Tanıdık Bir İsme Sahip Küçük Bir Sızıntı
HEROIC'in dark web ihlal tarayıcısına göre, "Microsoft 42" etiketli bir combolist yakın zamanda çevrimiçi ortamda ortaya çıktı ve 140 açığa çıkmış giriş kaydı içeriyor. 400 milyardan fazla sızdırılmış kaydın bulunduğu bir veritabanına sahip olan şirket, bu dosyayı yeraltı forumlarında ve pazar yerlerinde dolaşan combolistleri sürekli izleme çalışmaları kapsamında işaretledi.
Milyonlarca hesabı açığa çıkaran ihlallerle karşılaştırıldığında, 140 kayıt önemsiz görünebilir. Ancak bir combolistin boyutunun, içerdiği kimlik bilgilerinin sahipleri için oluşturduğu tehlikeyle pek ilgisi yoktur. Önemli olan, bu e-posta ve şifre eşleşmelerinin hâlâ işe yarayıp yaramadığı ve aynı yeniden kullanılan şifreyi paylaşan başka kaç hesap olduğudur.
Combolist Aslında Nedir (ve İsmin Neden Önemli Olduğu)
Bir combolist, e-posta adreslerini veya kullanıcı adlarını şifrelerle eşleştiren, genellikle tek bir yeni saldırıdan ziyade önceki ihlallerden, kimlik avı kampanyalarından veya kötü amaçlı yazılım bulaşmalarından toplanan düz metin bir dosyadır. "Microsoft 42" etiketi, Microsoft'un kendisinin ihlal edildiği anlamına gelmek zorunda değildir. Combolistler, kimlik bilgileri alakasız kaynaklardan alınıp yalnızca yeniden paketlenmiş olsa bile, alıcıların ve suç forumlarının çalıntı verileri düzenlemesine yardımcı olmak için sık sık bir marka, hizmet veya temaya göre adlandırılır.
Bu adlandırma geleneği sıradan gözlemciler için yanıltıcı olabilir, ancak temel verileri daha az kullanışlı hale getirmez. Saldırganlar, combolistleri otomatik araçlara yükler ve credential stuffing olarak bilinen bir teknikle bankacılık sitelerine, e-posta sağlayıcılarına, yayın hizmetlerine ve kurumsal girişlere karşı çalıştırır. Bu sızıntıdaki 140 kaydın yalnızca birkaçı başka yerlerde hâlâ aktif olan şifreler kullanıyorsa, Microsoft'un kendi sistemlerine hiç dokunulmamış olsa bile bu hesaplar risk altındadır.
Bu kimlik bilgisi geri dönüşüm modeli çok daha büyük bir ekosistemin parçasıdır. ShinyHunters'ın Charter'ı vuran ve yaklaşık 40 milyon kaydı açığa çıkaran vishing saldırısı gibi daha büyük, manşetlere çıkan olaylar, bunun gibi küçük combolistlerin beslendiği aynı yeraltı tedarik zincirini besler. Çalınan kimlik bilgileri nadiren tek bir sızıntıyla sınırlı kalır; orijinal hırsızlıktan yıllar sonra paketlenir, yeniden satılır ve yeni listeler halinde birleştirilir.
Microsoft Markalı Tehditler Neden Sürekli Tekrarlanıyor?
Outlook, Microsoft 365, Azure ve Windows'u kapsayan Microsoft ekosistemi, sırf ölçeği nedeniyle sürekli bir hedeftir. Saldırganlar, çalışan bir Microsoft kimlik bilgisinin genellikle e-postayı, bulut depolamayı ve iş uygulamalarını aynı anda açtığını bilir; bu da onu hem bireysel dolandırıcılar hem de organize tehdit aktörleri için yüksek değerli bir hedef haline getirir.
