенер за пробиви на HEROIC проверяват имейл адреси срещу база данни, описана като съдържаща над 400 милиарда пробити и изтекли записи, обхващащи комбинационни списъци, логове на крадлив софтуер и други подземни източници на данни. Пускането на вашия имейл през такъв скенер е бърз начин да разберете дали вашите идентификационни данни се появяват в известен теч, включително такива, свързани с по-малки или по-слабо известни домейни, които никога не стигат до основните новини.

Преосмисляне на сигурността на имейла след теч като този

За всеки, използвал имейл адрес, който се е появил в този или подобен теч, реакцията трябва да бъде ясна: сменете паролата незабавно и я сменете навсякъде другаде, където е била използвана повторно. Повторното използване на пароли остава една от най-честите причини един изтекъл идентификатор да се превърне в по-широко компрометиране. Ако разчитате на паметта или на лепящо се листче вместо на мениджър на пароли, инструменти като Proton Pass могат да генерират и съхраняват уникални идентификационни данни за всеки акаунт, премахвайки изкушението да използвате повторно парола в различни услуги.

Този инцидент е и добър момент да прецените на кой имейл доставчик доверявате входящата си кутия. Услугите, фокусирани върху поверителността, се разграничават чрез стандарти за криптиране, политики за съхранение на данни и колко бързо разкриват инциденти на потребителите. Доставчици като Tuta, Mailfence и StartMail възприемат леко различни подходи към криптирането от край до край и сигурността на акаунтите, а сравняването им може да ви помогне да решите дали текущият ви доставчик все още отговаря на нуждите ви.

Какво означава това за вас

Ако някога сте използвали имейл адрес в домейна protonmail.de или просто искате спокойствие, най-умната първа стъпка е да проверите дали вашият адрес се появява в този теч или в друг. Скенерите за пробиви, които черпят от големи бази данни с комбинационни списъци и логове на крадлив софтуер, могат да разкрият експозиции, за които иначе никога не бихте чули, тъй като не всеки теч получава медийно отразяване. Освен проверката, това е и полезен стимул да одитирате цялостната си хигиена на паролите. Активирайте двуфакторно удостоверяване навсякъде, където се предлага, избягвайте рециклирането на пароли в различни акаунти и третирайте всеки имейл, свързан с финансови или работни входове, като високоприоритетна цел за по-силна защита.

Приложими изводи

  • Пуснете имейл адреса си през реномиран скенер за пробиви, за да проверите за експозиция, свързана с теча от protonmail.de или други комбинационни списъци.
  • Ако вашите идентификационни данни се появят някъде, сменете тази парола незабавно и я актуализирайте във всеки друг акаунт, където е била използвана повторно.
  • Възприемете мениджър на пароли, за да генерирате уникални, сложни пароли за всяка услуга, която използвате.
  • Включете двуфакторно удостоверяване за имейл и всеки акаунт, съдържащ чувствителни лични или финансови данни.
  • Периодично преглеждайте на кой криптиран имейл доставчик се доверявате, тъй като функциите за сигурност и реакцията при инциденти варират значително между услугите.

Течовете на данни, включващи комбинационни списъци, едва ли ще изчезнат скоро, но да бъдете информирани и да действате бързо, когато вашата информация се появи в такъв, остава най-надеждната защита, достъпна за обикновените потребители.