Още един SunCloudNew Stealer Log се появи с 5829 записа
Нов stealer log, свързан с базата данни SunCloudNew, разкри 5829 записа, съдържащи пароли в открит текст, имейл адреси и свързани URL адреси за вход, според фирмата за разузнаване на заплахи HEROIC. Екипът за мониторинг на пробиви DarkHive на компанията идентифицира излагането и предлага безплатен инструмент за сканиране, който проверява личните данни спрямо над 400 милиарда компрометирани записа, събрани от пробиви и зловредни регистрационни файлове.
Това не е първото излагане, свързано със SunCloudNew, което се появява през последните месеци. Подобни stealer логове, носещи същата конвенция за именуване, се появяват многократно през 2026 г., като броят на записите варира от малко над 3000 до повече от 17 000 в по-ранни инциденти. Повтарящата се поява на този модел на именуване предполага активна зловредна операция или група от заплашващи участници, които непрекъснато събират и преразпределят откраднати идентификационни данни, а не еднократно изтичане на информация.
Какво всъщност представлява Stealer Log
За разлика от традиционното изтичане на данни, при което нападателите проникват в сървърите на дадена компания и извличат база данни, stealer log идва от нещо по-лично: зловреден софтуер, инсталиран директно на устройството на жертвата. Зловреден софтуер за кражба на информация, често наричан infostealer, тихо събира запазени пароли, данни за автоматично попълване в браузъра, сесийни бисквитки и дори идентификационни данни за криптовалутни портфейли от заразен компютър, след което изпраща тази информация на нападателя.
Полученият файл, известен като stealer log, обикновено е организиран по URL адреса на сайта, към който принадлежи дадена парола, съчетан със съответния имейл адрес и парола в открит текст. Тези регистрационни файлове често се качват на подземни пазари или, все по-често, се споделят безплатно в Telegram канали, където киберпрестъпниците търгуват с откраднати данни. Логът SunCloudNew съответства точно на този модел: докладите го описват като файл, качен от потребител на Telegram, съдържащ крайни точки, имейл адреси, информация за API хост и пароли – всичко в открит текст.
Това, което прави stealer логовете особено опасни в сравнение с по-старите видове пробиви, е, че идентификационните данни са актуални и некриптирани в момента на кражбата. Няма хеширащ алгоритъм за разбиване и няма сол, с която да се работи. Ако вашите идентификационни данни се появят в един от тези логове, нападателят вече има точно това, което му е необходимо, за да влезе.
Защо паролите в открит текст са по-голям проблем, отколкото звучат
С 5829 записа това конкретно излагане е по-малко от някои от свързаните със SunCloudNew логове, идентифицирани по-рано през годината, но мащабът не е единственият фактор, който има значение тук. Тъй като зловредният софтуер улавя това, което браузърът е запазил в момента на заразяването, едно-единствено заразено устройство може да произведе идентификационни данни за десетки несвързани услуги: банкови портали, работна електронна поща, социални медии и сайтове за пазаруване – всички обединени в един и същ файл.
Този ефект на обединяване е именно причината повторното използване на пароли да остава толкова устойчив риск. Ако един от разкритите акаунти споделя парола с имейл акаунт, финансова услуга или работен профил, нападателите могат да преминат от единствена открадната идентификационна информация към много по-широко компрометиране чрез просто проба-грешка – техника, известна като credential stuffing.
Какво означава това за вас
Ако вашият имейл адрес се появи в stealer log като този, това обикновено означава, че зловреден софтуер е присъствал на устройство, което сте използвали в даден момент, а не непременно, че компания, на която имате доверие, е била хакната. Това разграничение е важно, защото решението е различно: смяната на парола след корпоративен пробив адресира един акаунт, но почистването на заразено устройство и подновяването на всяка парола, съхранена на него, адресира действителния източник на изтичането.
Практическият отговор е един и същ, независимо в кой stealer log се появяват вашите данни. Проверете своя имейл чрез надежден инструмент за проверка на пробиви, като безплатния скенер, който HEROIC предостави за това излагане, за да видите дали вашата информация е сред 5829-те записа или сред милиардите други в обращение. Ако получите попадение, третирайте всяка парола, запазена в браузъра ви около това време, като компрометирана, не само маркираната.
Практически изводи
- Проверете своя имейл адрес чрез безплатния скенер на HEROIC или друга надеждна база данни за пробиви, за да видите дали сте част от това излагане.
- Ако сте засегнати, сменете паролата незабавно – не само за маркирания акаунт, но и за всяка друга услуга, където сте я използвали повторно.
- Извършете пълно сканиране с антивирусен и анти-зловреден софтуер на всяко устройство, където запазвате пароли в браузъра, тъй като stealer логовете произхождат от заразени машини, а не от хакнати уебсайтове.
- Преминете към специализиран мениджър на пароли, вместо да разчитате на запазени в браузъра пароли, които са основна цел за infostealer зловреден софтуер.
- Активирайте двуфакторна автентикация навсякъде, където се предлага, особено за имейл, банкови и работни акаунти, така че само открадната парола да не е достатъчна за достъп.
Stealer логове като излагането SunCloudNew са напомняне, че кражбата на идентификационни данни все по-често започва от личните устройства, а не от корпоративните сървъри. Да останете напред означава да третирате хигиената на паролите и сигурността на устройствата като постоянни навици, а не като еднократни корекции след заглавие в новините.




