Pieni vuoto tutulla nimellä

"Microsoft 42" -niminen yhdistelmälista ilmestyi hiljattain verkkoon, ja se sisältää 140 vuotanutta kirjautumistietuetta, kertoo HEROICin dark web -tietomurtoskanneri. Yritys, joka ylläpitää yli 400 miljardin vuotaneen tietueen tietokantaa, merkitsi tiedoston osana jatkuvaa seurantaansa maanalaisilla foorumeilla ja markkinapaikoilla kiertävistä yhdistelmälistoista.

Miljoonia tilejä paljastaviin tietomurtoihin verrattuna 140 tietuetta saattaa kuulostaa mitättömältä. Yhdistelmälistan koko ei kuitenkaan juurikaan kerro siitä vaarasta, jonka se aiheuttaa niille ihmisille, joiden tunnistetiedot se sisältää. Ratkaisevaa on, toimivatko nuo sähköposti- ja salasanaparit yhä, ja kuinka monella muulla tilillä samaa uudelleenkäytettyä salasanaa käytetään.

Mitä yhdistelmälista todellisuudessa on (ja miksi nimi on merkityksellinen)

Yhdistelmälista on pelkkä tekstitiedosto, jossa sähköpostiosoitteita tai käyttäjätunnuksia yhdistetään salasanoihin. Ne on yleensä kerätty aiemmista tietomurroista, tietojenkalastelukampanjoista tai haittaohjelmatartunnoista eikä mistään yksittäisestä uudesta hakkeroinnista. "Microsoft 42" -nimi ei välttämättä tarkoita, että Microsoft itsessään olisi joutunut tietomurron kohteeksi. Yhdistelmälistat nimetään usein tuotemerkin, palvelun tai teeman mukaan, jotta ostajat ja rikollisfoorumit voivat järjestellä varastettua dataa, vaikka tunnistetiedot olisi kerätty täysin eri lähteistä ja ainoastaan pakattu uudelleen.

Tämä nimeämiskäytäntö voi johtaa harhaan satunnaisia tarkkailijoita, mutta se ei tee taustalla olevasta datasta yhtään vähemmän käyttökelpoista. Hyökkääjät syöttävät yhdistelmälistoja automaattisiin työkaluihin ja ajavat niitä pankkisivustoja, sähköpostipalveluntarjoajia, suoratoistopalveluita ja yrityksien kirjautumisjärjestelmiä vastaan tekniikalla, jota kutsutaan tunnistetietojen täyttämiseksi (credential stuffing). Jos edes kourallinen tuon 140 tietueen salasanoista on yhä käytössä muualla, kyseiset tilit ovat vaarassa riippumatta siitä, onko Microsoftin omiin järjestelmiin koskettu lainkaan.

Tämä tunnistetietojen kierrätyksen malli on osa paljon suurempaa ekosysteemiä. Suuremmat, otsikoihin nousevat tapaukset, kuten ShinyHuntersin vishing-hyökkäys, joka iski Charteriin ja paljasti noin 40 miljoonaa tietuetta, ruokkivat samaa maanalaista toimitusketjua, josta tämänkaltaiset pienet yhdistelmälistat ammentavat. Varastetut tunnistetiedot pysyvät harvoin yhden vuodon sisällä; niitä niputetaan, myydään eteenpäin ja yhdistellään uusiksi listoiksi vielä vuosia alkuperäisen varkauden jälkeen.

Miksi Microsoft-brändätyt uhat nousevat jatkuvasti esiin

Microsoftin ekosysteemi, joka kattaa Outlookin, Microsoft 365:n, Azuren ja Windowsin, on jatkuva kohde yksinkertaisesti kokonsa vuoksi. Hyökkääjät tietävät, että toimiva Microsoft-tunnus avaa usein kerralla sähköpostin, pilvitallennustilan ja yrityssovellukset, mikä tekee siitä arvokkaan kohteen niin yksittäisille huijareille kuin järjestäytyneille uhkatoimijoille.

