Un hacker de sombrero negro ha afirmado disponer de una base de datos que incluiría la friolera de 6.800 millones cuentas de correo electrónico.
«Hace dos años, obtuve más de 3.300 millones de direcciones de email únicas. Tras un largo descanso retomé esto y pasé unos dos meses extrayendo correos electrónicos de varias combinaciones, colecciones ULP, registros y bases de datos, y extraje 6.839.584.670 direcciones únicas», ha comentado el ciberdelincuente, que se hace llamar Adkka72424.
No obstante, el cibermalo tiene cierta madera de divulgador y da una pequeña recomendación a los afectados para que se protejan de ahora en adelante: «Simplemente cambia las contraseñas de los sitios web importantes y añade la autenticación de dos factores para que nadie robe tus valiosos datos. ¡Mucha suerte!», aconseja.
El pirata informático habría buscado llamar la atención del experto en ciberseguridad Troy Hunt (responsable de How I Been Pwned) sobre su ‘tesoro’, aunque sin mucho éxito.
Adkka72424 también se dirige a aquellos preocupados por su privacidad y que puedan estar en este ingente listado: “Bueno, en ese caso, tengo malas noticias: aquellos a quienes les confiaste los datos hicieron un mal trabajo al protegerlos y tus datos son públicos”, ha señalado el autor de la publicación.
El equipo de Cybernews ha investigado el conjunto de los datos de 150 GB y ha observado que el atacante no habría mentido respecto al tamaño de la colección: habría más de 6.800 millones de líneas de datos. No obstante, los investigadores han detectado numerosas direcciones de correo electrónico no válidas, lo cual dificultaría considerablemente su uso para atacantes aficionados.
Desde Cybernews afirman que después de limpiar la base, eliminando correos electrónicos inutilizables y duplicados, el número real de direcciones de email podría ser significativamente menor. Seguramente, estaríamos hablando de unos 3.000 millones de direcciones únicas.
«Si solo el 0,001% de los titulares de correos electrónicos de una base de datos de 3.000 millones de correos electrónicos legítimos hiciera clic en un enlace malicioso, los atacantes obtendrían 30.000 víctimas potenciales que podrían infectarse con malware y potencialmente quedarse sin dinero», alertan. «Creemos que, como mínimo, la recopilación masiva de emails puede servir como ahorro de tiempo para los actores maliciosos que saben cómo manejar adecuadamente recopilaciones de datos a gran escala», añaden.
¿Quién da más?
Estas altas cifras en cuanto a bases de datos filtradas se están volviendo bastante comunes. Muchos cibermalos hacen recopilaciones de cantidades masivas de credenciales que a menudo han sido robadas u obtenidas mediante web scrapping (raspado).
Recientemente, se conoció la existencia de un clúster de Elasticsearch expuesto de 8.700 millones de registros principalmente chinos y en diciembre se encontró una base de datos desprotegida con 4.300 millones de registros sacados de LinkedIn.
No obstante, la ‘madre’ de todas estas filtraciones sería la de los 16.000 millones de registros encontrados por los investigadores de Cybernews el pasado mes de julio.
