又一批 SunCloudNew 窃密日志浮出水面,含 5,829 条记录

据威胁情报公司 HEROIC 称,一批与 SunCloudNew 数据集相关的新窃密日志曝光了 5,829 条记录,其中包含明文密码、电子邮件地址以及关联的登录网址。该公司的 DarkHive 泄露监控团队发现了此次数据暴露,并提供了一个免费扫描工具,可将个人数据与其从各类泄露事件和恶意软件日志中收集的逾 4000 亿条失陷记录进行比对。

这并非近几个月来首次出现与 SunCloudNew 相关的数据暴露。整个 2026 年,冠以相同命名规范的类似窃密日志反复出现,此前事件中的记录数量从略超 3,000 条到逾 17,000 条不等。这一命名模式反复出现,表明背后可能是一个活跃的恶意软件运营活动,或一组威胁行为者正在持续收割并转售窃取的凭据,而非一次性的偶发泄露。

窃密日志究竟是什么

与传统的数据泄露不同——攻击者入侵企业服务器并提取数据库——窃密日志的来源更贴近个人层面:即直接安装在受害者设备上的恶意软件。信息窃取类恶意软件,通常被称为"窃密软件"(infostealer),会悄悄地从受感染的计算机上收割已保存的密码、浏览器自动填充数据、会话 Cookie,甚至加密货币钱包凭据,然后将这些信息发送给攻击者。

由此产生的文件即为所谓的窃密日志,通常按密码所属网站的网址进行整理,并附上对应的电子邮件地址和明文密码。这些日志经常被上传至地下交易市场,或者越来越多地在 Telegram 频道上被免费分享,供网络犯罪分子交换被盗数据。SunCloudNew 日志正好符合这一模式:相关报告描述称,这是一个由 Telegram 用户上传的文件,包含端点信息、电子邮件地址、API 主机信息及密码,全部为明文形式。

与旧式数据泄露相比,窃密日志尤为危险的原因在于:凭据在失窃之时是最新且未加密的。没有需要破解的哈希算法,也没有需要绕过的盐值。如果你的凭据出现在这类日志中,攻击者就已经拿到了登录所需的一切。

明文密码的问题为何比听起来更严重

此次暴露仅涉及 5,829 条记录,规模小于今年早些时候发现的部分 SunCloudNew 关联日志,但规模并非此处唯一重要的因素。由于该恶意软件会捕获浏览器在感染瞬间所保存的一切内容,因此仅仅一台受感染的设备就可能产生数十项不相关服务的凭据:银行门户、工作邮箱、社交媒体和购物网站,全部打包在同一份文件中。

这种打包效应正是密码复用持续构成如此持久风险的根源所在。如果其中一个暴露的账户与某个电子邮箱、金融服务或工作登录使用了相同的密码,攻击者便可以通过简单的试错手段,从一条失窃凭据入手,发起更大范围的入侵——这种手段被称为"凭据撞库"。

这对你意味着什么

如果你的电子邮件地址出现在像这样的窃密日志中,这通常意味着你曾使用过的某台设备上存在过恶意软件,而不一定是你信任的某家公司遭到了入侵。这一区别至关重要,因为修复方式截然不同:企业遭入侵后,更改密码处理的是单一账户的问题;但清理受感染的设备并轮换其上保存的每一个密码,处理的才是泄露的真正源头。

无论你的数据出现在哪一批窃密日志中,实际的应对措施都是一样的。将你的电子邮箱输入到信誉良好的泄露查询工具中——例如 HEROIC 针对此次暴露提供的免费扫描器——查看你的信息是否在这 5,829 条记录之中,抑或存在于市面上流传的数十亿条记录中的任何一处。如果命中,请将那时你浏览器中保存的每一个密码都视为已失陷,而不仅仅是那个被标记的密码。

可操作的应对要点

  • 使用 HEROIC 的免费扫描器或其他信誉良好的泄露数据库,核验你的电子邮件地址是否涉及此次暴露。
  • 如果你受到影响,请立即更改密码,不仅限于被标记的账户,还应包括任何重复使用过该密码的其他服务。
  • 对于任何已在浏览器中保存密码的设备,请运行完整的防病毒和反恶意软件扫描,因为窃密日志的源头是受感染的设备,而非遭到入侵的网站。
  • 改用专用的密码管理器,而非依赖浏览器保存密码,浏览器保存的密码正是窃密软件的主要目标。
  • 在所有提供双重认证的地方启用该功能,尤其是电子邮件、银行和工作账户,这样单凭被盗的密码就不足以获得访问权限。

像 SunCloudNew 这样的窃密日志暴露事件提醒我们,凭据失窃的源头正越来越多地从企业服务器转向个人设备。要想领先一步,就意味着要把密码卫生习惯和设备安全当作持续性的日常行为,而非看到新闻头条后才采取的一次性补救措施。