Malo curenje s poznatim imenom
Combolista nazvana "Microsoft 42" nedavno se pojavila na internetu, sadrži 140 izloženih zapisa za prijavu, prema HEROIC-ovom skeneru proboja na dark webu. Tvrtka, koja održava bazu s više od 400 milijardi procurjelih zapisa, označila je datoteku u sklopu stalnog praćenja combolista koje kruže podzemnim forumima i tržištima.
U usporedbi s probojima koji izlažu milijune računa, 140 zapisa može zvučati beznačajno. No veličina comboliste nema veze s opasnošću koju predstavlja osobama čije vjerodajnice sadrži. Važno je rade li ti parovi e-pošte i lozinki još uvijek i s koliko drugih računa dijele istu višekratno korištenu lozinku.
Što je combolista zapravo (i zašto ime ima značaj)
Combolista je obična tekstualna datoteka koja uparuje adrese e-pošte ili korisnička imena s lozinkama, obično prikupljenima iz prethodnih proboja, phishing kampanja ili malvera, a ne iz jednog svježeg hakiranja. Oznaka "Microsoft 42" ne znači nužno da je sam Microsoft probijen. Comboliste se često imenuju prema brendu, usluzi ili temi kako bi kupcima i kriminalnim forumima olakšale organiziranje ukradenih podataka, čak i kada su vjerodajnice izvučene iz nepovezanih izvora i jednostavno prepakirane.
Ta konvencija imenovanja može zavesti površne promatrače, ali podatke ne čini ništa manje upotrebljivima. Napadači pune comboliste u automatizirane alate i pokreću ih protiv bankarskih stranica, pružatelja e-pošte, streaming servisa i korporativnih prijava tehnikom poznatom kao credential stuffing (punjenje vjerodajnica). Ako čak i šačica od tih 140 zapisa koristi lozinke koje su još uvijek aktivne negdje drugdje, ti računi su u opasnosti bez obzira na to jesu li Microsoftovi vlastiti sustavi ikad dodirnuti.
Ovaj obrazac recikliranja vjerodajnica dio je mnogo većeg ekosustava. Veći incidenti koji privlače naslovnice, poput ShinyHunters vishing napada koji je pogodio Charter i izložio oko 40 milijuna zapisa hrane isti podzemni lanac opskrbe iz kojeg crpe i male comboliste poput ove. Ukradene vjerodajnice rijetko ostaju ograničene na jedno curenje; godinama nakon izvorne krađe bivaju upakirane, preprodane i rekombinirane u nove liste.
Zašto se prijetnje povezane s Microsoftom stalno ponavljaju
Microsoftov ekosustav, koji obuhvaća Outlook, Microsoft 365, Azure i Windows, stalna je meta jednostavno zbog svoje ogromne rasprostranjenosti. Napadači znaju da aktivna Microsoft vjerodajnica često odjednom otključava e-poštu, pohranu u oblaku i poslovne aplikacije, što je čini visokovrijednom metom kako za pojedinačne prevarante tako i za organizirane aktere prijetnji.
Zato i napadi povezani s Microsoftom imaju tendenciju eskalirati izvan običnih curenja lozinki. Drugi izvještaji opisuju kako je akter prijetnje praćen kao Storm-2949 iskoristio Microsoft 365 tijekove za resetiranje lozinki kako bi ispraznio podatke iz oblaka, pokazujući kako jedna višekratno korištena ili procurjela lozinka može postati ulazna točka za mnogo štetniji upad. Curenja vjerodajnica i akcije preuzimanja računa obično se međusobno osnažuju: procurjele lozinke omogućuju resetiranja i pristup računima, a uspješne upade stvaraju nove ukradene podatke koji na kraju završe u sljedećoj combolisti.
Također valja zapamtiti da ukradene vjerodajnice sve više hrane operacije iznude. Istraživanja na drugim mjestima zabilježila su da se nova ransomware grupa formira otprilike svaki tjedan, a mnoge od tih grupa oslanjaju se na kupljene ili procurjele vjerodajnice kako bi stekle početni pristup prije nego što aktiviraju ransomware. Combolista od 140 zapisa može izgledati beznačajno izolirano, ali dio je sirovog materijala koji održava tu širu kriminalnu ekonomiju.
Što ovo znači za vas
Ako koristite Microsoftov račun ili bilo koji račun na kojem ste ponovno upotrijebili lozinku, praktični rizik nije ime konkretne comboliste, već pojavljuje li se vaša trenutna lozinka igdje u procurjelom skupu podataka. Alati poput HEROIC-ovog besplatnog skenera za proboje postoje upravo iz tog razloga: omogućuju vam pretraživanje milijardi izloženih zapisa kako biste vidjeli je li se vaša adresa e-pošte ili lozinka pojavila u nekom curenju, bez potrebe da sami pratite svaki pojedinačni incident.
Najsigurnija je pretpostavka da je svaka lozinka koju ste upotrijebili više od jednom, posebno na starijoj ili manje sigurnoj stranici, već negdje ugrožena. Comboliste poput ove samo su najnoviji dokaz da reciklirane vjerodajnice ostaju jedan od najlakših načina za napadače da uđu.
Praktični koraci koje možete poduzeti odmah
- Provjerite svoju adresu e-pošte putem pouzdanog alata za provjeru proboja kako biste vidjeli pojavljuje li se u poznatim curenjima ili combolistama.
- Promijenite svaku lozinku koja se ponavlja na više stranica, dajući prednost računima e-pošte, bankarstvu i oblaku.
- Omogućite višefaktorsku autentifikaciju gdje god je dostupna, posebno na Microsoftovim, Googleovim i financijskim računima.
- Koristite upravitelj lozinki za generiranje jedinstvenih, složenih lozinki kako jedna procurjela vjerodajnica ne bi mogla otključati više računa.
- Povremeno nadzirite svoje račune umjesto da pretpostavite da je jednokratna provjera dovoljna, budući da se nove comboliste redovito pojavljuju.
Mala curenja poput comboliste Microsoft 42 rijetko dolaze na velike naslovnice, ali koristan su podsjetnik da je higijena vjerodajnica jednako važna i nakon što curenje dođe u vijesti, kao i kada se čini da se ništa ne događa.




