Egy kis szivárgás, ismerős név
A HEROIC dark webes adatvédelmi szkenner szerint nemrégiben felbukkant egy „Microsoft 42” elnevezésű kombilista, amely 140 kiszivárgott bejelentkezési rekordot tartalmaz. A több mint 400 milliárd kiszivárgott rekordot tartalmazó adatbázist fenntartó cég a fájlt a földalatti fórumokon és piactereken keringő kombilisták folyamatos megfigyelésének részeként jelölte meg.
A milliónyi fiókot érintő adatszivárgásokhoz képest 140 rekord jelentéktelennek tűnhet. A kombilista mérete azonban kevéssé befolyásolja, mekkora veszélyt jelent azon személyek számára, akiknek a hitelesítő adatai benne vannak. Az számít, hogy az e-mail és jelszó párok még mindig működnek-e, és hány másik fiókban használják ugyanazt az újrahasznosított jelszót.
Mi az a kombilista valójában (és miért fontos a név)
A kombilista egy egyszerű szövegfájl, amely e-mail címeket vagy felhasználóneveket párosít jelszavakkal, általában korábbi adatszivárgásokból, adathalász kampányokból vagy rosszindulatú szoftveres fertőzésekből gyűjtve, nem pedig egyetlen friss hackertámadásból. A „Microsoft 42” címke nem feltétlenül jelenti azt, hogy magát a Microsoftot törték fel. A kombilistákat gyakran nevezik el egy márkáról, szolgáltatásról vagy témáról, hogy segítsék a vásárlókat és a bűnözői fórumokat az ellopott adatok rendszerezésében, még akkor is, ha a hitelesítő adatok nem kapcsolódó forrásokból származnak, és csupán újracsomagolták őket.
Ez az elnevezési szokás megtévesztő lehet a laikusok számára, de ettől a mögöttes adatok még ugyanolyan jól használhatók. A támadók automatizált eszközökbe töltik be a kombilistákat, és hitelesítőadat-tömés (credential stuffing) néven ismert technikával banki oldalak, e-mail szolgáltatók, streaming szolgáltatások és vállalati bejelentkezések ellen futtatják őket. Ha a szivárgásban szereplő 140 rekord közül csak néhány is olyan jelszót használ, amely máshol még aktív, ezek a fiókok veszélyben vannak – függetlenül attól, hogy a Microsoft saját rendszerei érintettek voltak-e egyáltalán.
A hitelesítő adatok ilyen újrahasznosítási mintája egy sokkal nagyobb ökoszisztéma része. Az olyan nagyobb, címlapokra kerülő incidensek, mint a ShinyHunters vishing támadás, amely a Chartert érte és hozzávetőleg 40 millió rekordot szivárogtatott ki, ugyanazt az underground ellátási láncot táplálják, amelyből a hasonló kis kombilisták is merítenek. Az ellopott hitelesítő adatok ritkán maradnak egyetlen szivárgás keretein belül; évekkel az eredeti lopás után újracsomagolják, továbbértékesítik és újabb listákba gyúrják őket.
Miért térnek vissza újra és újra a Microsoft-márkájú fenyegetések
A Microsoft ökoszisztémája, amely az Outlookot, a Microsoft 365-öt, az Azure-t és a Windowst foglalja magában, pusztán a mérete miatt állandó célpont. A támadók tudják, hogy egy működő Microsoft hitelesítő adat gyakran egyszerre biztosít hozzáférést az e-mailekhez, a felhőtárhelyhez és az üzleti alkalmazásokhoz, így kiemelkedő értékű célponttá válik mind az egyéni csalók, mind a szervezett fenyegető szereplők számára.
Ezért is hajlamosak a Microsoft témájú támadások túllépni az egyszerű jelszókiszivárgásokon. Külön jelentések részletezték, hogy a Storm-2949 néven nyomon követett támadó a Microsoft 365 jelszó-visszaállítási folyamatait kihasználva csapolta meg a felhőadatokat, ami jól mutatja, hogy egyetlen újrahasznált vagy kiszivárgott jelszó miként válhat egy sokkal károsabb behatolás belépési pontjává. A hitelesítőadat-szivárgások és a fiókátvételi kampányok hajlamosak kölcsönösen erősíteni egymást: a kiszivárgott jelszavak lehetővé teszik a jelszó-visszaállításokat és a fiókhozzáféréseket, a sikeres behatolások pedig új ellopott adatokat generálnak, amelyek végül a következő kombilistában kötnek ki.
Érdemes azt is megjegyezni, hogy az ellopott hitelesítő adatok egyre gyakrabban táplálnak zsarolási műveleteket. Más forrásokban megjelent kutatások megjegyezték, hogy hetente nagyjából egy új zsarolóvírus-csoport alakul, és e csoportok közül sok vásárolt vagy kiszivárgott hitelesítő adatokra támaszkodik a kezdeti hozzáférés megszerzéséhez, mielőtt zsarolóvírust telepítene. Egy 140 rekordos kombilista önmagában kicsinek tűnhet, de része annak a nyersanyagnak, amely a tágabb bűnözői gazdaságot működteti.
Mit jelent ez Ön számára
Ha Microsoft fiókot használ, vagy bármilyen fiókot, ahol újrahasznosított egy jelszót, a gyakorlati kockázat nem a konkrét kombilista nevében rejlik. A kérdés az, hogy a jelenlegi jelszava szerepel-e valamelyik kiszivárgott adatkészletben. Pontosan ezért léteznek olyan eszközök, mint a HEROIC ingyenes adatszivárgás-keresője: lehetővé teszik, hogy több milliárd kiszivárgott rekord között keresve ellenőrizze, felbukkant-e az e-mail címe vagy jelszava egy szivárgásban, anélkül, hogy Önnek kellene minden egyes incidenst egyedileg nyomon követnie.
A legbiztonságosabb feltételezés az, hogy minden olyan jelszó, amelyet többször is használt – különösen régebbi vagy kevésbé biztonságos oldalakon – valahol már kompromittálódott. Az ilyen kombilisták csupán a legfrissebb bizonyítékai annak, hogy az újrahasznosított hitelesítő adatok továbbra is az egyik legegyszerűbb módját jelentik a támadók számára a bejutásnak.
Gyakorlati lépések, amelyeket most megtehet
- Ellenőrizze e-mail címét egy megbízható adatszivárgás-ellenőrző eszközzel, hogy kiderüljön, szerepel-e ismert szivárgásokban vagy kombilistákban.
- Cserélje le azokat a jelszavakat, amelyeket több webhelyen is használt, prioritásként kezelve az e-mail, banki és felhőfiókokat.
- Engedélyezze a többtényezős hitelesítést mindenhol, ahol elérhető, különösen a Microsoft, a Google és a pénzügyi fiókok esetében.
- Használjon jelszókezelőt egyedi, összetett jelszavak generálásához, hogy egyetlen kiszivárgott hitelesítő adattal ne lehessen több fiókot is feloldani.
- Rendszeresen ellenőrizze fiókjait, és ne feltételezze, hogy egy egyszeri ellenőrzés elegendő, mivel új kombilisták rendszeresen megjelennek.
Az olyan kis szivárgások, mint a Microsoft 42 kombilista, ritkán kerülnek a főcímekbe, de hasznos emlékeztetőül szolgálnak arra, hogy a hitelesítőadat-higiénia ugyanolyan fontos, miután a szivárgás híre megjelenik, mint amikor látszólag semmi sem történik.




