En liten läcka med ett bekant namn

En combolista märkt "Microsoft 42" dök nyligen upp online och innehöll 140 exponerade inloggningsuppgifter, enligt HEROIC:s genomsökare av dark web-intrång. Företaget, som upprätthåller en databas med över 400 miljarder läckta poster, flaggade filen som en del av sin löpande övervakning av combolistor som cirkulerar på underjordiska forum och marknadsplatser.

Jämfört med intrång som exponerar miljontals konton kan 140 poster låta obetydligt. Men storleken på en combolista har lite att göra med den fara den utgör för personerna vars inloggningsuppgifter den innehåller. Det som spelar roll är om dessa kombinationer av e-post och lösenord fortfarande fungerar, och hur många andra konton som delar samma återanvända lösenord.

Vad en combolista egentligen är (och varför namnet spelar roll)

En combolista är en ren textfil som parar e-postadresser eller användarnamn med lösenord, vanligtvis insamlade från tidigare intrång, phishing-kampanjer eller malware-infektioner snarare än från ett enda nytt hack. Etiketten "Microsoft 42" betyder inte nödvändigtvis att Microsoft självt har drabbats av ett intrång. Combolistor namnges ofta efter ett varumärke, en tjänst eller ett tema för att hjälpa köpare och kriminella forum att organisera stulna data, även när inloggningsuppgifterna hämtats från orelaterade källor och helt enkelt paketerats om.

Denna namngivningskonvention kan vara vilseledande för tillfälliga observatörer, men den gör inte den underliggande datan mindre användbar. Angripare laddar combolistor i automatiserade verktyg och kör dem mot bankwebbplatser, e-postleverantörer, streamingtjänster och företagsinloggningar i en teknik som kallas credential stuffing (inloggningsstoppning). Om ens en handfull av de 140 posterna i denna läcka använder lösenord som fortfarande är aktiva på andra ställen, är dessa konton i farozonen oavsett om Microsofts egna system någonsin berördes.

Detta mönster av återanvändning av inloggningsuppgifter är en del av ett mycket större ekosystem. Större, rubrikfångande incidenter som ShinyHunters vishing-attack som drabbade Charter och exponerade ungefär 40 miljoner poster matar samma underjordiska leveranskedja som små combolistor som denna hämtas från. Stulna inloggningsuppgifter stannar sällan inom en enda läcka; de paketeras, säljs vidare och återkombineras till nya listor i flera år efter den ursprungliga stölden.

Varför Microsoft-relaterade hot återkommer ständigt

Microsofts ekosystem, som omfattar Outlook, Microsoft 365, Azure och Windows, är en konstant måltavla helt enkelt på grund av sin skala. Angripare vet att en fungerande Microsoft-inloggning ofta låser upp e-post, molnlagring och företagsapplikationer på en gång, vilket gör den till ett högvärdigt mål för både enskilda bedragare och organiserade hotaktörer.

Det är också därför Microsoft-tema attacker tenderar att eskalera bortom enkla lösenordsläckor. Separat rapportering har detaljerat hur hotaktören som spåras som Storm-2949 utnyttjade lösenordsåterställningsflöden i Microsoft 365 för att tömma molndata, och visar hur ett enda återanvänt eller läckt lösenord kan bli ingångspunkten för ett mycket mer skadligt intrång. Inloggningsläckor och kontokapningskampanjer tenderar att förstärka varandra: läckta lösenord möjliggör återställningar och kontoåtkomst, och framgångsrika intrång genererar ny stulen data som så småningom hamnar i nästa combolista.

Det är också värt att komma ihåg att stulna inloggningsuppgifter i allt högre grad underblåser utpressningsoperationer. Forskning som behandlats på annat håll har noterat att en ny ransomware-grupp bildas i ungefär veckovis takt, och många av dessa grupper förlitar sig på köpta eller läckta inloggningsuppgifter för att få initial åtkomst innan de distribuerar ransomware. En combolista med 140 poster kan verka obetydlig isolerat, men den är en del av råmaterialet som håller denna bredare kriminella ekonomi igång.

Vad detta innebär för dig

Om du använder ett Microsoft-konto, eller något konto där du har återanvänt ett lösenord, är den praktiska risken inte det specifika combolist-namnet. Det är om ditt nuvarande lösenord dyker upp någonstans i en läckt datamängd. Verktyg som HEROIC:s kostnadsfria intrångsskanner finns just av denna anledning: de låter dig söka bland miljarder exponerade poster för att se om din e-postadress eller ditt lösenord har dykt upp i en läcka, utan att du själv behöver spåra varje enskild incident.

Det säkraste antagandet är att alla lösenord du har använt mer än en gång, särskilt på en äldre eller mindre säker webbplats, redan har komprometterats någonstans. Combolistor som denna är helt enkelt det senaste beviset på att återanvända inloggningsuppgifter förblir en av de enklaste vägarna för angripare att ta sig in.

Praktiska åtgärder att vidta nu

  • Kör din e-postadress genom ett ansedd verktyg för intrångskontroll för att se om den dyker upp i kända läckor eller combolistor.
  • Ändra alla lösenord som har återanvänts på flera webbplatser, prioritera e-post-, bank- och molnkonton.
  • Aktivera flerfaktorsautentisering där det är tillgängligt, särskilt på Microsoft-, Google- och finansiella konton.
  • Använd en lösenordshanterare för att generera unika, komplexa lösenord så att en enda läckt inloggningsuppgift inte kan låsa upp flera konton.
  • Övervaka dina konton regelbundet istället för att anta att en engångskontroll räcker, eftersom nya combolistor dyker upp regelbundet.

Små läckor som Microsoft 42 combolistan hamnar sällan i stora rubriker, men de är en användbar påminnelse om att god hantering av inloggningsuppgifter är lika viktig efter att en läcka hamnat i nyheterna som när ingenting verkar hända alls.