Siksi Microsoft-aiheiset hyökkäykset myös usein eskaloituvat pelkkiä salasanavuotoja pidemmälle. Erillisissä raporteissa on kerrottu, kuinka uhkatoimija, jota seurataan tunnisteella Storm-2949, hyödynsi Microsoft 365:n salasanan palautusprosesseja pilvidatan tyhjentämiseen. Tämä osoittaa, kuinka yksittäinen uudelleenkäytetty tai vuotanut salasana voi muodostua sisäänpääsypisteeksi paljon tuhoisammalle tunkeutumiselle. Tunnistetietovuodot ja tilien kaappaamiskampanjat ruokkivat toinen toisiaan: vuotaneet salasanat mahdollistavat salasanojen nollauksia ja tilille pääsyjä, ja onnistuneet tunkeutumiset tuottavat uutta varastettua dataa, joka lopulta päätyy seuraavaan yhdistelmälistaan.

On myös syytä muistaa, että varastetut tunnistetiedot ruokkivat yhä useammin kiristysoperaatioita. Muualla käsitellyssä tutkimuksessa on havaittu, että uusi kiristyshaittaohjelmaryhmä muodostuu suunnilleen viikoittain, ja monet näistä ryhmistä turvautuvat ostettuihin tai vuotaneisiin tunnistetietoihin hankkiakseen alkuperäisen pääsyn ennen kiristyshaittaohjelman levittämistä. 140 tietueen yhdistelmälista saattaa erikseen tarkasteltuna vaikuttaa vähäpätöiseltä, mutta se on osa sitä raaka-ainetta, joka pitää tämän laajemman rikollisen talouden käynnissä.

Mitä tämä tarkoittaa sinun kannaltasi

Jos käytät Microsoft-tiliä tai mitä tahansa tiliä, jolla olet käyttänyt salasanaa uudelleen, käytännön riski ei liity yhdistelmälistan nimeen. Kyse on siitä, esiintyykö nykyinen salasanasi missään vuotaneessa tietoaineistossa. Työkalut kuten HEROICin ilmainen tietomurtoskanneri ovat olemassa juuri tästä syystä: ne antavat sinun etsiä miljardien paljastuneiden tietueiden joukosta, onko sähköpostiosoitteesi tai salasanasi paljastunut jossain vuodossa, ilman että sinun tarvitsee jäljittää jokaista yksittäistä tapausta itse.

Turvallisin oletus on, että mikä tahansa salasana, jota olet käyttänyt useammin kuin kerran – erityisesti vanhemmalla tai heikommin suojatulla sivustolla – on jo vaarantunut jossain. Tällaiset yhdistelmälistat ovat vain uusin todiste siitä, että kierrätetyt tunnistetiedot pysyvät yhtenä hyökkääjien helpoimmista sisäänpääsytavoista.

Käytännön toimenpiteet nyt

  • Syötä sähköpostiosoitteesi luotettavaan tietomurtojen tarkistustyökaluun nähdäksesi, esiintyykö se tunnetuissa vuodoissa tai yhdistelmälistoissa.
  • Vaihda jokainen salasana, jota on käytetty uudelleen useilla eri sivustoilla, aloittaen sähköposti-, pankki- ja pilvitileistä.
  • Ota käyttöön monivaiheinen todentaminen aina kun mahdollista, erityisesti Microsoft-, Google- ja taloushallinnon tileillä.
  • Käytä salasananhallintaa luodaksesi yksilöllisiä, monimutkaisia salasanoja, jotta yksittäinen vuotanut tunnistetieto ei voi avata useita tilejä.
  • Seuraa tilejäsi säännöllisesti sen sijaan, että olettaisit kertatarkistuksen riittävän, sillä uusia yhdistelmälistoja ilmestyy jatkuvasti.

Pienet vuodot, kuten Microsoft 42 -yhdistelmälista, nousevat harvoin suuriin otsikoihin, mutta ne ovat hyödyllinen muistutus siitä, että tunnistetietojen hygienia on yhtä tärkeää vuodon noustua uutisiin kuin silloin, kun mitään ei näytä tapahtuvan lainkaan.