Egy Protonról elnevezett combolista bukkan fel a Telegramon
Egy „protonmail.de - 17.570 emails” nevű Telegramon terjedő fájl felkeltette a földalatti adatpiacokat figyelő kutatók figyelmét. A HEROIC elemzői szerint a combolista június 10-én került felszínre, és 17 570 lopott bejelentkezési adatot tartalmaz a protonmail.de domainhez kapcsolódóan. Az ilyen combolisták összegyűjtött felhasználónevek és jelszavak listái, amelyeket gyakran régebbi adatszivárgásokból, rosszindulatú szoftveres fertőzésekből vagy hitelesítőadat-feltöltési (credential-stuffing) kísérletekből állítanak össze, majd újracsomagolnak viszonteladásra vagy ingyenes terjesztésre dark web fórumokon és üzenetküldő platformokon.
Érdemes elidőzni magán a domainnél. A Proton kiemelt email szolgáltatása elsősorban a protonmail.com és proton.me domaineken fut, nem a protonmail.de címen. Ez a különbségtétel azért fontos, mert befolyásolja, mennyire kell komolyan venniük a felhasználóknak a szivárgást. Attól, hogy egy combolista egy domain nevet visel, még nem jelenti automatikusan, hogy az adott domain szervereit feltörték. Sok esetben ezeket a fájlokat máshol megszerzett hitelesítő adatokból állítják össze, majd a támadók az alapján címkézik fel, hogy a bejelentkezés melyik szolgáltatáshoz nyithat hozzáférést. Függetlenül attól, hogy a protonmail.de hitelesítő adatai közvetlen kompromittálódásból, adathalász kampányból vagy adatlopó malware naplókból származnak, az érintett felhasználók számára a gyakorlati kockázat ugyanaz: kiszivárgott jelszavak, amelyeket más fiókok ellen is kipróbálhatnak.
Miért veszélyesebbek a combolisták, mint amilyennek hangzanak?
Egy 17 570 hitelesítő adatot tartalmazó lista kicsinek tűnhet azokhoz a milliós rekordszámú adatszivárgásokhoz képest, amelyek a címlapokra kerülnek. A combolisták azonban épp a felhasználásuk módja miatt különösen veszélyesek. A támadók rutinszerűen automatizált credential-stuffing eszközökbe táplálják ezeket a fájlokat, amelyek minden felhasználónév-jelszó párost több tucat másik webhelyen és szolgáltatásban kipróbálnak. Ha valaki újrahasználta a protonmail.de jelszavát egy banki oldalon, egy vásárlói fiókban vagy egy munkahelyi bejelentkezésnél, ez az egyetlen kiszivárgott hitelesítő adat egyszerre több ajtót is kinyithat.
Ez az oka annak is, hogy az adatszivárgás-figyelő eszközök miért fontosak. Az olyan szolgáltatások, mint a HEROIC ingyenes szivárgás-ellenőrzője, olyan adatbázissal vetik össze az email címeket, amely állításuk szerint több mint 400 milliárd feltört és kiszivárgott rekordot tartalmaz, beleértve a combolistákat, adatlopó naplókat és más földalatti adatforrásokat. Ha átfuttatja az email címét egy ilyen ellenőrzőn, gyorsan megtudhatja, hogy a hitelesítő adatai megjelennek-e egy ismert szivárgásban, beleértve azokat is, amelyek kisebb vagy kevésbé ismert domainekhez kapcsolódnak, és soha nem kerülnek be a mainstream hírekbe.
Az email biztonság újragondolása egy ilyen szivárgás után
Bárki számára, akinek olyan email címe került felszínre ebben vagy hasonló szivárgásban, a válaszlépés egyértelmű: azonnal változtassa meg a jelszót, és változtassa meg mindenhol máshol is, ahol újrahasználta. A jelszó-újrahasználat továbbra is az egyik leggyakoribb oka annak, hogy egyetlen kiszivárgott hitelesítő adat szélesebb körű kompromittálódáshoz vezet. Ha a memóriájára vagy egy cetlire támaszkodik jelszókezelő helyett, az olyan eszközök, mint a Proton Pass képesek egyedi hitelesítő adatokat generálni és tárolni minden fiókhoz, elvéve a kísértést a jelszavak szolgáltatások közötti újrahasználatától.
Ez az incidens jó alkalom arra is, hogy értékelje, melyik email szolgáltatóra bízza a postaládáját. Az adatvédelemre fókuszáló szolgáltatók a titkosítási szabványaik, az adatmegőrzési irányelveik és az incidensek felhasználókkal való közlésének gyorsasága révén különböztetik meg magukat. Az olyan szolgáltatók, mint a Tuta, a Mailfence és a StartMail mind kissé eltérő megközelítést alkalmaznak a végpontok közötti titkosítás és a fiókbiztonság terén, és összehasonlításuk segíthet eldönteni, hogy a jelenlegi szolgáltatója még mindig megfelel-e az igényeinek.
Mit jelent ez Önnek?
Ha valaha is használt email címet a protonmail.de domainen, vagy egyszerűen csak nyugalmat szeretne, a legokosabb első lépés ellenőrizni, hogy a címe megjelenik-e ebben a szivárgásban vagy bármely másikban. Azok az adatszivárgás-ellenőrzők, amelyek nagy combolista- és adatlopó napló adatbázisokra támaszkodnak, felszínre hozhatnak olyan érintettségeket, amelyekről egyébként soha nem hallana, hiszen nem minden szivárgás kap médianyilvánosságot. Az ellenőrzésen túl ez egy hasznos alkalom arra is, hogy átvizsgálja általános jelszóhigiénés gyakorlatát. Kapcsolja be a kétfaktoros hitelesítést mindenhol, ahol elérhető, kerülje a jelszavak fiókok közötti újrafelhasználását, és kezeljen minden pénzügyi vagy munkahelyi bejelentkezéshez kötött email címet kiemelt védelemre érdemes célpontként.
Teendők
- Futtassa át email címét egy megbízható adatszivárgás-ellenőrzőn, hogy ellenőrizze a protonmail.de szivárgáshoz vagy más combolistákhoz kapcsolódó érintettséget.
- Ha a hitelesítő adatai bárhol megjelennek, azonnal változtassa meg a jelszót, és frissítse minden más fiókban is, ahol újrahasználta.
- Vezessen be egy jelszókezelőt, hogy egyedi, összetett jelszavakat generáljon minden használt szolgáltatáshoz.
- Kapcsolja be a kétfaktoros hitelesítést az emailhez és minden olyan fiókhoz, amely érzékeny személyes vagy pénzügyi adatokat tartalmaz.
- Rendszeresen vizsgálja felül, hogy melyik titkosított email szolgáltatóban bízik, mivel a biztonsági funkciók és az incidenskezelés szolgáltatónként nagymértékben eltérhetnek.
A combolistákat érintő adatszivárgások valószínűleg nem tűnnek el egyhamar, de a tájékozottság és a gyors cselekvés, amikor az adatai felbukkannak egy ilyen listában, továbbra is a legmegbízhatóbb védelem, ami az átlagos felhasználók rendelkezésére áll.




