Egy újabb SunCloudNew lopónapló bukkant fel 5 829 rekorddal
A HEROIC fenyegetés-elemző cég szerint egy új, a SunCloudNew adathalmazhoz köthető lopónapló 5 829 nyílt szövegű jelszavakat, e-mail címeket és kapcsolódó bejelentkezési URL-eket tartalmazó rekordot tárt fel. A vállalat DarkHive adatvédelmi incidensfigyelő csapata azonosította az érintett adatokat, és egy ingyenes ellenőrző eszközt kínál, amely több mint 400 milliárd, adatszivárgásokból és malware-naplókból összegyűjtött kompromittált rekorddal veti össze a személyes adatokat.
Ez nem az első SunCloudNew-hoz köthető adatszivárgás, amely az elmúlt hónapokban napvilágot látott. Hasonló, azonos elnevezési mintát követő lopónaplók 2026 során többször is felbukkantak, a rekordszámok a korábbi esetekben valamivel több mint 3 000-től egészen 17 000-ig terjedtek. Ennek az elnevezési mintának az ismétlődő megjelenése aktív malware-műveletre vagy egy olyan támadói csoportra utal, amely folyamatosan gyűjti és terjeszti újra a lopott hitelesítő adatokat, nem pedig egy egyszeri, elszigetelt szivárgásról van szó.
Mi is az a lopónapló valójában?
Egy hagyományos adatszivárgással ellentétben, ahol a támadók behatolnak egy vállalat szervereibe és adatbázist vonnak ki, a lopónapló valami sokkal személyesebb dologból származik: közvetlenül az áldozat eszközére telepített kártevőből. Az információgyűjtő kártevők, amelyeket gyakran infostealernek neveznek, csendesen összegyűjtik a fertőzött számítógépről a böngészőben mentett jelszavakat, az automatikus kitöltés adatait, a munkamenet-sütiket, sőt még a kriptovaluta-tárca hitelesítő adatait is, majd ezeket az információkat elküldik a támadónak.
Az így keletkező fájl, az úgynevezett lopónapló, általában annak az oldalnak az URL-je szerint van rendszerezve, amelyhez a jelszó tartozik, hozzárendelve a megfelelő e-mail címet és jelszót nyílt szövegben. Ezeket a naplókat gyakran feltöltik underground piacterekre, vagy – egyre gyakrabban – ingyenesen megosztják azokon a Telegram-csatornákon, ahol a kiberbűnözők lopott adatokkal kereskednek. A SunCloudNew napló pontosan illeszkedik ebbe a mintába: a beszámolók szerint egy Telegram-felhasználó által feltöltött fájlról van szó, amely végpontokat, e-mail címeket, API hoszt információkat és jelszavakat tartalmaz, mindet nyílt szövegben.
A lopónaplókat különösen veszélyessé teszi a régebbi típusú adatszivárgásokhoz képest, hogy a hitelesítő adatok a lopás pillanatában aktuálisak és titkosítatlanok. Nincs feltörhető hasító algoritmus, és nincs megkerülhető sózás. Ha a hitelesítő adataid megjelennek egy ilyen naplóban, a támadónak már pontosan megvan minden, amire a bejelentkezéshez szüksége van.
Miért jelentenek a nyílt szövegű jelszavak nagyobb problémát, mint gondolnánk?
Az 5 829 rekorddal ez a konkrét érintettség kisebb, mint néhány, az év elején azonosított SunCloudNew-hoz köthető napló, de nem a méret az egyetlen lényeges tényező. Mivel a kártevő azt rögzíti, amit a böngésző a fertőzés pillanatában eltárolt, egyetlen fertőzött eszköz több tucat, egymástól független szolgáltatáshoz – banki portálokhoz, munkahelyi e-mailekhez, közösségi médiához és vásárlási oldalakhoz – tartozó hitelesítő adatot produkálhat, amelyek mind ugyanabba a fájlba kerülnek.
Ez az összekapcsolási hatás pontosan az oka annak, hogy a jelszavak újrafelhasználása továbbra is ilyen tartós kockázatot jelent. Ha az egyik érintett fiók jelszava megegyezik egy e-mail fiók, egy pénzügyi szolgáltatás vagy egy munkahelyi bejelentkezés jelszavával, a támadók egyetlen ellopott hitelesítő adatból kiindulva, egyszerű próbálkozással sokkal szélesebb körű kompromittálást érhetnek el – ezt a technikát hitelesítőadat-tömésnek nevezik.
Mit jelent ez számodra?
Ha az e-mail címed felbukkan egy ilyen lopónaplóban, az általában azt jelenti, hogy valamikor kártevő volt jelen egy általad használt eszközön, és nem feltétlenül azt, hogy egy általad megbízható vállalatot feltörtek. Ez a különbségtétel azért fontos, mert a megoldás is más: egy vállalati adatszivárgás utáni jelszócsere egy fiókot kezel, de a fertőzött eszköz megtisztítása és az azon tárolt összes jelszó lecserélése a szivárgás valódi forrását szünteti meg.
A gyakorlati teendő ugyanaz, függetlenül attól, hogy melyik lopónaplóban jelennek meg az adataid. Futtasd le az e-mail címedet egy megbízható adatszivárgás-ellenőrző eszközön, például a HEROIC által ehhez az érintettséghez elérhetővé tett ingyenes ellenőrzőn, hogy megtudd, az adataid szerepelnek-e az 5 829 rekord között, vagy a forgalomban lévő milliárdnyi másik rekord bármelyikében. Ha találatot kapsz, kezelj minden, abban az időszakban a böngésződben mentett jelszót kompromittáltként, ne csak azt, amelyikre a jelzés vonatkozott.
Gyakorlati teendők
- Ellenőrizd az e-mail címedet a HEROIC ingyenes ellenőrzőjében vagy egy másik megbízható adatszivárgás-adatbázisban, hogy megtudd, érintett vagy-e ebben az esetben.
- Ha érintett vagy, azonnal változtasd meg a jelszót, ne csak a jelzett fióknál, hanem minden más szolgáltatásnál is, ahol újrahasználtad azt.
- Futtass teljes vírus- és kártevő-ellenőrzést minden olyan eszközön, ahol jelszavakat mentesz a böngészőben, mivel a lopónaplók fertőzött gépekről származnak, nem feltört weboldalakról.
- Térj át egy dedikált jelszókezelőre a böngészőben mentett jelszavak helyett, amelyek az infostealer kártevők elsődleges célpontjai.
- Kapcsold be a kétfaktoros hitelesítést mindenhol, ahol elérhető, különösen az e-mail-, banki- és munkahelyi fiókoknál, hogy egy ellopott jelszó önmagában ne legyen elegendő a hozzáféréshez.
Az olyan lopónaplók, mint a SunCloudNew érintettség, emlékeztetnek arra, hogy a hitelesítő adatok ellopása egyre gyakrabban személyes eszközökről indul ki, nem pedig vállalati szerverekről. Az előrelépéshez arra van szükség, hogy a jelszóhigiénét és az eszközbiztonságot folyamatos szokásként kezeld, ne pedig egyszeri, egy-egy címlapra kerülő hír utáni tűzoltásként.




