Een naar Proton vernoemde combolijst duikt op Telegram op

Een bestand dat op Telegram circuleert onder de naam ‘protonmail.de - 17.570 e-mails’ trekt de aandacht van onderzoekers die illegale gegevensmarkten volgen. Volgens analisten van HEROIC dook de combolijst op 10 juni op en bevat 17.570 gestolen inloggegevens die aan het protonmail.de-domein zijn gekoppeld. Combolijsten zoals deze zijn samengestelde lijsten van gebruikersnamen en wachtwoorden, vaak bijeengebracht uit oudere datalekken, malware-infecties of credential-stuffing-pogingen, en vervolgens opnieuw verpakt voor verkoop of gratis verspreiding op darkwebfora en berichtenplatforms.

Het is de moeite waard om even stil te staan bij het domein zelf. De belangrijkste e-maildienst van Proton draait voornamelijk onder protonmail.com en proton.me, niet onder protonmail.de. Dat onderscheid is van belang omdat het bepaalt hoe serieus gebruikers het lek moeten interpreteren. Een combolijst met een domeinnaam betekent niet automatisch dat de servers van dat domein zijn gehackt. In veel gevallen worden deze bestanden samengesteld uit inloggegevens die elders zijn buitgemaakt en vervolgens door aanvallers zijn gelabeld op basis van de dienst die de login vermoedelijk ontsluit. Of de protonmail.de-inloggegevens nu afkomstig zijn van een directe inbreuk, een phishingcampagne of hergebruikte gegevens uit stealer-malwarelogs, het praktische risico voor getroffen gebruikers is hetzelfde: blootgestelde wachtwoorden die op andere accounts kunnen worden uitgeprobeerd.

Waarom combolijsten gevaarlijker zijn dan ze klinken

Een lijst met 17.570 inloggegevens lijkt misschien klein vergeleken met datalekken die de krantenkoppen halen met miljoenen records. Maar combolijsten zijn extra gevaarlijk vanwege de manier waarop ze worden gebruikt. Aanvallers voeren deze bestanden routinematig in geautomatiseerde credential-stuffing-tools die elke combinatie van gebruikersnaam en wachtwoord op tientallen andere websites en diensten uitproberen. Als iemand zijn protonmail.de-wachtwoord hergebruikte voor een bankierssite, een winkelaccount of een werklogin, kan die ene gelekte inlogcombinatie meerdere deuren tegelijk openen.

Dit is ook waarom tools voor datalekmonitoring belangrijk zijn. Diensten zoals de gratis datalekscanner van HEROIC controleren e-mailadressen aan de hand van een database die naar verluidt meer dan 400 miljard gehackte en uitgelekte records bevat, waaronder combolijsten, stealer-logs en andere ondergrondse gegevensbronnen. Door je e-mailadres door zo'n scanner te halen kun je snel ontdekken of je inloggegevens in een bekend lek voorkomen, ook in lekken die betrekking hebben op kleinere of minder bekende domeinen die nooit het nieuws halen.

E-mailbeveiliging heroverwegen na een lek als dit

Voor iedereen die een e-mailadres gebruikt dat in dit of een vergelijkbaar lek is opgedoken, is de reactie eenvoudig: wijzig het wachtwoord onmiddellijk en verander het overal waar het hergebruikt is. Wachtwoordhergebruik blijft een van de meest voorkomende redenen waarom een enkel gelekte inlogcombinatie uitmondt in een grotere inbreuk. Als je vertrouwt op je geheugen of een plakbriefje in plaats van een wachtwoordmanager, kunnen tools zoals Proton Pass unieke inloggegevens voor elke account genereren en opslaan, waardoor je niet langer in de verleiding komt om een wachtwoord op meerdere diensten te gebruiken.

Dit incident is ook een goed moment om te evalueren welke e-mailprovider je jouw inbox toevertrouwt. Op privacy gerichte diensten onderscheiden zich door versleutelingsstandaarden, beleid voor gegevensbewaring en hoe snel ze incidenten aan gebruikers melden. Providers zoals Tuta, Mailfence en StartMail hebben elk net iets andere benaderingen van end-to-end-encryptie en accountbeveiliging, en door ze te vergelijken kun je bepalen of je huidige provider nog steeds aan je wensen voldoet.

Wat dit voor jou betekent

Als je ooit een e-mailadres op het protonmail.de-domein hebt gebruikt, of als je gewoon gemoedsrust wilt, is de slimste eerste stap om te controleren of jouw adres voorkomt in dit lek of in een ander lek. Datalekscanners die grote databases met combolijsten en stealer-logs doorzoeken, kunnen blootstellingen aan het licht brengen waar je anders nooit van zou horen, aangezien niet elk lek de media haalt. Naast controleren is dit ook een goed moment om je bredere wachtwoordhygiëne onder de loep te nemen. Schakel tweefactorauthenticatie in waar dat wordt aangeboden, voorkom hergebruik van wachtwoorden op verschillende accounts en beschouw elke e-mail die aan financiële of werkgerelateerde logins is gekoppeld als een prioriteit voor sterkere beveiliging.

Concrete aanbevelingen

  • Voer je e-mailadres door een gerenommeerde datalekscanner om te controleren op blootstelling aan het protonmail.de-lek of andere combolijsten.
  • Als je inloggegevens ergens opduiken, wijzig dat wachtwoord dan onmiddellijk en pas het aan op elk ander account waar het werd hergebruikt.
  • Gebruik een wachtwoordmanager om unieke, complexe wachtwoorden te genereren voor elke dienst die je gebruikt.
  • Schakel tweefactorauthenticatie in voor e-mail en elk account dat gevoelige persoonlijke of financiële gegevens bevat.
  • Bekijk periodiek welke versleutelde e-mailprovider je vertrouwt, aangezien beveiligingsfuncties en incidentrespons sterk uiteenlopen tussen diensten.

Gegevenslekken met combolijsten zullen voorlopig waarschijnlijk niet verdwijnen, maar op de hoogte blijven en snel handelen wanneer jouw gegevens in zo'n lijst opduiken, is nog steeds de betrouwbaarste verdediging voor gewone gebruikers.