Изследователи по киберсигурност разкриха отворена и неправилно конфигурирана облачна база данни, която вероятно съдържа информация, събрана от credential-stealing malware (infostealer). Изтекли са над 149 милиона уникални потребителски имена и пароли, свързани с популярни онлайн услуги като Gmail, Facebook, Instagram, Netflix, TikTok, Binance, OnlyFans и много други.
Базата данни е с размер 96 GB и включва структурирани записи с логини, пароли, URL адреси и идентификатори на устройства, което я прави изключително подходяща за масови account takeover атаки и автоматизиран credential stuffing.
Какво съдържа изтеклият масив от данни
Според анализа на експерта по сигурност Джеремая Фаулър, публикуван след изследване на експозицията, базата данни включва:
-
над 149 милиона уникални комбинации от потребителско име и парола;
-
URL адреси, насочващи към конкретни услуги и акаунти;
-
технически метаданни, позволяващи сортиране и автоматизирана обработка;
-
записи, организирани така, че да няма дублиране на данни.
Изтеклата информация засяга потребители по целия свят и включва следните приблизителни обеми:
-
Gmail – 48 милиона
-
Facebook – 17 милиона
-
Instagram – 6.5 милиона
-
Yahoo – 4 милиона
-
Netflix – 3.4 милиона
-
Outlook – 1.5 милиона
-
iCloud – 900 хиляди
-
TikTok – 780 хиляди
-
Binance – 420 хиляди
-
OnlyFans – 100 хиляди
Освен социални мрежи и стрийминг услуги, в ограничена извадка са идентифицирани и финансови акаунти, криптопортфейли, търговски платформи, банкови и кредитни данни.
Ролята на infostealer зловредния софтуер
Infostealer malware е вид зловреден код, който тихо се инсталира на потребителски устройства и събира:
-
пароли от браузъри;
-
сесийни токени;
-
автопопълнени формуляри;
-
криптоключове и wallet файлове.
Събраните данни се изпращат към централизирани сървъри или облачни хранилища, където се агрегират и подготвят за последваща експлоатация. Както отбелязва Фаулър, подобни облачни бази са удобни за атакуващите, но често се превръщат в точка на масивно изтичане поради лоша конфигурация.
Допълнителни рискове: държавни акаунти и целеви атаки
Особено тревожен е фактът, че в изтеклия набор от данни са открити и акаунти, асоциирани с правителствени имейл адреси. Това създава потенциал за:
-
неоторизиран достъп до чувствителни държавни системи;
-
кражба на лични и служебни данни (PII);
-
целеви spear-phishing кампании срещу държавни служители;
-
последващо внедряване на зловреден софтуер в институционални мрежи.
Как е структурирана базата и защо това е опасно
Анализът показва, че базата данни е добре организирана и оптимизирана за злоупотреба:
-
използван е уникален hash като идентификатор на всеки запис;
-
няма дублирани логини;
-
присъства т.нар. host_reversed path (com.example.user.machine), който улеснява сортиране и заобикаляне на базови детекционни механизми.
Този тип структура позволява директно използване в автоматизирани атаки, без необходимост от допълнителна обработка на данните.
Как могат да бъдат използвани изтеклите пароли
Пълен контрол над акаунти
Атакуващите могат да сменят пароли и recovery настройки, да заключат легитимните собственици и дори да изнудват жертвите.
Кражба на самоличност и финансови злоупотреби
Компрометираните акаунти могат да бъдат използвани за:
-
финансови измами;
-
неоторизирани плащания;
-
достъп до чувствителна лична информация.
Убедителни фишинг атаки
Детайлите от реални акаунти позволяват създаване на изключително достоверни фишинг съобщения, насочени както към жертвите, така и към техните контакти.
Credential stuffing и password spraying
Поради масовото повторно използване на пароли, атакуващите могат да пробват една и съща комбинация в множество услуги с висока успеваемост.
Този инцидент е още едно доказателство за глобалния мащаб на infostealer заплахите и за дългосрочния риск от събирането и централизирането на откраднати идентификационни данни. Дори когато самите платформи не са пробити, компрометираните крайни устройства се превръщат в източник на масови изтичания.
За потребителите и организациите това означава:
-
задължително използване на уникални пароли;
-
активиране на многофакторна автентикация;
-
редовна проверка за компрометирани акаунти;
-
защита на крайни устройства срещу infostealer зловреден софтуер.









