Úniky dat: co se stane s vašimi hesly, když je služba hacknuta

Dřív nebo později se služba, kterou používáte, objeví v bezpečnostním titulku. Co to pro vás znamená, závisí zcela na tom, o jaký typ incidentu šlo — a na tom, zda bylo vaše heslo jedinečné.

Únik, scraping nebo credential stuffing?

Při úniku jsou kompromitovány systémy samotné služby a uložená data — někdy hashe hesel — jsou ukradena. Při scrapingu jsou veřejná či poloveřejná data sbírána přes odhalené rozhraní; hesla se neberou. Credential stuffing jde opačným směrem: hesla uniklá jinde se zkoušejí proti službě. Titulky tyto tři případy rozlišují málokdy — vaše reakce by měla.

Co se stane s uniklým hashem hesla

Seriózní služby ukládají hesla hashovaná, ne čitelná. Uniklý hash však lze napadat offline biliony pokusů za sekundu a krátká či předvídatelná hesla jsou obnovena během hodin. Proto délka a náhodnost hrají roli, i když ukradená data „byla šifrovaná“.

Co dělat, když je zasažena služba, kterou používáte

Změňte heslo u zasažené služby — a všude, kde jste ho použili znovu, a pak s recyklací hesel úplně přestaňte. Zapněte dvoufaktorové ověření. A počítejte poté s cíleným phishingem: uniklé e-mailové adresy a jména slouží k psaní přesvědčivých falešných zpráv „resetujte si heslo“.

Zdokumentované incidenty u velkých služeb

  • 2026InstagramV roce 2026 byla data přibližně 6,2 mil. účtů Instagram sesbírána přes odhalené rozhraní (jména, e-mailové adresy, telefonní čísla a profilová data) — hesla ukradena nebyla.
  • 2023DiscordV roce 2023 odhalil incident u externího dodavatele omezené množství uživatelských dat Discord (e-mailové adresy).
  • 2023DuolingoV roce 2023 byla data přibližně 2,6 mil. účtů Duolingo sesbírána přes odhalené rozhraní (e-mailové adresy, jména a profilová data) — hesla ukradena nebyla.
  • 2023FacebookV roce 2023 odhalil incident u externího dodavatele omezené množství uživatelských dat Facebook (e-mailové adresy, jména a hesla).
  • 2022PayPalV roce 2022 bylo přibližně 35 tis. účtů PayPal převzato při útocích credential stuffing s hesly znovu použitými z jiných úniků.
  • 2022RobloxV roce 2022 odhalil incident u externího dodavatele omezené množství uživatelských dat Roblox (e-mailové adresy a jména).
  • 2022X (Twitter)V roce 2022 byla data přibližně 5,4 mil. účtů X (Twitter) sesbírána přes odhalené rozhraní (e-mailové adresy, telefonní čísla a profilová data) — hesla ukradena nebyla.
  • 2021EA (Electronic Arts)V roce 2021 útočníci ukradli zdrojový kód EA (Electronic Arts) — hesla uživatelů zasažena nebyla.
  • 2020SpotifyV roce 2020 bylo přibližně 300 tis. účtů Spotify převzato při útocích credential stuffing s hesly znovu použitými z jiných úniků.
  • 2019FacebookV roce 2019 byla data přibližně 533 mil. účtů Facebook sesbírána přes odhalené rozhraní (telefonní čísla, jména a profilová data) — hesla ukradena nebyla.
  • 2019InstagramV roce 2019 byla data přibližně 49 mil. účtů Instagram sesbírána přes odhalené rozhraní (profilová data, telefonní čísla a e-mailové adresy) — hesla ukradena nebyla.
  • 2018FacebookV roce 2018 postihl Facebook únik dat, který se týkal přibližně 50 mil. účtů (profilová data).
  • 2016Epic GamesV roce 2016 postihl Epic Games únik dat, který se týkal přibližně 251,7 tis. účtů (e-mailové adresy a hashovaná hesla).
  • 2016RobloxV roce 2016 postihl Roblox únik dat, který se týkal přibližně 52,5 tis. účtů (e-mailové adresy a profilová data).
  • 2014iCloud MailV roce 2014 byly účty iCloud Mail terčem cílených phishingových útoků a hádání hesel — samotné systémy iCloud Mail prolomeny nebyly.
  • 2014SnapchatV roce 2014 byla data přibližně 4,6 mil. účtů Snapchat sesbírána přes odhalené rozhraní (uživatelská jména a telefonní čísla) — hesla ukradena nebyla.
  • 2013UbisoftV roce 2013 postihl Ubisoft únik dat (uživatelská jména, e-mailové adresy a hashovaná hesla).
  • 2011PlayStationV roce 2011 postihl PlayStation únik dat, který se týkal přibližně 77 mil. účtů (jména, e-mailové adresy, hashovaná hesla a profilová data).
  • 2011SteamV roce 2011 postihl Steam únik dat, který se týkal přibližně 35 mil. účtů (e-mailové adresy, hashovaná hesla a platební údaje).

Sestaveno z veřejných zpráv a prohlášení poskytovatelů; typy incidentů odpovídají definicím výše. Každá služba odkazuje na svůj průvodce hesly.