Une petite fuite au nom familier
Une combolist intitulée « Microsoft 42 » a récemment fait surface en ligne, contenant 140 identifiants de connexion exposés, selon le scanner de fuites du dark web d'HEROIC. L'entreprise, qui gère une base de données de plus de 400 milliards d'enregistrements compromis, a signalé ce fichier dans le cadre de sa surveillance continue des combolists circulant sur les forums et places de marché clandestins.
Comparée aux violations qui exposent des millions de comptes, 140 enregistrements peuvent sembler insignifiants. Mais la taille d'une combolist n'a que peu de rapport avec le danger qu'elle représente pour les personnes dont les identifiants y figurent. Ce qui compte, c'est de savoir si ces couples email/mot de passe fonctionnent encore, et combien d'autres comptes partagent le même mot de passe réutilisé.
Ce qu'est réellement une combolist (et pourquoi son nom importe)
Une combolist est un fichier texte brut associant des adresses email ou des noms d'utilisateur à des mots de passe, généralement récoltés lors de violations antérieures, de campagnes d'hameçonnage ou d'infections par des logiciels malveillants, plutôt que provenant d'un piratage unique et récent. L'étiquette « Microsoft 42 » ne signifie pas nécessairement que Microsoft lui-même a été compromis. Les combolists sont souvent nommées d'après une marque, un service ou un thème pour aider les acheteurs et les forums criminels à organiser les données volées, même lorsque les identifiants ont été extraits de sources disparates et simplement réempaquetés.
Cette convention de nommage peut prêter à confusion pour les observateurs occasionnels, mais elle ne rend pas les données sous-jacentes moins exploitables. Les attaquants chargent les combolists dans des outils automatisés et les testent contre des sites bancaires, des fournisseurs de messagerie, des services de streaming et des connexions professionnelles, une technique connue sous le nom de credential stuffing (bourrage d'identifiants). Même si une poignée seulement des 140 identifiants de cette fuite utilisent des mots de passe encore actifs ailleurs, ces comptes sont à risque, que les systèmes de Microsoft aient été touchés ou non.
Ce schéma de recyclage des identifiants s'inscrit dans un écosystème bien plus vaste. Des incidents plus importants et plus médiatisés, comme l'attaque de vishing menée par ShinyHunters contre Charter, qui a exposé environ 40 millions d'enregistrements, alimentent la même chaîne d'approvisionnement souterraine dans laquelle puisent de petites combolists comme celle-ci. Les identifiants volés restent rarement cantonnés à une seule fuite ; ils sont regroupés, revendus et recombinés dans de nouvelles listes pendant des années après le vol initial.
Pourquoi les menaces estampillées Microsoft ne cessent de réapparaître
L'écosystème de Microsoft, qui englobe Outlook, Microsoft 365, Azure et Windows, est une cible constante en raison de son ampleur. Les attaquants savent qu'un identifiant Microsoft valide permet souvent d'accéder simultanément à la messagerie, au stockage cloud et aux applications métier, ce qui en fait une cible de grande valeur pour les escrocs individuels comme pour les acteurs malveillants organisés.
C'est aussi la raison pour laquelle les attaques à thème Microsoft ont tendance à dépasser les simples fuites de mots de passe. Des rapports distincts ont détaillé comment l'acteur malveillant suivi sous le nom de Storm-2949 a exploité les flux de réinitialisation de mot de passe de Microsoft 365 pour siphonner des données cloud, montrant comment un seul mot de passe réutilisé ou divulgué peut devenir le point d'entrée d'une intrusion bien plus dommageable. Les fuites d'identifiants et les campagnes de prise de contrôle de comptes ont tendance à se renforcer mutuellement : les mots de passe divulgués permettent les réinitialisations et l'accès aux comptes, et les intrusions réussies génèrent de nouvelles données volées qui finissent par se retrouver dans la combolist suivante.
Il convient également de rappeler que les identifiants volés alimentent de plus en plus les opérations d'extorsion. Des recherches citées ailleurs ont noté qu'un nouveau groupe de ransomware se forme environ une fois par semaine, et beaucoup de ces groupes s'appuient sur des identifiants achetés ou divulgués pour obtenir un accès initial avant de déployer le ransomware. Une combolist de 140 enregistrements peut sembler mineure isolément, mais elle fait partie de la matière première qui maintient cette économie criminelle plus large en activité.
Ce que cela signifie pour vous
Si vous utilisez un compte Microsoft, ou tout autre compte pour lequel vous avez réutilisé un mot de passe, le risque pratique n'est pas le nom spécifique de la combolist. Il s'agit de savoir si votre mot de passe actuel apparaît quelque part dans un ensemble de données divulguées. Des outils comme le scanner de fuites gratuit d'HEROIC existent précisément pour cette raison : ils vous permettent d'effectuer une recherche parmi des milliards d'enregistrements exposés pour voir si votre adresse email ou votre mot de passe est apparu dans une fuite, sans avoir à traquer chaque incident individuel par vous-même.
L'hypothèse la plus prudente est que tout mot de passe que vous avez utilisé plus d'une fois, en particulier sur un site plus ancien ou moins sécurisé, a déjà été compromis quelque part. Les combolists comme celle-ci ne sont que la dernière preuve que les identifiants recyclés restent l'un des moyens les plus simples pour les attaquants de s'introduire.
Mesures pratiques à prendre dès maintenant
- Passez votre adresse email dans un outil de vérification de fuite réputé pour voir si elle apparaît dans des fuites connues ou des combolists.
- Modifiez tout mot de passe réutilisé sur plusieurs sites, en priorisant les comptes de messagerie, bancaires et cloud.
- Activez l'authentification multifacteur partout où elle est disponible, en particulier sur les comptes Microsoft, Google et financiers.
- Utilisez un gestionnaire de mots de passe pour générer des mots de passe uniques et complexes, afin qu'un seul identifiant divulgué ne puisse déverrouiller plusieurs comptes.
- Surveillez vos comptes régulièrement au lieu de penser qu'un contrôle ponctuel suffit, car de nouvelles combolists apparaissent régulièrement.
Les petites fuites comme la combolist Microsoft 42 font rarement la une des journaux, mais elles sont un rappel utile que l'hygiène des identifiants est tout aussi importante après qu'une fuite ait fait l'actualité que lorsque rien ne semble se produire.




