Combolist ที่ใช้ชื่อ Proton ปรากฏบน Telegram

ไฟล์ที่แพร่กระจายบน Telegram ในชื่อ "protonmail.de - 17.570 emails" ได้รับความสนใจจากนักวิจัยที่ติดตามตลาดข้อมูลใต้ดิน ตามที่นักวิเคราะห์จาก HEROIC ระบุว่า combolist นี้ปรากฏขึ้นเมื่อวันที่ 10 มิถุนายน และมีข้อมูลรับรองการเข้าสู่ระบบที่ถูกขโมยจำนวน 17,570 รายการที่เชื่อมโยงกับโดเมน protonmail.de Combolist เช่นนี้คือรายการรวมชื่อผู้ใช้และรหัสผ่าน ซึ่งมักถูกรวบรวมมาจากการรั่วไหลเก่า การติดมัลแวร์ หรือการโจมตีแบบ credential-stuffing แล้วนำมาบรรจุใหม่เพื่อขายต่อหรือแจกจ่ายฟรีบนฟอรัมเว็บมืดและแพลตฟอร์มส่งข้อความ

ควรหยุดคิดสักนิดเกี่ยวกับตัวโดเมนเอง บริการอีเมลหลักของ Proton ดำเนินการภายใต้ protonmail.com และ proton.me เป็นหลัก ไม่ใช่ protonmail.de ความแตกต่างนี้มีความสำคัญเพราะมันส่งผลต่อความร้ายแรงที่ผู้ใช้ควรตีความการรั่วไหลนี้ การมี combolist ที่ใช้ชื่อโดเมนไม่ได้หมายความว่าเซิร์ฟเวอร์ของโดเมนนั้นถูกเจาะโดยอัตโนมัติ ในหลายกรณี ไฟล์เหล่านี้ถูกรวบรวมจากข้อมูลประจำตัวที่เก็บเกี่ยวมาจากที่อื่น แล้วผู้โจมตีตั้งชื่อตามบริการที่คาดว่าข้อมูลล็อกอินนั้นใช้ปลดล็อคได้ ไม่ว่าข้อมูลประจำตัวของ protonmail.de จะมาจากการบุกรุกโดยตรง แคมเปญฟิชชิ่ง หรือข้อมูลรีไซเคิลจากบันทึกมัลแวร์ขโมยข้อมูล ความเสี่ยงที่แท้จริงสำหรับผู้ใช้ที่ได้รับผลกระทบก็เหมือนเดิม นั่นคือรหัสผ่านที่ถูกเปิดเผยซึ่งอาจถูกทดสอบกับบัญชีอื่นๆ

เหตุใด Combolist ถึงอันตรายมากกว่าที่คิด

รายการข้อมูลประจำตัว 17,570 รายการอาจดูเล็กน้อยเมื่อเทียบกับการรั่วไหลที่เป็นข่าวใหญ่ที่มีหลายล้านระเบียน แต่ combolist อันตรายเป็นพิเศษเพราะวิธีการนำไปใช้ ผู้โจมตีจะป้อนไฟล์เหล่านี้ลงในเครื่องมือ credential-stuffing อัตโนมัติที่ลองใช้ชื่อผู้ใช้และรหัสผ่านทุกชุดบนเว็บไซต์และบริการอื่นๆ อีกหลายสิบแห่ง หากใครบางคนใช้รหัสผ่าน protonmail.de ซ้ำกับเว็บไซต์ธนาคาร บัญชีช้อปปิ้ง หรือการล็อกอินที่ทำงาน ข้อมูลประจำตัวที่รั่วไหลเพียงรายการเดียวก็สามารถเปิดประตูได้หลายบานในคราวเดียว

นี่คือเหตุผลที่เครื่องมือตรวจสอบการรั่วไหลมีความสำคัญ บริการอย่างเครื่องสแกนการรั่วไหลฟรีของ HEROIC จะตรวจสอบที่อยู่อีเมลกับฐานข้อมูลที่อธิบายว่ามีระเบียนที่ถูกละเมิดและรั่วไหลมากกว่า 400,000 ล้านระเบียน ซึ่งครอบคลุม combolist บันทึกขโมยข้อมูล และแหล่งข้อมูลใต้ดินอื่นๆ การเรียกใช้ที่อยู่อีเมลของคุณผ่านเครื่องสแกนเช่นนี้เป็นวิธีที่รวดเร็วในการตรวจสอบว่าข้อมูลประจำตัวของคุณปรากฏในการรั่วไหลที่รู้จักหรือไม่ รวมถึงที่เชื่อมโยงกับโดเมนเล็กหรือไม่เป็นที่รู้จักซึ่งไม่เคยเป็นข่าวกระแสหลัก

