З’явився ще один журнал стилера SunCloudNew із 5 829 записами
Новий журнал стилера, пов’язаний із набором даних SunCloudNew, викрив 5 829 записів, що містять паролі у відкритому тексті, адреси електронної пошти та пов’язані URL-адреси для входу, повідомляє компанія з кіберрозвідки HEROIC. Команда компанії з моніторингу витоків DarkHive виявила це розкриття та пропонує безкоштовний інструмент сканування, який перевіряє персональні дані за більш ніж 400 мільярдами скомпрометованих записів, зібраних із витоків та журналів шкідливих програм.
Це не перше розкриття, пов’язане з SunCloudNew, яке з’являється за останні місяці. Схожі журнали стилерів із такою ж угодою про іменування неодноразово з’являлися протягом 2026 року, а кількість записів коливалася від трохи більше 3 000 до понад 17 000 у попередніх інцидентах. Повторювана поява цього шаблону іменування свідчить про активну шкідливу операцію або групу зловмисників, які постійно збирають та перерозподіляють викрадені облікові дані, а не про одноразовий витік.
Що таке журнал стилера насправді
На відміну від традиційного витоку даних, коли зловмисники проникають на сервери компанії та витягують базу даних, журнал стилера походить із більш особистого: зі шкідливої програми, встановленої безпосередньо на пристрій жертви. Шкідливе програмне забезпечення для крадіжки інформації, яке часто називають інфостилером, тихо збирає збережені паролі, дані автозаповнення браузера, сеансові файли cookie та навіть облікові дані криптовалютних гаманців із зараженого комп’ютера, а потім надсилає цю інформацію зловмиснику.
Отриманий файл, відомий як журнал стилера, зазвичай упорядкований за URL-адресою сайту, до якого належить пароль, у поєднанні з відповідною адресою електронної пошти та паролем у відкритому тексті. Ці журнали часто завантажуються на підпільні торговельні майданчики або, що стає все частішим, безкоштовно поширюються в Telegram-каналах, де кіберзлочинці обмінюються викраденими даними. Журнал SunCloudNew точно відповідає цьому шаблону: звіти описують його як файл, завантажений користувачем Telegram, що містить кінцеві точки, адреси електронної пошти, інформацію про API-хост та паролі — усе у відкритому тексті.
Що робить журнали стилерів особливо небезпечними порівняно з витоками старого типу, так це те, що облікові дані є актуальними та незашифрованими на момент крадіжки. Немає алгоритму хешування, який потрібно зламувати, і немає солі, яку потрібно обходити. Якщо ваші облікові дані з’являються в одному з таких журналів, зловмисник уже має саме те, що потрібно для входу.
Чому паролі у відкритому тексті — більша проблема, ніж здається
Маючи 5 829 записів, цей конкретний витік менший за деякі журнали, пов’язані з SunCloudNew, виявлені раніше цього року, але масштаб — не єдиний фактор, який тут важливий. Оскільки шкідлива програма захоплює все, що браузер зберіг у момент зараження, один заражений пристрій може видати облікові дані для десятків не пов’язаних між собою сервісів: банківські портали, робоча електронна пошта, соціальні мережі та сайти для покупок — усе в одному файлі.
Цей ефект об’єднання є саме тією причиною, чому повторне використання паролів залишається таким постійним ризиком. Якщо один зі зламаних облікових записів використовує той самий пароль, що й електронна пошта, фінансовий сервіс або робочий вхід, зловмисники можуть перейти від одного викраденого облікового запису до значно ширшої компрометації шляхом простого перебору, що називається підбором облікових даних (credential stuffing).
Що це означає для вас
Якщо ваша адреса електронної пошти з’являється в такому журналі стилера, це зазвичай означає, що на пристрої, яким ви користувались у певний момент, було шкідливе ПЗ, а не обов’язково те, що компанія, якій ви довіряєте, була зламана. Ця відмінність важлива, оскільки виправлення різне: зміна пароля після корпоративного витоку вирішує проблему з одним обліковим записом, тоді як очищення зараженого пристрою та зміна всіх збережених на ньому паролів усуває саме джерело витоку.
Практична реакція однакова незалежно від того, у якому журналі стилера з’явилися ваші дані. Перевірте свою електронну пошту через надійний інструмент перевірки витоків, наприклад безкоштовний сканер, який HEROIC надала для цього інциденту, щоб дізнатися, чи є ваша інформація серед цих 5 829 записів або будь-яких із мільярдів інших, що циркулюють. Якщо ви отримали збіг, вважайте кожен пароль, збережений у вашому браузері на той час, скомпрометованим, а не лише позначений.
Практичні висновки
- Перевірте свою адресу електронної пошти за допомогою безкоштовного сканера HEROIC або іншої надійної бази даних витоків, щоб дізнатися, чи ви є частиною цього інциденту.
- Якщо вас це стосується, негайно змініть пароль не лише для позначеного облікового запису, а й для будь-якого іншого сервісу, де ви його повторно використовували.
- Виконайте повне антивірусне та антишкідливе сканування на будь-якому пристрої, де ви зберігаєте паролі у браузері, оскільки журнали стилерів походять із заражених комп’ютерів, а не зі зламаних вебсайтів.
- Перейдіть на спеціалізований менеджер паролів, замість того щоб покладатися на збережені у браузері паролі, які є основною ціллю для інфостилерів.
- Увімкніть двофакторну автентифікацію скрізь, де це можливо, особливо для електронної пошти, банківських та робочих облікових записів, щоб лише викраденого пароля було недостатньо для отримання доступу.
Журнали стилерів, подібні до витоку SunCloudNew, є нагадуванням, що крадіжка облікових даних дедалі частіше починається з особистих пристроїв, а не з корпоративних серверів. Щоб випередити її, потрібно ставитися до гігієни паролів та безпеки пристроїв як до постійних звичок, а не як до одноразових виправлень після гучної новини.




