Комбосписок, названий на честь Proton, з’являється в Telegram
Файл, що циркулює в Telegram під назвою «protonmail.de - 17.570 emails», привернув увагу дослідників, які відстежують підпільні ринки даних. За даними аналітиків HEROIC, комбосписок з’явився 10 червня і містить 17 570 викрадених облікових даних, пов’язаних із доменом protonmail.de. Комбосписки, як цей, — це скомпільовані списки імен користувачів та паролів, часто зібрані зі старих зламів, заражень шкідливим ПЗ або спроб підбору облікових даних, а потім перепаковані для перепродажу або безплатного поширення на форумах темної мережі та в месенджерах.
Варто зупинитися на самому домені. Основний поштовий сервіс Proton працює переважно на protonmail.com та proton.me, а не на protonmail.de. Ця різниця важлива, оскільки вона визначає, наскільки серйозно користувачі мають сприймати цей витік. Комбосписок, що містить назву домену, не означає автоматично, що сервери цього домену були зламані. У багатьох випадках такі файли складаються з облікових даних, зібраних в інших місцях, а потім зловмисники позначають їх відповідно до сервісу, який, ймовірно, розблоковує логін. Незалежно від того, чи походять облікові дані protonmail.de від прямого зламу, фішингової кампанії чи повторно використаних даних з логів стилерів, практичний ризик для постраждалих користувачів однаковий: скомпрометовані паролі, які можна перевірити на інших облікових записах.
Чому комбосписки небезпечніші, ніж здається
Список із 17 570 облікових даних може здатися невеликим порівняно зі зламами, які потрапляють у заголовки з мільйонами записів. Але комбосписки особливо небезпечні через те, як їх використовують. Зловмисники регулярно завантажують ці файли в інструменти автоматизованого підбору облікових даних, які пробують кожну комбінацію імені користувача та пароля на десятках інших вебсайтів і сервісів. Якщо хтось повторно використав свій пароль від protonmail.de на банківському сайті, в обліковому записі інтернет-магазину чи робочому логіні, цей один витік облікових даних може відкрити одразу кілька дверей.
Ось чому важливі інструменти моніторингу зламів. Такі сервіси, як безплатний сканер зламів HEROIC, перевіряють адреси електронної пошти за базою даних, яка, як стверджується, містить понад 400 мільярдів зламаних та витіклих записів, охоплюючи комбосписки, логи стилерів та інші підпільні джерела даних. Перевірка вашої електронної пошти через такий сканер — це швидкий спосіб дізнатися, чи присутні ваші облікові дані у відомому витоку, включно з тими, що пов’язані з меншими або маловідомими доменами, які ніколи не потрапляють у мейнстрімні новини.
Переосмислення безпеки електронної пошти після такого витоку
Для всіх, хто використовує адресу електронної пошти, яка з’явилася в цьому чи подібному витоку, реакція має бути простою: негайно змінити пароль і змінити його скрізь, де він використовувався повторно. Повторне використання паролів залишається однією з найпоширеніших причин, чому один витік облікових даних перетворюється на ширшу компрометацію. Якщо ви покладаєтеся на пам’ять або стікер замість менеджера паролів, такі інструменти, як Proton Pass, можуть генерувати та зберігати унікальні облікові дані для кожного облікового запису, усуваючи спокусу повторного використання пароля між сервісами.
Цей інцидент також є гарним моментом, щоб оцінити, якому постачальнику електронної пошти ви довіряєте свою скриньку. Сервіси, орієнтовані на конфіденційність, вирізняються стандартами шифрування, політикою зберігання даних і тим, наскільки швидко вони розкривають інциденти користувачам. Такі провайдери, як Tuta, Mailfence та StartMail, застосовують дещо різні підходи до наскрізного шифрування та безпеки облікового запису, і їх порівняння може допомогти вам вирішити, чи ваш поточний провайдер все ще відповідає вашим потребам.
Що це означає для вас
Якщо ви коли-небудь користувалися адресою електронної пошти на домені protonmail.de або просто хочете мати спокій, найрозумнішим першим кроком буде перевірка, чи присутня ваша адреса в цьому чи будь-якому іншому витоку. Сканери зламів, які використовують великі бази даних комбосписків і логів стилерів, можуть виявити витоки, про які ви б ніколи інакше не дізналися, оскільки не кожен витік потрапляє в медіа. Окрім перевірки, це також корисний стимул для аудиту вашої загальної гігієни паролів. Увімкніть двофакторну автентифікацію там, де вона пропонується, уникайте повторного використання паролів між обліковими записами та ставтеся до будь-якої електронної пошти, пов’язаної з фінансами чи робочими логінами, як до пріоритетної цілі для посиленого захисту.
Практичні висновки
- Перевірте свою адресу електронної пошти через надійний сканер зламів, щоб виявити витоки, пов’язані з витоком protonmail.de або іншими комбосписками.
- Якщо ваші облікові дані десь з’явилися, негайно змініть цей пароль та оновіть його на будь-якому іншому обліковому записі, де він використовувався повторно.
- Використовуйте менеджер паролів для генерування унікальних, складних паролів для кожного сервісу, яким ви користуєтеся.
- Увімкніть двофакторну автентифікацію для електронної пошти та будь-якого облікового запису, що містить конфіденційні особисті чи фінансові дані.
- Періодично переглядайте, якому зашифрованому постачальнику електронної пошти ви довіряєте, оскільки функції безпеки та реагування на інциденти суттєво відрізняються між сервісами.
Витоки даних із комбосписками навряд чи зникнуть найближчим часом, але бути поінформованим і швидко діяти, коли ваша інформація з’являється в одному з них, все ще залишається найнадійнішим захистом, доступним звичайним користувачам.