ทบทวนความปลอดภัยอีเมลหลังการรั่วไหลเช่นนี้

สำหรับใครก็ตามที่ใช้ที่อยู่อีเมลซึ่งปรากฏในการรั่วไหลนี้หรือที่คล้ายกัน การตอบสนองควรตรงไปตรงมา: เปลี่ยนรหัสผ่านทันที และเปลี่ยนทุกที่อื่นที่เคยใช้ซ้ำ การใช้รหัสผ่านซ้ำยังคงเป็นหนึ่งในสาเหตุที่พบบ่อยที่สุดที่ทำให้ข้อมูลประจำตัวที่รั่วไหลเพียงรายการเดียวกลายเป็นการบุกรุกในวงกว้าง หากคุณยังใช้ความจำหรือกระดาษโน้ตแทนตัวจัดการรหัสผ่าน เครื่องมืออย่าง Proton Pass สามารถสร้างและจัดเก็บข้อมูลประจำตัวที่ไม่ซ้ำกันสำหรับทุกบัญชี ขจัดแรงล่อใจที่จะใช้รหัสผ่านซ้ำข้ามบริการ

เหตุการณ์นี้ยังเป็นจังหวะที่ดีในการประเมินว่าคุณไว้วางใจผู้ให้บริการอีเมลรายไหนกับกล่องจดหมายของคุณ บริการที่เน้นความเป็นส่วนตัวจะแตกต่างกันผ่านมาตรฐานการเข้ารหัส นโยบายการเก็บรักษาข้อมูล และความรวดเร็วในการเปิดเผยเหตุการณ์ต่อผู้ใช้ ผู้ให้บริการเช่น Tuta, Mailfence, และ StartMail ต่างใช้แนวทางที่แตกต่างกันเล็กน้อยในการเข้ารหัสจากต้นทางถึงปลายทางและความปลอดภัยของบัญชี การเปรียบเทียบสามารถช่วยให้คุณตัดสินใจว่าผู้ให้บริการปัจจุบันของคุณยังตรงกับความต้องการของคุณหรือไม่

สิ่งนี้หมายถึงอะไรสำหรับคุณ

หากคุณเคยใช้ที่อยู่อีเมลบนโดเมน protonmail.de หรือเพียงต้องการความสบายใจ ขั้นตอนแรกที่ฉลาดที่สุดคือการตรวจสอบว่าที่อยู่ของคุณปรากฏในการรั่วไหลนี้หรือที่อื่นใดหรือไม่ เครื่องสแกนการรั่วไหลที่ดึงข้อมูลจากฐานข้อมูล combolist และบันทึกขโมยข้อมูลขนาดใหญ่สามารถเปิดเผยการเปิดเผยที่คุณจะไม่มีทางได้ยินมาก่อน เพราะไม่ใช่ทุกการรั่วไหลจะได้รับการรายงานจากสื่อ นอกเหนือจากการตรวจสอบแล้ว นี่เป็นตัวกระตุ้นที่มีประโยชน์ในการตรวจสอบสุขอนามัยรหัสผ่านโดยรวมของคุณ เปิดการตรวจสอบสองขั้นตอนทุกที่ที่มีให้ หลีกเลี่ยงการรีไซเคิลรหัสผ่านข้ามบัญชี และถือว่าอีเมลใดก็ตามที่เชื่อมโยงกับการล็อกอินทางการเงินหรือที่ทำงานเป็นเป้าหมายลำดับความสำคัญสูงสำหรับการป้องกันที่แข็งแกร่งยิ่งขึ้น

ข้อสรุปที่นำไปปฏิบัติได้

  • เรียกใช้ที่อยู่อีเมลของคุณผ่านเครื่องสแกนการรั่วไหลที่มีชื่อเสียงเพื่อตรวจสอบการเปิดเผยที่เชื่อมโยงกับการรั่วไหลของ protonmail.de หรือ combolist อื่นๆ
  • หากข้อมูลประจำตัวของคุณปรากฏที่ใดก็ตาม ให้เปลี่ยนรหัสผ่านนั้นทันทีและอัปเดตบนบัญชีอื่นที่เคยใช้ซ้ำ
  • นำตัวจัดการรหัสผ่านมาใช้เพื่อสร้างรหัสผ่านที่ไม่ซ้ำใครและซับซ้อนสำหรับทุกบริการที่คุณใช้
  • เปิดการตรวจสอบสองขั้นตอนสำหรับอีเมลและทุกบัญชีที่มีข้อมูลส่วนตัวหรือข้อมูลทางการเงินที่ละเอียดอ่อน
  • ทบทวนเป็นระยะว่าคุณไว้วางใจผู้ให้บริการอีเมลเข้ารหัสรายใด เนื่องจากคุณสมบัติความปลอดภัยและการตอบสนองต่อเหตุการณ์นั้นแตกต่างกันอย่างมากระหว่างบริการ

การรั่วไหลของข้อมูลที่เกี่ยวข้องกับ combolist ไม่น่าจะหายไปในเร็วๆ นี้ แต่การรับทราบข้อมูลและลงมืออย่างรวดเร็วเมื่อข้อมูลของคุณปรากฏในนั้นยังคงเป็นการป้องกันที่น่าเชื่อถือที่สุดสำหรับผู้ใช้ทั่วไป