Небольшая утечка со знакомым названием
Комболист с названием «Microsoft 42» недавно появился в сети, содержащий 140 раскрытых записей для входа, согласно сканеру утечек в даркнете от HEROIC. Компания, поддерживающая базу данных из более чем 400 миллиардов скомпрометированных записей, пометила этот файл в рамках постоянного мониторинга комболистов, циркулирующих на подпольных форумах и торговых площадках.
По сравнению с утечками, раскрывающими миллионы аккаунтов, 140 записей могут показаться незначительными. Но размер комболиста не имеет никакого отношения к опасности, которую он представляет для людей, чьи учётные данные в нём содержатся. Важно то, работают ли ещё эти пары адресов электронной почты и паролей, и сколько других аккаунтов используют тот же самый повторно используемый пароль.
Что на самом деле такое комболист (и почему название имеет значение)
Комболист — это текстовый файл, в котором адреса электронной почты или имена пользователей сочетаются с паролями, обычно собранными из предыдущих утечек, фишинговых кампаний или заражений вредоносным ПО, а не из одной новой атаки. Название «Microsoft 42» не обязательно означает, что сама Microsoft была взломана. Комболисты часто называют в честь бренда, сервиса или тематики, чтобы помочь покупателям и преступным форумам систематизировать украденные данные, даже если учётные данные были взяты из несвязанных источников и просто переупакованы.
Такое соглашение об именовании может вводить в заблуждение сторонних наблюдателей, но это не делает лежащие в основе данные менее пригодными для использования. Злоумышленники загружают комболисты в автоматизированные инструменты и запускают их против банковских сайтов, почтовых провайдеров, стриминговых сервисов и корпоративных логинов с помощью метода, известного как подбор учётных данных (credential stuffing). Если хотя бы несколько из 140 записей в этой утечке используют пароли, которые всё ещё активны где-либо ещё, эти аккаунты находятся под угрозой, независимо от того, были ли когда-либо затронуты собственные системы Microsoft.
Эта модель переработки учётных данных является частью гораздо более крупной экосистемы. Крупные, попадающие в заголовки инциденты, такие как вишинг-атака ShinyHunters на Charter, в результате которой было раскрыто около 40 миллионов записей, питают ту же подпольную цепочку поставок, из которой черпают небольшие комболисты вроде этого. Украденные учётные данные редко остаются в пределах одной утечки; их объединяют, перепродают и рекомбинируют в новые списки годами после первоначальной кражи.
Почему угрозы под брендом Microsoft продолжают повторяться
Экосистема Microsoft, охватывающая Outlook, Microsoft 365, Azure и Windows, является постоянной мишенью просто из-за своего масштаба. Злоумышленники знают, что работающие учётные данные Microsoft часто открывают доступ к электронной почте, облачному хранилищу и бизнес-приложениям одновременно, что делает их ценной целью как для отдельных мошенников, так и для организованных злоумышленников.
Именно поэтому атаки, связанные с Microsoft, склонны выходить за рамки простых утечек паролей. Отдельные отчёты описывают, как злоумышленник, отслеживаемый как Storm-2949, использовал процессы сброса пароля Microsoft 365 для опустошения облачных данных, показывая, как один повторно использованный или утекший пароль может стать точкой входа для гораздо более разрушительного вторжения. Утечки учётных данных и кампании по захвату аккаунтов, как правило, подпитывают друг друга: утекшие пароли позволяют осуществлять сбросы и доступ к аккаунтам, а успешные вторжения генерируют новые украденные данные, которые в конечном итоге попадают в следующий комболист.
Также стоит помнить, что украденные учётные данные всё чаще подпитывают операции вымогательства. В исследованиях, освещённых в других местах, отмечается, что новая группа вымогателей формируется примерно каждую неделю, и многие из этих групп полагаются на купленные или утекшие учётные данные для получения первоначального доступа перед развёртыванием программ-вымогателей. Комболист из 140 записей может показаться незначительным в изоляции, но он является частью сырья, поддерживающего работу этой более широкой криминальной экономики.
Что это значит для вас
Если у вас есть учётная запись Microsoft или любая учётная запись, где вы повторно использовали пароль, практический риск заключается не в конкретном названии комболиста. Риск в том, появляется ли ваш текущий пароль где-либо в утекших наборах данных. Инструменты вроде бесплатного сканера утечек HEROIC существуют именно по этой причине: они позволяют вам искать по миллиардам раскрытых записей, чтобы увидеть, не появился ли ваш адрес электронной почты или пароль в утечке, без необходимости самостоятельно отслеживать каждый отдельный инцидент.
Самое безопасное предположение — что любой пароль, который вы использовали более одного раза, особенно на старом или менее безопасном сайте, уже где-то скомпрометирован. Комболисты вроде этого — лишь последнее свидетельство того, что повторно используемые учётные данные остаются одним из самых лёгких способов для злоумышленников проникнуть внутрь.
Практические шаги, которые нужно предпринять сейчас
- Проверьте свой адрес электронной почты через надёжный инструмент проверки утечек, чтобы узнать, не появляется ли он в известных утечках или комболистах.
- Измените любой пароль, который повторно используется на нескольких сайтах, уделяя первостепенное внимание почте, банкингу и облачным аккаунтам.
- Включите многофакторную аутентификацию везде, где она доступна, особенно в аккаунтах Microsoft, Google и финансовых сервисах.
- Используйте менеджер паролей для генерации уникальных сложных паролей, чтобы один утекший набор учётных данных не мог разблокировать несколько аккаунтов.
- Периодически проверяйте свои аккаунты, не полагаясь на то, что одноразовой проверки достаточно, поскольку новые комболисты появляются регулярно.
Небольшие утечки, такие как комболист Microsoft 42, редко попадают в крупные заголовки, но они служат полезным напоминанием о том, что гигиена учётных данных важна как после того, как утечка попадает в новости, так и тогда, когда, кажется, вообще ничего не происходит.




