Комбо-лист
Синонимы: combo list, combolist, база логинов и паролей
Комбо-лист — агрегированный файл, содержащий миллионы строк в формате email:пароль, логин:пароль или телефон:пароль. Такие файлы формируются путём слияния данных из множества утечек баз данных: один взломанный сервис даёт 10 миллионов записей, другой — ещё 50 миллионов, и в итоге комбо-лист может содержать сотни миллионов уникальных пар.
Как используются комбо-листы
Основной сценарий применения — credential stuffing (атака с повторным использованием паролей): автоматизированные боты последовательно проверяют пары из комбо-листа на популярных сервисах — банках, маркетплейсах, почтовых провайдерах. Поскольку значительная часть пользователей применяет один и тот же пароль на разных платформах, атака оказывается результативной даже при относительно малом проценте совпадений.
Данные из комбо-листов также используются для:
- персонализированного вишинга — звонок с упоминанием реального пароля жертвы создаёт иллюзию легитимности;
- фишинга — письма с «предупреждением» о компрометации конкретного пароля;
- доступа к корпоративным системам через личные почтовые ящики сотрудников.
Правовая квалификация
С 11 декабря 2024 года хранение и использование комбо-листов является уголовно наказуемым по ст. 272.1 УК РФ — норма охватывает не только распространителей, но и приобретателей и хранителей таких файлов. Ответственность не зависит от того, совершал ли человек взлом лично.
Как защититься
- Используйте уникальный пароль для каждого сервиса — менеджер паролей упрощает эту задачу.
- Включите двухфакторную аутентификацию (2FA) на всех важных аккаунтах: даже правильная пара «логин:пароль» не даст доступа без второго фактора.
- Проверьте свой e-mail на HaveIBeenPwned.com — если он фигурирует в известных утечках, смените пароли на всех сервисах, где использовался тот же адрес.
- Настройте уведомления о входе с нового устройства в банке и на Госуслугах.
Проверьте данные через Sherlock в Telegram