Úniky dat: co se stane s vašimi hesly, když je služba hacknuta

Dřív nebo později se služba, kterou používáte, objeví v bezpečnostním titulku. Co to pro vás znamená, závisí zcela na tom, o jaký typ incidentu šlo — a na tom, zda bylo vaše heslo jedinečné.

Únik, scraping nebo credential stuffing?

Při úniku jsou kompromitovány systémy samotné služby a uložená data — někdy hashe hesel — jsou ukradena. Při scrapingu jsou veřejná či poloveřejná data sbírána přes odhalené rozhraní; hesla se neberou. Credential stuffing jde opačným směrem: hesla uniklá jinde se zkoušejí proti službě. Titulky tyto tři případy rozlišují málokdy — vaše reakce by měla.

Co se stane s uniklým hashem hesla

Seriózní služby ukládají hesla hashovaná, ne čitelná. Uniklý hash však lze napadat offline biliony pokusů za sekundu a krátká či předvídatelná hesla jsou obnovena během hodin. Proto délka a náhodnost hrají roli, i když ukradená data „byla šifrovaná“.

Co dělat, když je zasažena služba, kterou používáte

Změňte heslo u zasažené služby — a všude, kde jste ho použili znovu, a pak s recyklací hesel úplně přestaňte. Zapněte dvoufaktorové ověření. A počítejte poté s cíleným phishingem: uniklé e-mailové adresy a jména slouží k psaní přesvědčivých falešných zpráv „resetujte si heslo“.

Zdokumentované incidenty u velkých služeb

  • 2026Instagram — V roce 2026 byla data přibližně 6,2 mil. účtů Instagram sesbírána přes odhalené rozhraní (jména, e-mailové adresy, telefonní čísla a profilová data) — hesla ukradena nebyla.
  • 2023Discord — V roce 2023 odhalil incident u externího dodavatele omezené množství uživatelských dat Discord (e-mailové adresy).
  • 2023Duolingo — V roce 2023 byla data přibližně 2,6 mil. účtů Duolingo sesbírána přes odhalené rozhraní (e-mailové adresy, jména a profilová data) — hesla ukradena nebyla.
  • 2023Facebook — V roce 2023 odhalil incident u externího dodavatele omezené množství uživatelských dat Facebook (e-mailové adresy, jména a hesla).
  • 2022PayPal — V roce 2022 bylo přibližně 35 tis. účtů PayPal převzato při útocích credential stuffing s hesly znovu použitými z jiných úniků.
  • 2022Roblox — V roce 2022 odhalil incident u externího dodavatele omezené množství uživatelských dat Roblox (e-mailové adresy a jména).
  • 2022X (Twitter) — V roce 2022 byla data přibližně 5,4 mil. účtů X (Twitter) sesbírána přes odhalené rozhraní (e-mailové adresy, telefonní čísla a profilová data) — hesla ukradena nebyla.
  • 2021EA (Electronic Arts) — V roce 2021 útočníci ukradli zdrojový kód EA (Electronic Arts) — hesla uživatelů zasažena nebyla.
  • 2020Spotify — V roce 2020 bylo přibližně 300 tis. účtů Spotify převzato při útocích credential stuffing s hesly znovu použitými z jiných úniků.
  • 2019Facebook — V roce 2019 byla data přibližně 533 mil. účtů Facebook sesbírána přes odhalené rozhraní (telefonní čísla, jména a profilová data) — hesla ukradena nebyla.
  • 2019Instagram — V roce 2019 byla data přibližně 49 mil. účtů Instagram sesbírána přes odhalené rozhraní (profilová data, telefonní čísla a e-mailové adresy) — hesla ukradena nebyla.
  • 2018Facebook — V roce 2018 postihl Facebook únik dat, který se týkal přibližně 50 mil. účtů (profilová data).
  • 2016Epic Games — V roce 2016 postihl Epic Games únik dat, který se týkal přibližně 251,7 tis. účtů (e-mailové adresy a hashovaná hesla).
  • 2016Roblox — V roce 2016 postihl Roblox únik dat, který se týkal přibližně 52,5 tis. účtů (e-mailové adresy a profilová data).
  • 2014iCloud Mail — V roce 2014 byly účty iCloud Mail terčem cílených phishingových útoků a hádání hesel — samotné systémy iCloud Mail prolomeny nebyly.
  • 2014Snapchat — V roce 2014 byla data přibližně 4,6 mil. účtů Snapchat sesbírána přes odhalené rozhraní (uživatelská jména a telefonní čísla) — hesla ukradena nebyla.
  • 2013Ubisoft — V roce 2013 postihl Ubisoft únik dat (uživatelská jména, e-mailové adresy a hashovaná hesla).
  • 2011PlayStation — V roce 2011 postihl PlayStation únik dat, který se týkal přibližně 77 mil. účtů (jména, e-mailové adresy, hashovaná hesla a profilová data).
  • 2011Steam — V roce 2011 postihl Steam únik dat, který se týkal přibližně 35 mil. účtů (e-mailové adresy, hashovaná hesla a platební údaje).

Sestaveno z veřejných zpráv a prohlášení poskytovatelů; typy incidentů odpovídají definicím výše. Každá služba odkazuje na svůj průvodce hesly.