Een klein lek met een bekende naam

Een combolist met het label "Microsoft 42" dook onlangs online op, met 140 blootgestelde inloggegevens, volgens HEROIC's dark web breach scanner. Het bedrijf, dat een database met meer dan 400 miljard uitgelekte records bijhoudt, markeerde het bestand als onderdeel van zijn doorlopende monitoring van combolists die circuleren op ondergrondse forums en marktplaatsen.

Vergeleken met datalekken die miljoenen accounts blootstellen, klinken 140 records misschien onbeduidend. Maar de omvang van een combolist zegt weinig over het gevaar voor de mensen van wie de inloggegevens erin staan. Waar het om gaat, is of die e-mail- en wachtwoordparen nog werken, en hoeveel andere accounts hetzelfde hergebruikte wachtwoord delen.

Wat een combolist werkelijk is (en waarom de naam ertoe doet)

Een combolist is een platte-tekstbestand dat e-mailadressen of gebruikersnamen koppelt aan wachtwoorden, meestal afkomstig van eerdere datalekken, phishingcampagnes of malware-infecties, in plaats van van één enkele nieuwe hack. Het label "Microsoft 42" betekent niet noodzakelijk dat Microsoft zelf is gehackt. Combolists worden vaak vernoemd naar een merk, dienst of thema om kopers en criminele forums te helpen gestolen gegevens te organiseren, zelfs wanneer de inloggegevens uit niet-gerelateerde bronnen zijn gehaald en simpelweg opnieuw zijn verpakt.

Die naamgevingsconventie kan misleidend zijn voor toevallige waarnemers, maar het maakt de onderliggende gegevens niet minder bruikbaar. Aanvallers laden combolists in geautomatiseerde tools en voeren ze uit op bankensites, e-mailproviders, streamingdiensten en zakelijke logins in een techniek die credential stuffing wordt genoemd. Als zelfs maar een handvol van de 140 records in dit lek wachtwoorden gebruikt die elders nog actief zijn, lopen die accounts risico, ongeacht of de systemen van Microsoft zelf ooit zijn aangeraakt.

Dit patroon van het recyclen van inloggegevens maakt deel uit van een veel groter ecosysteem. Grotere, spraakmakende incidenten zoals de ShinyHunters vishing-aanval die Charter trof en ongeveer 40 miljoen records blootstelde voeden dezelfde ondergrondse toeleveringsketen waaruit kleine combolists zoals deze putten. Gestolen inloggegevens blijven zelden beperkt tot één lek; ze worden jaren na de oorspronkelijke diefstal gebundeld, doorverkocht en opnieuw gecombineerd tot nieuwe lijsten.

Waarom bedreigingen met het Microsoft-merk blijven terugkeren

Het ecosysteem van Microsoft, dat zich uitstrekt over Outlook, Microsoft 365, Azure en Windows, is een constant doelwit, simpelweg vanwege de omvang. Aanvallers weten dat een werkende Microsoft-inloggegevens vaak in één keer e-mail, cloudopslag en zakelijke applicaties ontsluit, waardoor het een waardevol doelwit is voor zowel individuele oplichters als georganiseerde dreigingsactoren.

Dat is ook de reden waarom Microsoft-gerelateerde aanvallen vaak escaleren voorbij eenvoudige wachtwoordlekken. Afzonderlijke berichtgeving heeft beschreven hoe de dreigingsactor gevolgd als Storm-2949 misbruik maakte van Microsoft 365-wachtwoordresetstromen om cloudgegevens te stelen, wat aantoont hoe een enkel hergebruikt of uitgelekt wachtwoord het startpunt kan worden voor een veel schadelijkere inbraak. Inloggegevenslekken en accountovernamecampagnes versterken elkaar vaak: uitgelekte wachtwoorden maken resets en accounttoegang mogelijk, en succesvolle inbraken genereren nieuwe gestolen gegevens die uiteindelijk in de volgende combolist belanden.

Het is ook de moeite waard om te onthouden dat gestolen inloggegevens in toenemende mate afpersingsoperaties voeden. Onderzoek dat elders is behandeld, heeft opgemerkt dat er ongeveer wekelijks een nieuwe ransomwaregroep ontstaat, en veel van deze groepen vertrouwen op gekochte of uitgelekte inloggegevens om initiële toegang te verkrijgen voordat ze ransomware inzetten. Een combolist met 140 records lijkt op zichzelf misschien klein, maar het is onderdeel van de grondstof die deze bredere criminele economie draaiende houdt.

Wat dit voor u betekent

Als u een Microsoft-account gebruikt, of een ander account waar u een wachtwoord hebt hergebruikt, dan is het praktische risico niet de specifieke naam van de combolist. Het is of uw huidige wachtwoord ergens in een uitgelekte dataset voorkomt. Tools zoals HEROIC's gratis breach scanner bestaan precies om deze reden: ze laten u zoeken in miljarden blootgestelde records om te zien of uw e-mailadres of wachtwoord in een lek is opgedoken, zonder dat u elk individueel incident zelf hoeft op te sporen.

De veiligste aanname is dat elk wachtwoord dat u meer dan eens hebt gebruikt, vooral op een oudere of minder veilige site, al ergens is gecompromitteerd. Combolists zoals deze zijn simpelweg het nieuwste bewijs dat gerecyclede inloggegevens een van de makkelijkste manieren blijven voor aanvallers om binnen te komen.

Praktische stappen om nu te nemen

  • Voer uw e-mailadres in bij een gerenommeerde tool voor het controleren van datalekken om te zien of het voorkomt in bekende lekken of combolists.
  • Wijzig elk wachtwoord dat op meerdere sites is hergebruikt, waarbij u voorrang geeft aan e-mail-, bank- en cloudaccounts.
  • Schakel multi-factor authenticatie in waar beschikbaar, met name voor Microsoft-, Google- en financiële accounts.
  • Gebruik een wachtwoordmanager om unieke, complexe wachtwoorden te genereren, zodat één uitgelekt wachtwoord niet meerdere accounts kan openen.
  • Controleer uw accounts regelmatig in plaats van aan te nemen dat een eenmalige controle voldoende is, aangezien er regelmatig nieuwe combolists opduiken.

Kleine lekken zoals de Microsoft 42-combolist halen zelden de grote krantenkoppen, maar ze zijn een nuttige herinnering dat wachtwoordhygiëne net zo belangrijk is nadat een lek in het nieuws is geweest als wanneer er ogenschijnlijk niets aan de hand is.