Μια Μικρή Διαρροή με Ένα Οικείο Όνομα
Ένα combolist με την ονομασία "Microsoft 42" εμφανίστηκε πρόσφατα στο διαδίκτυο, περιέχοντας 140 εκτεθειμένες εγγραφές σύνδεσης, σύμφωνα με τον σαρωτή παραβιάσεων dark web της HEROIC. Η εταιρεία, η οποία διατηρεί μια βάση δεδομένων με περισσότερα από 400 δισεκατομμύρια διεγνωσμένες εγγραφές, επισήμανε το αρχείο στο πλαίσιο της συνεχούς παρακολούθησης combolists που κυκλοφορούν σε underground φόρουμ και αγορές.
Σε σύγκριση με παραβιάσεις που εκθέτουν εκατομμύρια λογαριασμούς, 140 εγγραφές μπορεί να ακούγονται ασήμαντες. Αλλά το μέγεθος ενός combolist έχει ελάχιστη σχέση με τον κίνδυνο που ενέχει για τα άτομα των οποίων τα διαπιστευτήρια περιέχει. Αυτό που έχει σημασία είναι αν αυτά τα ζεύγη email και κωδικών πρόσβασης εξακολουθούν να λειτουργούν και πόσοι άλλοι λογαριασμοί μοιράζονται τον ίδιο επαναχρησιμοποιημένο κωδικό.
Τι Είναι Στην Πραγματικότητα Ένα Combolist (και Γιατί Έχει Σημασία το Όνομα)
Ένα combolist είναι ένα αρχείο απλού κειμένου που συνδυάζει διευθύνσεις email ή ονόματα χρηστών με κωδικούς πρόσβασης, συνήθως προερχόμενο από προηγούμενες παραβιάσεις, εκστρατείες phishing ή μολύνσεις κακόβουλου λογισμικού, παρά από μια μεμονωμένη νέα εισβολή. Η ονομασία "Microsoft 42" δεν σημαίνει απαραίτητα ότι η ίδια η Microsoft παραβιάστηκε. Τα combolists συχνά ονομάζονται βάσει μιας επωνυμίας, υπηρεσίας ή θέματος για να βοηθήσουν τους αγοραστές και τα εγκληματικά φόρουμ να οργανώνουν τα κλεμμένα δεδομένα, ακόμα και όταν τα διαπιστευτήρια έχουν αντληθεί από άσχετες πηγές και απλώς έχουν ανασυσκευαστεί.
Αυτή η σύμβαση ονοματοδοσίας μπορεί να είναι παραπλανητική για τους απλούς παρατηρητές, αλλά δεν καθιστά τα υποκείμενα δεδομένα λιγότερο αξιοποιήσιμα. Οι επιτιθέμενοι φορτώνουν τα combolists σε αυτοματοποιημένα εργαλεία και τα εκτελούν εναντίον τραπεζικών ιστοσελίδων, παρόχων email, υπηρεσιών streaming και εταιρικών συνδέσεων, σε μια τεχνική γνωστή ως credential stuffing. Αν έστω και μια χούφτα από τις 140 εγγραφές σε αυτή τη διαρροή χρησιμοποιεί κωδικούς που εξακολουθούν να είναι ενεργοί αλλού, αυτοί οι λογαριασμοί βρίσκονται σε κίνδυνο, ανεξάρτητα από το αν τα συστήματα της ίδιας της Microsoft επηρεάστηκαν ποτέ.
Αυτό το μοτίβο ανακύκλωσης διαπιστευτηρίων αποτελεί μέρος ενός πολύ μεγαλύτερου οικοσυστήματος. Μεγαλύτερα περιστατικά που τραβούν τα πρωτοσέλιδα, όπως η επίθεση vishing των ShinyHunters που έπληξε την Charter και εξέθεσε περίπου 40 εκατομμύρια εγγραφές, τροφοδοτούν την ίδια underground αλυσίδα εφοδιασμού από την οποία αντλούν μικρά combolists όπως αυτό. Τα κλεμμένα διαπιστευτήρια σπάνια παραμένουν περιορισμένα σε μία διαρροή· ομαδοποιούνται, μεταπωλούνται και ανασυνδυάζονται σε νέες λίστες για χρόνια μετά την αρχική κλοπή.
Γιατί οι Απειλές με την Επωνυμία της Microsoft Συνεχίζουν να Επανέρχονται
Το οικοσύστημα της Microsoft, που εκτείνεται σε Outlook, Microsoft 365, Azure και Windows, είναι ένας διαρκής στόχος απλώς και μόνο λόγω της κλίμακάς του. Οι επιτιθέμενοι γνωρίζουν ότι ένα λειτουργικό διαπιστευτήριο της Microsoft συχνά ξεκλειδώνει email, αποθήκευση στο cloud και επιχειρηματικές εφαρμογές ταυτόχρονα, καθιστώντας το στόχο υψηλής αξίας τόσο για μεμονωμένους απατεώνες όσο και για οργανωμένους φορείς απειλών.
