Databrud: hvad sker der med dine adgangskoder, når en tjeneste hackes?

Før eller siden dukker en tjeneste, du bruger, op i en sikkerhedsoverskrift. Hvad det betyder for dig, afhænger helt af, hvilken slags hændelse det var — og af om din adgangskode var unik.

Brud, scraping eller credential stuffing?

Ved et brud kompromitteres tjenestens egne systemer, og lagrede data — nogle gange adgangskodehashes — stjæles. Ved scraping høstes offentlige eller halvoffentlige data via en eksponeret grænseflade; ingen adgangskoder tages. Credential stuffing går den modsatte vej: adgangskoder lækket andre steder afprøves mod tjenesten. Overskrifterne skelner sjældent mellem de tre — det bør din reaktion gøre.

Hvad sker der med en lækket adgangskodehash

Seriøse tjenester gemmer adgangskoder hashet, ikke læsbart. Men en lækket hash kan angribes offline med billioner af gæt i sekundet, og korte eller forudsigelige adgangskoder gendannes inden for timer. Derfor betyder længde og tilfældighed noget, selv når de stjålne data »var krypteret«.

Hvad du gør, når en tjeneste, du bruger, rammes

Skift adgangskoden hos den ramte tjeneste — og alle steder, hvor du har genbrugt den, og stop derefter helt med at genbruge adgangskoder. Slå tofaktorgodkendelse til. Og forvent målrettet phishing bagefter: lækkede e-mailadresser og navne bruges til at skrive overbevisende falske »nulstil din adgangskode«-mails.

Dokumenterede hændelser hos store tjenester

  • 2026InstagramI 2026 blev data fra omkring 6,2 mio. Instagram-konti høstet via en eksponeret grænseflade (navne, e-mailadresser, telefonnumre og profildata) — ingen adgangskoder blev stjålet.
  • 2023DiscordI 2023 eksponerede en hændelse hos en tredjepartsleverandør en begrænset mængde brugerdata fra Discord (e-mailadresser).
  • 2023DuolingoI 2023 blev data fra omkring 2,6 mio. Duolingo-konti høstet via en eksponeret grænseflade (e-mailadresser, navne og profildata) — ingen adgangskoder blev stjålet.
  • 2023FacebookI 2023 eksponerede en hændelse hos en tredjepartsleverandør en begrænset mængde brugerdata fra Facebook (e-mailadresser, navne og adgangskoder).
  • 2022PayPalI 2022 blev omkring 35 t PayPal-konti kapret i credential stuffing-angreb med adgangskoder genbrugt fra andre læk.
  • 2022RobloxI 2022 eksponerede en hændelse hos en tredjepartsleverandør en begrænset mængde brugerdata fra Roblox (e-mailadresser og navne).
  • 2022X (Twitter)I 2022 blev data fra omkring 5,4 mio. X (Twitter)-konti høstet via en eksponeret grænseflade (e-mailadresser, telefonnumre og profildata) — ingen adgangskoder blev stjålet.
  • 2021EA (Electronic Arts)I 2021 stjal angribere kildekode fra EA (Electronic Arts) — ingen brugeradgangskoder blev berørt.
  • 2020SpotifyI 2020 blev omkring 300 t Spotify-konti kapret i credential stuffing-angreb med adgangskoder genbrugt fra andre læk.
  • 2019FacebookI 2019 blev data fra omkring 533 mio. Facebook-konti høstet via en eksponeret grænseflade (telefonnumre, navne og profildata) — ingen adgangskoder blev stjålet.
  • 2019InstagramI 2019 blev data fra omkring 49 mio. Instagram-konti høstet via en eksponeret grænseflade (profildata, telefonnumre og e-mailadresser) — ingen adgangskoder blev stjålet.
  • 2018FacebookI 2018 blev Facebook ramt af et databrud, der berørte omkring 50 mio. konti (profildata).
  • 2016Epic GamesI 2016 blev Epic Games ramt af et databrud, der berørte omkring 251,7 t konti (e-mailadresser og hashede adgangskoder).
  • 2016RobloxI 2016 blev Roblox ramt af et databrud, der berørte omkring 52,5 t konti (e-mailadresser og profildata).
  • 2014iCloud MailI 2014 blev iCloud Mail-konti udsat for målrettet phishing og gæt af adgangskoder — iCloud Mails egne systemer blev ikke kompromitteret.
  • 2014SnapchatI 2014 blev data fra omkring 4,6 mio. Snapchat-konti høstet via en eksponeret grænseflade (brugernavne og telefonnumre) — ingen adgangskoder blev stjålet.
  • 2013UbisoftI 2013 blev Ubisoft ramt af et databrud (brugernavne, e-mailadresser og hashede adgangskoder).
  • 2011PlayStationI 2011 blev PlayStation ramt af et databrud, der berørte omkring 77 mio. konti (navne, e-mailadresser, hashede adgangskoder og profildata).
  • 2011SteamI 2011 blev Steam ramt af et databrud, der berørte omkring 35 mio. konti (e-mailadresser, hashede adgangskoder og betalingsoplysninger).

Kurateret fra offentlig rapportering og leverandørudtalelser; hændelsestyperne følger definitionerne ovenfor. Hver tjeneste linker til sin adgangskodeguide.