Microsoft temalı saldırıların basit şifre sızıntılarının ötesine geçme eğiliminde olmasının nedeni de budur. Ayrı raporlar, Storm-2949 olarak izlenen tehdit aktörünün bulut verilerini boşaltmak için Microsoft 365 şifre sıfırlama akışlarını nasıl istismar ettiğini ayrıntılı olarak anlatmış ve yeniden kullanılan veya sızdırılan tek bir şifrenin çok daha yıkıcı bir saldırının giriş noktası haline nasıl gelebileceğini göstermiştir. Kimlik bilgisi sızıntıları ve hesap ele geçirme kampanyaları birbirini besleme eğilimindedir: sızdırılan şifreler sıfırlamaları ve hesap erişimini mümkün kılar ve başarılı saldırılar, sonunda bir sonraki combolistte yer alan yeni çalıntı veriler üretir.
Ayrıca, çalınan kimlik bilgilerinin giderek artan şekilde gasp operasyonlarını beslediğini de hatırlamakta fayda var. Başka bir yerde ele alınan araştırmalar, yaklaşık olarak her hafta yeni bir fidye yazılımı grubunun oluştuğunu ve bu grupların çoğunun fidye yazılımı dağıtmadan önce ilk erişimi sağlamak için satın alınan veya sızdırılan kimlik bilgilerine güvendiğini belirtmiştir. 140 kayıtlık bir combolist tek başına küçük görünebilir, ancak bu daha geniş suç ekonomisini çalışır durumda tutan ham maddenin bir parçasıdır.
Bu Sizin İçin Ne Anlama Geliyor?
Bir Microsoft hesabı veya şifrenizi yeniden kullandığınız herhangi bir hesap kullanıyorsanız, pratik risk belirli combolist adı değildir. Risk, mevcut şifrenizin sızdırılmış bir veri kümesinde herhangi bir yerde görünüp görünmediğidir. HEROIC'in ücretsiz ihlal tarayıcısı gibi araçlar tam olarak bu nedenle mevcuttur: her bir olayı kendi başınıza takip etmek zorunda kalmadan, e-posta adresinizin veya şifrenizin bir sızıntıda ortaya çıkıp çıkmadığını görmek için milyarlarca açığa çıkmış kayıt arasında arama yapmanıza olanak tanır.
En güvenli varsayım, özellikle daha eski veya daha az güvenli bir sitede birden fazla kez kullandığınız herhangi bir şifrenin zaten bir yerlerde ele geçirilmiş olduğudur. Bunun gibi combolistler, geri dönüştürülmüş kimlik bilgilerinin saldırganların içeri girmesi için en kolay yollardan biri olmaya devam ettiğinin yalnızca en son kanıtıdır.
Şimdi Atılması Gereken Pratik Adımlar
- E-posta adresinizi, bilinen sızıntılarda veya combolistlerde görünüp görünmediğini kontrol etmek için güvenilir bir ihlal kontrol aracından geçirin.
- Birden fazla sitede yeniden kullanılan şifreleri değiştirin; e-posta, bankacılık ve bulut hesaplarına öncelik verin.
- Özellikle Microsoft, Google ve finansal hesaplarda olmak üzere, mümkün olan her yerde çok faktörlü kimlik doğrulamayı etkinleştirin.
- Benzersiz, karmaşık şifreler oluşturmak için bir şifre yöneticisi kullanın; böylece sızdırılan tek bir kimlik bilgisi birden fazla hesabın kilidini açamaz.
- Hesaplarınızı tek seferlik bir kontrolün yeterli olduğunu varsaymak yerine periyodik olarak izleyin, çünkü düzenli olarak yeni combolistler ortaya çıkmaktadır.
Microsoft 42 combolisti gibi küçük sızıntılar nadiren büyük manşetlere çıkar, ancak kimlik bilgisi hijyeninin, bir sızıntı haber olduktan sonra, hiçbir şey olmuyormuş gibi göründüğü zamanki kadar önemli olduğunu hatırlatan faydalı bir uyarıdır.




