Un alt log de furt SunCloudNew apare cu 5.829 de înregistrări

Un nou log de furt legat de setul de date SunCloudNew a expus 5.829 de înregistrări care conțin parole în text simplu, adrese de e-mail și URL-uri de autentificare asociate, potrivit companiei de informații despre amenințări HEROIC. Echipa de monitorizare a breșelor DarkHive a companiei a identificat expunerea și oferă un instrument gratuit de scanare care verifică datele personale în raport cu peste 400 de miliarde de înregistrări compromise colectate din breșe și jurnale malware.

Aceasta nu este prima expunere legată de SunCloudNew care iese la iveală în ultimele luni. Jurnale de furt similare care poartă aceeași convenție de denumire au apărut în mod repetat pe parcursul anului 2026, cu număr de înregistrări variind de la puțin peste 3.000 la peste 17.000 în incidentele anterioare. Apariția recurentă a acestui model de denumire sugerează o operațiune malware activă sau un grup de actori ai amenințărilor care recoltează și redistribuie în mod continuu acreditări furate, mai degrabă decât o singură scurgere izolată.

Ce este de fapt un log de furt

Spre deosebire de o breșă de date tradițională, în care atacatorii se infiltrează în serverele unei companii și extrag o bază de date, un log de furt provine din ceva mai personal: malware instalat direct pe dispozitivul victimei. Malware-ul de furt de informații, adesea numit infostealer, recoltează în liniște parolele salvate, datele de completare automată din browser, cookie-urile de sesiune și chiar acreditările portofelelor de criptomonede de pe un computer infectat, apoi trimite acele informații atacatorului.

Fișierul rezultat, cunoscut sub numele de jurnal de furt, este de obicei organizat în funcție de URL-ul site-ului căruia îi aparține parola, asociat cu adresa de e-mail și parola corespunzătoare în text simplu. Aceste jurnale sunt frecvent încărcate pe piețe subterane sau, din ce în ce mai mult, distribuite gratuit pe canale Telegram unde infractorii cibernetici tranzacționează date furate. Jurnalul SunCloudNew se potrivește îndeaproape acestui model: rapoartele îl descriu ca pe un fișier încărcat de un utilizator Telegram, care conține endpoint-uri, adrese de e-mail, informații despre gazda API și parole, toate în text simplu.

Ceea ce face jurnalele de furt deosebit de periculoase în comparație cu breșele de stil mai vechi este faptul că acreditările sunt curente și necriptate în momentul furtului. Nu există niciun algoritm de hashing de spart și niciun salt de ocolit. Dacă acreditările tale apar într-unul dintre aceste jurnale, un atacator are deja exact ceea ce îi trebuie pentru a se autentifica.

De ce parolele în text simplu sunt o problemă mai mare decât par

Cu 5.829 de înregistrări, această expunere particulară este mai mică decât unele dintre jurnalele legate de SunCloudNew identificate mai devreme în acest an, dar amploarea nu este singurul factor care contează aici. Deoarece malware-ul capturează orice a salvat browserul în momentul infectării, un singur dispozitiv infectat poate produce acreditări pentru zeci de servicii fără legătură: portaluri bancare, e-mail de serviciu, rețele sociale și site-uri de cumpărături, toate grupate în același fișier.

Acest efect de grupare este tocmai motivul pentru care reutilizarea parolelor rămâne un risc atât de persistent. Dacă unul dintre conturile expuse partajează o parolă cu un cont de e-mail, un serviciu financiar sau o autentificare la locul de muncă, atacatorii pot pivota de la o singură acreditare furată la o compromitere mult mai largă prin simpla încercare și eroare, o tehnică cunoscută sub numele de umplere a acreditărilor (credential stuffing).

Ce înseamnă asta pentru tine

Dacă adresa ta de e-mail apare într-un jurnal de furt ca acesta, înseamnă de obicei că malware a fost prezent pe un dispozitiv pe care l-ai folosit la un moment dat, nu neapărat că o companie în care ai încredere a fost piratată. Această distincție contează deoarece remediul este diferit: schimbarea unei parole după o breșă corporativă rezolvă un cont, dar curățarea unui dispozitiv infectat și schimbarea fiecărei parole stocate pe acesta abordează sursa reală a scurgerii.

Răspunsul practic este același, indiferent de jurnalul de furt în care apar datele tale. Rulează-ți e-mailul printr-un instrument de verificare a breșelor de încredere, cum ar fi scannerul gratuit pe care HEROIC l-a pus la dispoziție pentru această expunere, pentru a vedea dacă informațiile tale se numără printre cele 5.829 de înregistrări sau oricare dintre miliardele de altele aflate în circulație. Dacă primești o potrivire, tratează fiecare parolă salvată în browser în acea perioadă ca fiind compromisă, nu doar cea semnalată.

Recomandări practice

  • Verifică-ți adresa de e-mail folosind scannerul gratuit al HEROIC sau o altă bază de date de breșe de încredere pentru a vedea dacă faci parte din această expunere.
  • Dacă ești afectat, schimbă parola imediat, nu doar pentru contul semnalat, ci și pentru orice alt serviciu unde ai reutilizat-o.
  • Rulează o scanare completă antivirus și anti-malware pe orice dispozitiv pe care salvezi parolele în browser, deoarece jurnalele de furt provin de pe mașini infectate, nu de pe site-uri web piratate.
  • Treci la un manager de parole dedicat, în loc să te bazezi pe parolele salvate în browser, care sunt o țintă principală pentru malware-ul de tip infostealer.
  • Activează autentificarea cu doi factori oriunde este oferită, în special pe conturile de e-mail, bancare și de serviciu, astfel încât o parolă furată singură să nu fie suficientă pentru a obține acces.

Jurnalele de furt precum expunerea SunCloudNew sunt o reamintire că furtul de acreditări începe din ce în ce mai mult pe dispozitivele personale, mai degrabă decât pe serverele corporative. A rămâne în fața acestui fenomen înseamnă a trata igiena parolelor și securitatea dispozitivelor ca obiceiuri permanente, nu ca remedieri unice după o știre.