Αυτός είναι επίσης ο λόγος που οι επιθέσεις με θέμα τη Microsoft τείνουν να κλιμακώνονται πέρα από τις απλές διαρροές κωδικών πρόσβασης. Ξεχωριστά ρεπορτάζ έχουν περιγράψει λεπτομερώς πώς ο φορέας απειλών που παρακολουθείται ως Storm-2949 εκμεταλλεύτηκε τις ροές επαναφοράς κωδικού πρόσβασης του Microsoft 365 για να αδειάσει δεδομένα cloud, δείχνοντας πώς ένας μόνο επαναχρησιμοποιημένος ή διεγνωσμένος κωδικός πρόσβασης μπορεί να γίνει το σημείο εισόδου για μια πολύ πιο καταστροφική εισβολή. Οι διαρροές διαπιστευτηρίων και οι εκστρατείες κατάληψης λογαριασμών τείνουν να αλληλοενισχύονται: οι διεγνωσμένοι κωδικοί πρόσβασης επιτρέπουν επαναφορές και πρόσβαση σε λογαριασμούς και οι επιτυχημένες εισβολές παράγουν νέα κλεμμένα δεδομένα που τελικά καταλήγουν στο επόμενο combolist.
Αξίζει επίσης να θυμόμαστε ότι τα κλεμμένα διαπιστευτήρια τροφοδοτούν όλο και περισσότερο επιχειρήσεις εκβιασμού. Έρευνες που έχουν καλυφθεί αλλού έχουν σημειώσει ότι μια νέα ομάδα ransomware σχηματίζεται περίπου κάθε εβδομάδα και πολλές από αυτές τις ομάδες βασίζονται σε αγορασμένα ή διεγνωσμένα διαπιστευτήρια για να αποκτήσουν αρχική πρόσβαση πριν αναπτύξουν ransomware. Ένα combolist 140 εγγραφών μπορεί να φαίνεται ασήμαντο μεμονωμένα, αλλά είναι μέρος της πρώτης ύλης που κρατά αυτή την ευρύτερη εγκληματική οικονομία σε λειτουργία.
Τι Σημαίνει Αυτό Για Εσάς
Αν χρησιμοποιείτε λογαριασμό Microsoft ή οποιονδήποτε λογαριασμό όπου έχετε επαναχρησιμοποιήσει έναν κωδικό πρόσβασης, ο πρακτικός κίνδυνος δεν είναι το συγκεκριμένο όνομα του combolist. Είναι το αν ο τρέχων κωδικός πρόσβασής σας εμφανίζεται κάπου σε κάποιο διεγνωσμένο σύνολο δεδομένων. Εργαλεία όπως ο δωρεάν σαρωτής παραβιάσεων της HEROIC υπάρχουν ακριβώς γι' αυτόν τον λόγο: σας επιτρέπουν να αναζητήσετε ανάμεσα σε δισεκατομμύρια εκτεθειμένες εγγραφές για να δείτε αν η διεύθυνση email ή ο κωδικός πρόσβασής σας έχει εμφανιστεί σε κάποια διαρροή, χωρίς να χρειάζεται να εντοπίσετε μόνοι σας κάθε μεμονωμένο περιστατικό.
Η ασφαλέστερη παραδοχή είναι ότι οποιοσδήποτε κωδικός πρόσβασης έχετε χρησιμοποιήσει περισσότερες από μία φορές, ειδικά σε έναν παλαιότερο ή λιγότερο ασφαλή ιστότοπο, έχει ήδη παραβιαστεί κάπου. Combolists όπως αυτό είναι απλώς η τελευταία απόδειξη ότι τα ανακυκλωμένα διαπιστευτήρια παραμένουν ένας από τους ευκολότερους τρόπους για να εισέλθουν οι επιτιθέμενοι.
Πρακτικά Βήματα Που Πρέπει Να Κάνετε Τώρα
- Ελέγξτε τη διεύθυνση email σας μέσω ενός αξιόπιστου εργαλείου ελέγχου παραβιάσεων για να δείτε αν εμφανίζεται σε γνωστές διαρροές ή combolists.
- Αλλάξτε οποιονδήποτε κωδικό πρόσβασης έχει επαναχρησιμοποιηθεί σε πολλούς ιστότοπους, δίνοντας προτεραιότητα σε λογαριασμούς email, τραπεζικούς και cloud.
- Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων όπου είναι διαθέσιμος, ιδιαίτερα σε λογαριασμούς Microsoft, Google και χρηματοοικονομικούς.
- Χρησιμοποιήστε έναν διαχειριστή κωδικών πρόσβασης για να δημιουργείτε μοναδικούς, σύνθετους κωδικούς, ώστε ένα μεμονωμένο διεγνωσμένο διαπιστευτήριο να μην μπορεί να ξεκλειδώσει πολλούς λογαριασμούς.
- Παρακολουθείτε τους λογαριασμούς σας περιοδικά, αντί να υποθέτετε ότι ένας εφάπαξ έλεγχος είναι αρκετός, καθώς νέα combolists εμφανίζονται τακτικά.
Μικρές διαρροές όπως το combolist Microsoft 42 σπάνια γίνονται μεγάλα πρωτοσέλιδα, αλλά είναι μια χρήσιμη υπενθύμιση ότι η υγιεινή των διαπιστευτηρίων έχει εξίσου μεγάλη σημασία τόσο μετά από μια διαρροή που γίνεται είδηση όσο και όταν δεν φαίνεται να συμβαίνει τίποτα απολύτως.




