Cercetătorii de la Cybernews au descoperit pe 12 iunie 2026 o bază de date Elasticsearch accesibilă public, fără parolă, fără firewall, fără nicio autentificare — expusă liber pe internet de o companie de threat intelligence și monitorizare breșe, accidental, în cursul unei migrări de server. Baza de date conținea 24 de miliarde de înregistrări cu credențiale și ocupa 8,3 terabytes. A fost retrasă offline în jurul datei de 15 iunie, dar datele sunt deja în circulație. Have I Been Pwned (HIBP) a adăugat pe 15 iunie 56,3 milioane de adrese email din acest set.

Ce conține baza de date

Structura este specifică logurilor de infostealer — malware instalat pe dispozitivele victimelor care colectează credențialele stocate în browsere și aplicații:

  • Adrese email și nume de utilizator
  • Parole în text clar — nu hash-uri, ci parolele exacte, neîncriptate
  • URL-uri de autentificare — adresa exactă a site-ului sau serviciului pentru care a fost furată credentiala. Un atacator știe exact unde să folosească combinația, fără să ghicească sau să testeze aleatoriu

Conținut atipic găsit în aceeași bază de date: aproximativ 17.000 de înregistrări cu ID-uri CVE și linkuri GitHub la vulnerabilitățile respective, ~5.200 de jurnale de articole despre breșe recente de date, ~2.900 de postări pe social media despre incidente de securitate. Un articol în baza de date era datat februarie 2026 — semn că operatorul actualiza activ colecția la câteva luni înainte de descoperire.

Compoziția — de unde vin cele 24 de miliarde de înregistrări

SursăÎnregistrăriDetalii
Colecții agregate22,6 miliardeCompilații de infostealere + breșe anterioare
Canale Telegram (30+)~1,7 miliardeEngleză + rusă, legate de criminalitate cibernetică
Canale Darkside~260 milioaneGrupul Darkside (atacul Colonial Pipeline, 2021)
Dump-uri locale~150 milioaneExport-uri din servere compromise
Breach compilations~146 milioaneDate istorice reambalate din breșe vechi

De ce este mai periculoasă decât breșele anterioare

Mega-scurgerile anterioare au constat în majoritate din date vechi: RockYou2024 (9,95 miliarde de parole, iulie 2024) și Mother of All Breaches — MOAB (26 miliarde de înregistrări, ianuarie 2024) conțineau preponderent date reciclate din breșe mai vechi, al căror conținut era în mare parte deja cunoscut și pentru care parolele fuseseră deja schimbate de mulți utilizatori.

Baza de date descoperită acum se distinge prin ponderea ridicată a logurilor de infostealer recente — date furate direct de pe dispozitivele victimelor în ultimele luni, nu re-exporturi de date vechi. O proporție semnificativă a credențialelor este probabil încă activă.

Al doilea factor de risc este combinația URL + username + parolă în text clar. Un atacator nu trebuie să spargă nicio parolă — are adresa exactă a serviciului și credențialele exacte pentru acel serviciu. Automatizarea unui atac de credential stuffing este banală cu aceste date.

Al treilea factor, cel mai îngrijorător: corelarea cu CVE-uri active. Baza de date conținea ID-uri de vulnerabilități (CVE) asociate cu credențialele — un semnal că operatorul nu arhiva pasiv datele, ci le pregătea activ pentru exploatare țintită: identifică servicii cu credențiale furate, verifică dacă acele servicii au și vulnerabilități nepatched, le atacă pe ambele vectori simultan.

Ce trebuie să faci

Verificare imediată: Caută adresele tale de email pe HaveIBeenPwned.com — HIBP a adăugat 56,3 milioane de adrese din această bază de date pe 15 iunie 2026. Dacă apari ca afectat, schimbă imediat parolele serviciilor menționate.

Pentru utilizatori:

  • Schimbă imediat parolele reutilizate — dacă folosești aceeași parolă pe mai multe site-uri, toate sunt compromise odată ce una este furată. Prioritate: email, banking, cont de serviciu
  • Activează autentificarea în doi pași (2FA/MFA) pe orice cont care o permite — chiar dacă parola este cunoscută, 2FA oprește accesul în cele mai multe scenarii de credential stuffing
  • Folosește un manager de parole (Bitwarden este gratuit și open-source; 1Password și KeePass sunt alternative solide) pentru a genera și stoca parole unice per serviciu
  • Consideră trecerea la passkeys unde serviciul o permite — sunt rezistente la phishing și la credential stuffing prin design

Pentru organizații:

  • Impune MFA fără excepții — inclusiv pe sistemele legacy și VPN-uri
  • Verifică dacă adresele email ale angajaților apar în HIBP — serviciul oferă notificări gratuite pentru domenii întregi
  • Auditează clusterele Elasticsearch și orice alte baze de date internet-facing pentru autentificare — un server neprotejat expune nu doar datele proprii, ci și datele clienților
  • Implementează detectare de credential stuffing pe endpoint-urile de autentificare: rate limiting, detecție de geo-anomalie, monitorizare volum neobișnuit de cereri de login

F5 Networks a raportat că în 2026, aproape unul din trei tentative de autentificare monitorizate în medii enterprise folosesc credențiale din dump-uri de tipul celor descrise. Atacurile de credential stuffing au crescut cu 50% față de acum 18 luni și au stat la baza a 22% din toate breșele de date din 2024-2025. Problema nu este teoretică.

🔒 Securitate
← Toate articolele
💬 Comentarii

Fii primul care comentează acest articol!

✍️ Lasă un comentariu
7 + 6 = ?