Une combolist nommée Proton fait surface sur Telegram
Un fichier circulant sur Telegram sous le nom « protonmail.de – 17.570 emails » a attiré l'attention des chercheurs qui surveillent les marchés de données clandestins. Selon les analystes de HEROIC, la combolist a fait surface le 10 juin et contient 17 570 identifiants de connexion volés associés au domaine protonmail.de. Les combolists comme celle-ci sont des listes compilées de noms d'utilisateur et de mots de passe, souvent issues d'anciennes violations de données, d'infections par malware ou de tentatives de credential stuffing, puis reconditionnées pour la revente ou la distribution gratuite sur les forums du dark web et les plateformes de messagerie.
Il convient de s'arrêter sur le domaine lui-même. Le service de messagerie phare de Proton fonctionne principalement sous protonmail.com et proton.me, et non protonmail.de. Cette distinction est importante, car elle détermine le degré de sérieux avec lequel les utilisateurs doivent interpréter la fuite. Une combolist portant un nom de domaine ne signifie pas automatiquement que les serveurs de ce domaine ont été compromis. Dans de nombreux cas, ces fichiers sont constitués d'identifiants récoltés ailleurs, puis étiquetés par les attaquants en fonction du service que l'identifiant est censé déverrouiller. Que les identifiants protonmail.de proviennent d'une compromission directe, d'une campagne de phishing ou de données recyclées issues de journaux de malwares voleurs d'informations, le risque pratique pour les utilisateurs concernés est le même : des mots de passe exposés qui pourraient être testés contre d'autres comptes.
Pourquoi les combolists sont plus dangereuses qu'il n'y paraît
Une liste de 17 570 identifiants peut sembler modeste comparée aux violations de données qui font la une des journaux avec des millions d'enregistrements. Mais les combolists sont particulièrement dangereuses en raison de la manière dont elles sont utilisées. Les attaquants injectent régulièrement ces fichiers dans des outils automatisés de credential stuffing qui testent chaque combinaison nom d'utilisateur–mot de passe sur des dizaines d'autres sites et services. Si quelqu'un a réutilisé son mot de passe protonmail.de sur un site bancaire, un compte d'achat ou une connexion professionnelle, ce seul identifiant divulgué peut ouvrir plusieurs portes à la fois.
C'est aussi pourquoi les outils de surveillance des violations de données sont importants. Des services comme le scanner gratuit de violations de HEROIC vérifient les adresses e-mail par rapport à une base de données décrite comme contenant plus de 400 milliards d'enregistrements violés et divulgués, englobant des combolists, des journaux de voleurs d'informations et d'autres sources de données clandestines. Passer votre e-mail dans un tel scanner est un moyen rapide de savoir si vos identifiants apparaissent dans une fuite connue, y compris celles liées à des domaines plus petits ou moins connus qui ne font jamais la une des médias grand public.
Repenser la sécurité des e-mails après une fuite comme celle-ci
Pour toute personne utilisant une adresse e-mail apparue dans cette fuite ou une fuite similaire, la réponse doit être simple : changez le mot de passe immédiatement, et changez-le partout ailleurs où il a été réutilisé. La réutilisation des mots de passe reste l'une des raisons les plus courantes pour lesquelles un seul identifiant divulgué se transforme en compromission plus large. Si vous comptez sur votre mémoire ou un pense-bête au lieu d'un gestionnaire de mots de passe, des outils comme Proton Pass peuvent générer et stocker des identifiants uniques pour chaque compte, éliminant ainsi la tentation de réutiliser un mot de passe d'un service à l'autre.
Cet incident est également un bon moment pour évaluer à quel fournisseur de messagerie vous confiez votre boîte de réception. Les services axés sur la confidentialité se distinguent par leurs normes de chiffrement, leurs politiques de conservation des données et la rapidité avec laquelle ils divulguent les incidents aux utilisateurs. Des fournisseurs tels que Tuta, Mailfence et StartMail adoptent chacun des approches légèrement différentes en matière de chiffrement de bout en bout et de sécurité des comptes, et les comparer peut vous aider à décider si votre fournisseur actuel répond toujours à vos besoins.
Ce que cela signifie pour vous
Si vous avez déjà utilisé une adresse e-mail sur le domaine protonmail.de, ou si vous souhaitez simplement avoir l'esprit tranquille, la première étape la plus intelligente est de vérifier si votre adresse apparaît dans cette fuite ou dans toute autre. Les scanners de violations qui s'appuient sur de grandes bases de données de combolists et de journaux de voleurs d'informations peuvent révéler des expositions dont vous n'entendriez jamais parler autrement, car toutes les fuites ne font pas l'objet d'une couverture médiatique. Au-delà de la vérification, c'est aussi un déclencheur utile pour auditer votre hygiène globale en matière de mots de passe. Activez l'authentification à deux facteurs partout où elle est proposée, évitez de recycler les mots de passe entre les comptes et traitez toute adresse e-mail liée à des connexions financières ou professionnelles comme une cible prioritaire pour une protection renforcée.
Mesures concrètes à prendre
- Passez votre adresse e-mail dans un scanner de violations réputé pour vérifier toute exposition liée à la fuite protonmail.de ou à d'autres combolists.
- Si vos identifiants apparaissent quelque part, changez ce mot de passe immédiatement et mettez-le à jour sur tout autre compte où il était réutilisé.
- Adoptez un gestionnaire de mots de passe pour générer des mots de passe uniques et complexes pour chaque service que vous utilisez.
- Activez l'authentification à deux facteurs pour votre messagerie et tout compte contenant des données personnelles ou financières sensibles.
- Revoyez périodiquement à quel fournisseur de messagerie chiffrée vous faites confiance, car les fonctionnalités de sécurité et la réponse aux incidents varient considérablement d'un service à l'autre.
Il est peu probable que les fuites de données impliquant des combolists disparaissent de sitôt, mais rester informé et agir rapidement lorsque vos informations apparaissent dans l'une d'elles reste la défense la plus fiable à la disposition des utilisateurs ordinaires.




