Kolejny log stealera SunCloudNew z 5829 rekordami
Nowy log stealera powiązany z zestawem danych SunCloudNew ujawnił 5 829 rekordów zawierających hasła w postaci jawnego tekstu, adresy e-mail oraz powiązane adresy URL logowania – poinformowała firma HEROIC zajmująca się wywiadem zagrożeń. Zespół monitorowania naruszeń DarkHive tej firmy zidentyfikował ekspozycję i udostępnia bezpłatne narzędzie skanujące, które sprawdza dane osobowe w zestawieniu z ponad 400 miliardami skompromitowanych rekordów zebranych z naruszeń i logów malware.
To nie pierwsza ekspozycja powiązana z SunCloudNew, która wypłynęła w ostatnich miesiącach. Podobne logi stealera o tej samej konwencji nazewniczej pojawiały się wielokrotnie w 2026 roku, a liczba rekordów wahała się od nieco ponad 3 000 do ponad 17 000 we wcześniejszych incydentach. Powtarzające się występowanie tego wzorca nazw sugeruje aktywną operację szkodliwego oprogramowania lub grupę cyberprzestępców stale zbierających i redystrybuujących skradzione dane uwierzytelniające, a nie pojedynczy, jednorazowy wyciek.
Czym właściwie jest log stealera
W przeciwieństwie do tradycyjnego naruszenia danych, w którym atakujący włamują się na serwery firmy i wykradają bazę danych, log stealera pochodzi z czegoś bardziej osobistego – ze szkodliwego oprogramowania zainstalowanego bezpośrednio na urządzeniu ofiary. Złośliwe oprogramowanie kradnące informacje, często nazywane infostealerem, po cichu zbiera zapisane hasła, dane autouzupełniania przeglądarki, ciasteczka sesyjne, a nawet dane uwierzytelniające do portfeli kryptowalut z zainfekowanego komputera, a następnie wysyła te informacje do atakującego.
Powstały plik, nazywany logiem stealera, jest zazwyczaj uporządkowany według adresu URL witryny, do której należy hasło, wraz z odpowiadającym mu adresem e-mail i hasłem w jawnej postaci. Takie logi często trafiają na podziemne targowiska lub – coraz częściej – są udostępniane za darmo na kanałach Telegramu, gdzie cyberprzestępcy handlują skradzionymi danymi. Log SunCloudNew ściśle pasuje do tego wzorca: raporty opisują go jako plik przesłany przez użytkownika Telegramu, zawierający punkty końcowe, adresy e-mail, informacje o hoście API oraz hasła – wszystko w jawnej postaci.
To, co czyni logi stealera szczególnie niebezpiecznymi w porównaniu ze starszymi typami naruszeń, to fakt, że dane uwierzytelniające są aktualne i niezaszyfrowane w momencie kradzieży. Nie ma algorytmu haszującego do złamania ani soli do obejścia. Jeśli twoje dane uwierzytelniające pojawią się w jednym z takich logów, atakujący ma już dokładnie to, czego potrzebuje, by się zalogować.
Dlaczego hasła w jawnej postaci są większym problemem, niż się wydaje
Przy 5 829 rekordach ta konkretna ekspozycja jest mniejsza niż niektóre logi powiązane z SunCloudNew zidentyfikowane na początku roku, ale skala nie jest tu jedynym czynnikiem. Ponieważ malware przechwytuje wszystko, co przeglądarka miała zapisane w momencie infekcji, pojedyncze zainfekowane urządzenie może dostarczyć danych uwierzytelniających do dziesiątek niepowiązanych usług: portali bankowych, służbowej poczty e-mail, mediów społecznościowych i witryn zakupowych – wszystko w jednym pliku.
Ten efekt „wiązki” jest właśnie powodem, dla którego ponowne używanie haseł pozostaje tak uporczywym ryzykiem. Jeśli jedno z ujawnionych kont współdzieli hasło z kontem e-mail, usługą finansową lub loginem do pracy, atakujący może przejść od pojedynczego skradzionego poświadczenia do znacznie szerszego naruszenia poprzez proste próby i błędy – technikę znaną jako credential stuffing.
Co to oznacza dla Ciebie
Jeśli twój adres e-mail pojawi się w takim logu stealera, zazwyczaj oznacza to, że w pewnym momencie na używanym przez ciebie urządzeniu znajdowało się złośliwe oprogramowanie, a niekoniecznie, że zaufana firma została zhakowana. To rozróżnienie ma znaczenie, ponieważ rozwiązanie jest inne: zmiana hasła po naruszeniu w firmie dotyczy jednego konta, ale oczyszczenie zainfekowanego urządzenia i zmiana wszystkich zapisanych na nim haseł eliminuje rzeczywiste źródło wycieku.
Praktyczna odpowiedź jest taka sama niezależnie od tego, w którym logu stealera twoje dane się znalazły. Wprowadź swój e-mail do renomowanego narzędzia sprawdzającego naruszenia, takiego jak bezpłatny skaner udostępniony przez HEROIC w związku z tą ekspozycją, aby sprawdzić, czy twoje informacje znajdują się wśród 5 829 rekordów lub wśród miliardów innych w obiegu. Jeśli otrzymasz trafienie, potraktuj każde hasło zapisane w twojej przeglądarce w tym czasie jako skompromitowane, nie tylko to oznaczone.
Praktyczne wnioski
- Sprawdź swój adres e-mail w bezpłatnym skanerze HEROIC lub innej renomowanej bazie naruszeń, aby sprawdzić, czy jesteś częścią tej ekspozycji.
- Jeśli cię dotyczy, natychmiast zmień hasło – nie tylko dla oznaczonego konta, ale dla każdej innej usługi, w której je ponownie wykorzystałeś.
- Przeprowadź pełne skanowanie antywirusowe i antymalware na każdym urządzeniu, na którym zapisujesz hasła w przeglądarce, ponieważ logi stealera pochodzą z zainfekowanych maszyn, a nie z zhakowanych witryn.
- Przejdź na dedykowanego menedżera haseł zamiast polegać na hasłach zapisanych w przeglądarce, które są głównym celem infostealerów.
- Włącz uwierzytelnianie dwuskładnikowe wszędzie tam, gdzie jest dostępne, szczególnie na kontach e-mail, bankowych i służbowych, aby samo skradzione hasło nie wystarczyło do uzyskania dostępu.
Logi stealera, takie jak ekspozycja SunCloudNew, przypominają, że kradzież danych uwierzytelniających coraz częściej zaczyna się na urządzeniach osobistych, a nie na serwerach firmowych. Wyprzedzenie tego zagrożenia oznacza traktowanie higieny haseł i bezpieczeństwa urządzeń jako stałych nawyków, a nie jednorazowych poprawek po nagłówku wiadomości.




