Úniky dat: co se stane s vašimi hesly, když je služba hacknuta
Dřív nebo později se služba, kterou používáte, objeví v bezpečnostním titulku. Co to pro vás znamená, závisí zcela na tom, o jaký typ incidentu šlo — a na tom, zda bylo vaše heslo jedinečné.
Únik, scraping nebo credential stuffing?
Při úniku jsou kompromitovány systémy samotné služby a uložená data — někdy hashe hesel — jsou ukradena. Při scrapingu jsou veřejná či poloveřejná data sbírána přes odhalené rozhraní; hesla se neberou. Credential stuffing jde opačným směrem: hesla uniklá jinde se zkoušejí proti službě. Titulky tyto tři případy rozlišují málokdy — vaše reakce by měla.
Co se stane s uniklým hashem hesla
Seriózní služby ukládají hesla hashovaná, ne čitelná. Uniklý hash však lze napadat offline biliony pokusů za sekundu a krátká či předvídatelná hesla jsou obnovena během hodin. Proto délka a náhodnost hrají roli, i když ukradená data „byla šifrovaná“.
Co dělat, když je zasažena služba, kterou používáte
Změňte heslo u zasažené služby — a všude, kde jste ho použili znovu, a pak s recyklací hesel úplně přestaňte. Zapněte dvoufaktorové ověření. A počítejte poté s cíleným phishingem: uniklé e-mailové adresy a jména slouží k psaní přesvědčivých falešných zpráv „resetujte si heslo“.
Zdokumentované incidenty u velkých služeb
- 2026Instagram — V roce 2026 byla data přibližně 6,2 mil. účtů Instagram sesbírána přes odhalené rozhraní (jména, e-mailové adresy, telefonní čísla a profilová data) — hesla ukradena nebyla.
- 2023Discord — V roce 2023 odhalil incident u externího dodavatele omezené množství uživatelských dat Discord (e-mailové adresy).
- 2023Duolingo — V roce 2023 byla data přibližně 2,6 mil. účtů Duolingo sesbírána přes odhalené rozhraní (e-mailové adresy, jména a profilová data) — hesla ukradena nebyla.
- 2023Facebook — V roce 2023 odhalil incident u externího dodavatele omezené množství uživatelských dat Facebook (e-mailové adresy, jména a hesla).
- 2022PayPal — V roce 2022 bylo přibližně 35 tis. účtů PayPal převzato při útocích credential stuffing s hesly znovu použitými z jiných úniků.
- 2022Roblox — V roce 2022 odhalil incident u externího dodavatele omezené množství uživatelských dat Roblox (e-mailové adresy a jména).
- 2022X (Twitter) — V roce 2022 byla data přibližně 5,4 mil. účtů X (Twitter) sesbírána přes odhalené rozhraní (e-mailové adresy, telefonní čísla a profilová data) — hesla ukradena nebyla.
- 2021EA (Electronic Arts) — V roce 2021 útočníci ukradli zdrojový kód EA (Electronic Arts) — hesla uživatelů zasažena nebyla.
- 2020Spotify — V roce 2020 bylo přibližně 300 tis. účtů Spotify převzato při útocích credential stuffing s hesly znovu použitými z jiných úniků.
- 2019Facebook — V roce 2019 byla data přibližně 533 mil. účtů Facebook sesbírána přes odhalené rozhraní (telefonní čísla, jména a profilová data) — hesla ukradena nebyla.
- 2019Instagram — V roce 2019 byla data přibližně 49 mil. účtů Instagram sesbírána přes odhalené rozhraní (profilová data, telefonní čísla a e-mailové adresy) — hesla ukradena nebyla.
- 2018Facebook — V roce 2018 postihl Facebook únik dat, který se týkal přibližně 50 mil. účtů (profilová data).
- 2016Epic Games — V roce 2016 postihl Epic Games únik dat, který se týkal přibližně 251,7 tis. účtů (e-mailové adresy a hashovaná hesla).
- 2016Roblox — V roce 2016 postihl Roblox únik dat, který se týkal přibližně 52,5 tis. účtů (e-mailové adresy a profilová data).
- 2014iCloud Mail — V roce 2014 byly účty iCloud Mail terčem cílených phishingových útoků a hádání hesel — samotné systémy iCloud Mail prolomeny nebyly.
- 2014Snapchat — V roce 2014 byla data přibližně 4,6 mil. účtů Snapchat sesbírána přes odhalené rozhraní (uživatelská jména a telefonní čísla) — hesla ukradena nebyla.
- 2013Ubisoft — V roce 2013 postihl Ubisoft únik dat (uživatelská jména, e-mailové adresy a hashovaná hesla).
- 2011PlayStation — V roce 2011 postihl PlayStation únik dat, který se týkal přibližně 77 mil. účtů (jména, e-mailové adresy, hashovaná hesla a profilová data).
- 2011Steam — V roce 2011 postihl Steam únik dat, který se týkal přibližně 35 mil. účtů (e-mailové adresy, hashovaná hesla a platební údaje).
Sestaveno z veřejných zpráv a prohlášení poskytovatelů; typy incidentů odpovídají definicím výše. Každá služba odkazuje na svůj průvodce hesly.
Bezpečnostní průvodci
Jak dlouhé by mělo být heslo?
Jak délka hesla ovlivňuje dobu prolomení — skutečná čísla podle délky a znakové sady plus doporučení pro účty, e-mail a hlavní hesla.
Nejčastější chyby u hesel
Šest chyb u hesel, které útočníci denně zneužívají — recyklace, osobní údaje, klávesnicové vzory, záměny l33t, krátká hesla a nebezpečné ukládání — a co dělat místo toho.
Dvoufaktorové ověření (2FA): co to je a proč na něm záleží
Jak funguje dvoufaktorové ověření, kterou metodu zvolit — bezpečnostní klíč, ověřovací aplikaci nebo SMS — a které velké služby ho podporují.
Potřebujete správce hesel?
Proč je správce hesel jedinou realistickou cestou k jedinečnému, náhodnému heslu pro každý účet — a jak ochránit samotný trezor.
Úniky dat: co se stane s vašimi hesly, když je služba hacknuta
Únik, scraping nebo credential stuffing? Co každý typ incidentu znamená pro vaše hesla, zdokumentované incidenty u velkých služeb a co dělat, když k tomu dojde.