Databrud: hvad sker der med dine adgangskoder, når en tjeneste hackes?
Før eller siden dukker en tjeneste, du bruger, op i en sikkerhedsoverskrift. Hvad det betyder for dig, afhænger helt af, hvilken slags hændelse det var — og af om din adgangskode var unik.
Brud, scraping eller credential stuffing?
Ved et brud kompromitteres tjenestens egne systemer, og lagrede data — nogle gange adgangskodehashes — stjæles. Ved scraping høstes offentlige eller halvoffentlige data via en eksponeret grænseflade; ingen adgangskoder tages. Credential stuffing går den modsatte vej: adgangskoder lækket andre steder afprøves mod tjenesten. Overskrifterne skelner sjældent mellem de tre — det bør din reaktion gøre.
Hvad sker der med en lækket adgangskodehash
Seriøse tjenester gemmer adgangskoder hashet, ikke læsbart. Men en lækket hash kan angribes offline med billioner af gæt i sekundet, og korte eller forudsigelige adgangskoder gendannes inden for timer. Derfor betyder længde og tilfældighed noget, selv når de stjålne data »var krypteret«.
Hvad du gør, når en tjeneste, du bruger, rammes
Skift adgangskoden hos den ramte tjeneste — og alle steder, hvor du har genbrugt den, og stop derefter helt med at genbruge adgangskoder. Slå tofaktorgodkendelse til. Og forvent målrettet phishing bagefter: lækkede e-mailadresser og navne bruges til at skrive overbevisende falske »nulstil din adgangskode«-mails.
Dokumenterede hændelser hos store tjenester
- 2026Instagram — I 2026 blev data fra omkring 6,2 mio. Instagram-konti høstet via en eksponeret grænseflade (navne, e-mailadresser, telefonnumre og profildata) — ingen adgangskoder blev stjålet.
- 2023Discord — I 2023 eksponerede en hændelse hos en tredjepartsleverandør en begrænset mængde brugerdata fra Discord (e-mailadresser).
- 2023Duolingo — I 2023 blev data fra omkring 2,6 mio. Duolingo-konti høstet via en eksponeret grænseflade (e-mailadresser, navne og profildata) — ingen adgangskoder blev stjålet.
- 2023Facebook — I 2023 eksponerede en hændelse hos en tredjepartsleverandør en begrænset mængde brugerdata fra Facebook (e-mailadresser, navne og adgangskoder).
- 2022PayPal — I 2022 blev omkring 35 t PayPal-konti kapret i credential stuffing-angreb med adgangskoder genbrugt fra andre læk.
- 2022Roblox — I 2022 eksponerede en hændelse hos en tredjepartsleverandør en begrænset mængde brugerdata fra Roblox (e-mailadresser og navne).
- 2022X (Twitter) — I 2022 blev data fra omkring 5,4 mio. X (Twitter)-konti høstet via en eksponeret grænseflade (e-mailadresser, telefonnumre og profildata) — ingen adgangskoder blev stjålet.
- 2021EA (Electronic Arts) — I 2021 stjal angribere kildekode fra EA (Electronic Arts) — ingen brugeradgangskoder blev berørt.
- 2020Spotify — I 2020 blev omkring 300 t Spotify-konti kapret i credential stuffing-angreb med adgangskoder genbrugt fra andre læk.
- 2019Facebook — I 2019 blev data fra omkring 533 mio. Facebook-konti høstet via en eksponeret grænseflade (telefonnumre, navne og profildata) — ingen adgangskoder blev stjålet.
- 2019Instagram — I 2019 blev data fra omkring 49 mio. Instagram-konti høstet via en eksponeret grænseflade (profildata, telefonnumre og e-mailadresser) — ingen adgangskoder blev stjålet.
- 2018Facebook — I 2018 blev Facebook ramt af et databrud, der berørte omkring 50 mio. konti (profildata).
- 2016Epic Games — I 2016 blev Epic Games ramt af et databrud, der berørte omkring 251,7 t konti (e-mailadresser og hashede adgangskoder).
- 2016Roblox — I 2016 blev Roblox ramt af et databrud, der berørte omkring 52,5 t konti (e-mailadresser og profildata).
- 2014iCloud Mail — I 2014 blev iCloud Mail-konti udsat for målrettet phishing og gæt af adgangskoder — iCloud Mails egne systemer blev ikke kompromitteret.
- 2014Snapchat — I 2014 blev data fra omkring 4,6 mio. Snapchat-konti høstet via en eksponeret grænseflade (brugernavne og telefonnumre) — ingen adgangskoder blev stjålet.
- 2013Ubisoft — I 2013 blev Ubisoft ramt af et databrud (brugernavne, e-mailadresser og hashede adgangskoder).
- 2011PlayStation — I 2011 blev PlayStation ramt af et databrud, der berørte omkring 77 mio. konti (navne, e-mailadresser, hashede adgangskoder og profildata).
- 2011Steam — I 2011 blev Steam ramt af et databrud, der berørte omkring 35 mio. konti (e-mailadresser, hashede adgangskoder og betalingsoplysninger).
Kurateret fra offentlig rapportering og leverandørudtalelser; hændelsestyperne følger definitionerne ovenfor. Hver tjeneste linker til sin adgangskodeguide.
Sikkerhedsguider
Hvor lang bør en adgangskode være?
Sådan påvirker længden knæktiden — rigtige tal pr. længde og tegnsæt, plus anbefalinger til konti, e-mail og hovedadgangskoder.
De mest almindelige adgangskodefejl
Seks adgangskodefejl, angribere udnytter hver dag — genbrug, personlige oplysninger, tastaturmønstre, l33t-udskiftninger, korte adgangskoder og usikker opbevaring — og hvad du gør i stedet.
Tofaktorgodkendelse (2FA): hvad det er, og hvorfor det betyder noget
Sådan fungerer tofaktorgodkendelse, hvilken metode du bør vælge — sikkerhedsnøgle, autentificeringsapp eller SMS — og hvilke store tjenester der understøtter det.
Har du brug for en adgangskodehåndtering?
Derfor er en adgangskodehåndtering den eneste realistiske måde at have en unik, tilfældig adgangskode til hver konto — og sådan beskytter du selve boksen.
Databrud: hvad sker der med dine adgangskoder, når en tjeneste hackes?
Brud, scraping eller credential stuffing? Hvad hver hændelsestype betyder for dine adgangskoder, dokumenterede hændelser hos store tjenester, og hvad du gør, når det sker.