Комбо-лист

Синонимы: combo list, combolist, база логинов и паролей

Комбо-лист — агрегированный файл, содержащий миллионы строк в формате email:пароль, логин:пароль или телефон:пароль. Такие файлы формируются путём слияния данных из множества утечек баз данных: один взломанный сервис даёт 10 миллионов записей, другой — ещё 50 миллионов, и в итоге комбо-лист может содержать сотни миллионов уникальных пар.

Как используются комбо-листы

Основной сценарий применения — credential stuffing (атака с повторным использованием паролей): автоматизированные боты последовательно проверяют пары из комбо-листа на популярных сервисах — банках, маркетплейсах, почтовых провайдерах. Поскольку значительная часть пользователей применяет один и тот же пароль на разных платформах, атака оказывается результативной даже при относительно малом проценте совпадений.

Данные из комбо-листов также используются для:

  • персонализированного вишинга — звонок с упоминанием реального пароля жертвы создаёт иллюзию легитимности;
  • фишинга — письма с «предупреждением» о компрометации конкретного пароля;
  • доступа к корпоративным системам через личные почтовые ящики сотрудников.

Правовая квалификация

С 11 декабря 2024 года хранение и использование комбо-листов является уголовно наказуемым по ст. 272.1 УК РФ — норма охватывает не только распространителей, но и приобретателей и хранителей таких файлов. Ответственность не зависит от того, совершал ли человек взлом лично.

Как защититься

  1. Используйте уникальный пароль для каждого сервиса — менеджер паролей упрощает эту задачу.
  2. Включите двухфакторную аутентификацию (2FA) на всех важных аккаунтах: даже правильная пара «логин:пароль» не даст доступа без второго фактора.
  3. Проверьте свой e-mail на HaveIBeenPwned.com — если он фигурирует в известных утечках, смените пароли на всех сервисах, где использовался тот же адрес.
  4. Настройте уведомления о входе с нового устройства в банке и на Госуслугах.

Проверьте данные через Sherlock в Telegram

SHERLOCK защищённый канал