En kombinationslista döpt efter Proton dyker upp på Telegram

En fil som cirkulerar på Telegram under namnet "protonmail.de - 17.570 e-postadresser" har väckt uppmärksamhet hos forskare som följer underjordiska datamarknader. Enligt analytiker på HEROIC dök kombinationslistan upp den 10 juni och innehåller 17 570 stulna inloggningsuppgifter kopplade till domänen protonmail.de. Kombinationslistor som denna är sammanställda listor över användarnamn och lösenord, ofta ihopsamlade från äldre intrång, malware-infektioner eller credential stuffing-attacker, och sedan ompaketerade för vidareförsäljning eller gratisdistribution på dark web-forum och meddelandeplattformar.

Det är värt att stanna upp vid själva domänen. Protons flaggskepps-e-posttjänst drivs huvudsakligen under protonmail.com och proton.me, inte protonmail.de. Den skillnaden är viktig eftersom den påverkar hur allvarligt användare bör tolka läckan. En kombinationslista som bär ett domännamn innebär inte automatiskt att domänens servrar har blivit intrångna. I många fall är dessa filer sammansatta av inloggningsuppgifter som skördats på annat håll och sedan märkts av angripare enligt den tjänst som inloggningen förmodas låsa upp. Oavsett om inloggningsuppgifterna för protonmail.de kommer från ett direkt intrång, en phishing-kampanj eller återvunnen data från stealer malware-loggar, är den praktiska risken för drabbade användare densamma: exponerade lösenord som kan testas mot andra konton.

Varför kombinationslistor är farligare än de låter

En lista med 17 570 inloggningsuppgifter kan verka liten jämfört med intrång som skapar rubriker med miljontals poster. Men kombinationslistor är särskilt farliga på grund av hur de används. Angripare matar rutinmässigt in dessa filer i automatiserade credential stuffing-verktyg som testar varje kombination av användarnamn och lösenord på dussintals andra webbplatser och tjänster. Om någon återanvände sitt protonmail.de-lösenord på en bankwebbplats, ett shoppingkonto eller en arbetsinloggning kan den enda läckta inloggningsuppgiften öppna flera dörrar samtidigt.

Det är också därför verktyg för intrångsövervakning är viktiga. Tjänster som HEROICs kostnadsfria intrångsskanner kontrollerar e-postadresser mot en databas som beskrivs innehålla mer än 400 miljarder intrångs- och läckta poster, inklusive kombinationslistor, stealer-loggar och andra underjordiska datakällor. Att köra din e-post genom en sådan skanner är ett snabbt sätt att ta reda på om dina inloggningsuppgifter förekommer i en känd läcka, inklusive sådana kopplade till mindre eller mindre kända domäner som aldrig når mainstream-nyheter.

Ompröva e-postsäkerhet efter en sådan här läcka

För alla som använder en e-postadress som dykt upp i denna eller en liknande läcka bör responsen vara okomplicerad: byt lösenordet omedelbart och byt det överallt annars där det återanvänts. Återanvändning av lösenord är fortfarande en av de vanligaste orsakerna till att en enda läckt inloggningsuppgift leder till en bredare kompromettering. Om du förlitar dig på minnet eller en post-it-lapp istället för en lösenordshanterare kan verktyg som Proton Pass generera och lagra unika inloggningsuppgifter för varje konto och på så sätt ta bort frestelsen att återanvända lösenord mellan tjänster.

Denna händelse är också ett bra tillfälle att utvärdera vilken e-postleverantör du litar på med din inkorg. Integritetsfokuserade tjänster särskiljer sig genom krypteringsstandarder, policyer för datalagring och hur snabbt de avslöjar incidenter för användare. Leverantörer som Tuta, Mailfence och StartMail har alla något olika tillvägagångssätt för end-to-end-kryptering och kontosäkerhet, och att jämföra dem kan hjälpa dig att avgöra om din nuvarande leverantör fortfarande uppfyller dina behov.

Vad detta innebär för dig

Om du någonsin har använt en e-postadress på domänen protonmail.de, eller om du helt enkelt vill ha sinnesro, är det smartaste första steget att kontrollera om din adress förekommer i denna läcka eller någon annan. Intrångsskannrar som använder sig av stora databaser med kombinationslistor och stealer-loggar kan avslöja exponeringar som du annars aldrig skulle få höra talas om, eftersom inte varje läcka får mediebevakning. Utöver kontroll är detta också en användbar påminnelse om att se över din bredare lösenordshygien. Aktivera tvåfaktorsautentisering överallt där det erbjuds, undvik att återanvända lösenord mellan konton och behandla alla e-postkonton kopplade till finansiella inloggningar eller arbetsinloggningar som högprioriterade mål för starkare skydd.

Praktiska åtgärder

  • Kör din e-postadress genom en ansedd intrångsskanner för att kontrollera exponering kopplad till protonmail.de-läckan eller andra kombinationslistor.
  • Om dina inloggningsuppgifter dyker upp någonstans, byt omedelbart det lösenordet och uppdatera det på alla andra konton där det återanvändes.
  • Använd en lösenordshanterare för att generera unika, komplexa lösenord för varje tjänst du använder.
  • Aktivera tvåfaktorsautentisering för e-post och alla konton som innehåller känslig personlig eller finansiell data.
  • Se regelbundet över vilken krypterad e-postleverantör du litar på, eftersom säkerhetsfunktioner och incidentrespons varierar stort mellan tjänster.

Dataläckor som involverar kombinationslistor kommer sannolikt inte att försvinna inom kort, men att hålla sig informerad och agera snabbt när din information dyker upp i en sådan är fortfarande det mest pålitliga försvaret som är tillgängligt för vanliga användare.