Παραβιάσεις δεδομένων: τι συμβαίνει στους κωδικούς σας όταν μια υπηρεσία χακάρεται
Αργά ή γρήγορα, μια υπηρεσία που χρησιμοποιείτε θα εμφανιστεί σε τίτλο ειδήσεων ασφαλείας. Το τι σημαίνει αυτό για εσάς εξαρτάται εξ ολοκλήρου από τον τύπο του περιστατικού — και από το αν ο κωδικός σας ήταν μοναδικός.
Παραβίαση, scraping ή credential stuffing;
Σε μια παραβίαση, τα ίδια τα συστήματα της υπηρεσίας παραβιάζονται και αποθηκευμένα δεδομένα — μερικές φορές hashes κωδικών — κλέβονται. Στο scraping, δημόσια ή ημι-δημόσια δεδομένα συλλέγονται μέσω εκτεθειμένης διεπαφής· δεν αφαιρούνται κωδικοί. Το credential stuffing πάει αντίθετα: κωδικοί που διέρρευσαν αλλού δοκιμάζονται στην υπηρεσία. Οι τίτλοι σπάνια ξεχωρίζουν τα τρία — η αντίδρασή σας θα έπρεπε.
Τι συμβαίνει σε ένα διαρρεύσαν hash κωδικού
Οι σοβαρές υπηρεσίες αποθηκεύουν τους κωδικούς κατακερματισμένους, όχι αναγνώσιμους. Όμως ένα διαρρεύσαν hash μπορεί να δεχθεί επίθεση εκτός σύνδεσης με τρισεκατομμύρια προσπάθειες το δευτερόλεπτο, και οι σύντομοι ή προβλέψιμοι κωδικοί ανακτώνται μέσα σε ώρες. Γι’ αυτό το μήκος και η τυχαιότητα μετρούν ακόμη κι όταν τα κλεμμένα δεδομένα «ήταν κρυπτογραφημένα».
Τι να κάνετε όταν χτυπηθεί υπηρεσία που χρησιμοποιείτε
Αλλάξτε τον κωδικό στην πληγείσα υπηρεσία — και παντού όπου τον είχατε επαναχρησιμοποιήσει, και μετά σταματήστε εντελώς την επαναχρησιμοποίηση. Ενεργοποιήστε τον έλεγχο ταυτότητας δύο παραγόντων. Και περιμένετε στοχευμένο phishing μετά: διαρρεύσαντα email και ονόματα χρησιμοποιούνται για πειστικά ψεύτικα μηνύματα «επαναφέρετε τον κωδικό σας».
Τεκμηριωμένα περιστατικά σε μεγάλες υπηρεσίες
- 2026Instagram — Το 2026, δεδομένα από περίπου 6,2 εκ. λογαριασμούς Instagram συλλέχθηκαν μέσω εκτεθειμένης διεπαφής (ονόματα, διευθύνσεις email, αριθμοί τηλεφώνου και δεδομένα προφίλ) — δεν κλάπηκαν κωδικοί.
- 2023Discord — Το 2023, περιστατικό σε εξωτερικό προμηθευτή εξέθεσε περιορισμένο όγκο δεδομένων χρηστών του Discord (διευθύνσεις email).
- 2023Duolingo — Το 2023, δεδομένα από περίπου 2,6 εκ. λογαριασμούς Duolingo συλλέχθηκαν μέσω εκτεθειμένης διεπαφής (διευθύνσεις email, ονόματα και δεδομένα προφίλ) — δεν κλάπηκαν κωδικοί.
- 2023Facebook — Το 2023, περιστατικό σε εξωτερικό προμηθευτή εξέθεσε περιορισμένο όγκο δεδομένων χρηστών του Facebook (διευθύνσεις email, ονόματα και κωδικοί).
- 2022PayPal — Το 2022, περίπου 35 χιλ. λογαριασμοί PayPal καταλήφθηκαν σε επιθέσεις credential stuffing με κωδικούς επαναχρησιμοποιημένους από άλλες διαρροές.
- 2022Roblox — Το 2022, περιστατικό σε εξωτερικό προμηθευτή εξέθεσε περιορισμένο όγκο δεδομένων χρηστών του Roblox (διευθύνσεις email και ονόματα).
- 2022X (Twitter) — Το 2022, δεδομένα από περίπου 5,4 εκ. λογαριασμούς X (Twitter) συλλέχθηκαν μέσω εκτεθειμένης διεπαφής (διευθύνσεις email, αριθμοί τηλεφώνου και δεδομένα προφίλ) — δεν κλάπηκαν κωδικοί.
- 2021EA (Electronic Arts) — Το 2021, επιτιθέμενοι έκλεψαν πηγαίο κώδικα του EA (Electronic Arts) — δεν επηρεάστηκαν κωδικοί χρηστών.
- 2020Spotify — Το 2020, περίπου 300 χιλ. λογαριασμοί Spotify καταλήφθηκαν σε επιθέσεις credential stuffing με κωδικούς επαναχρησιμοποιημένους από άλλες διαρροές.
- 2019Facebook — Το 2019, δεδομένα από περίπου 533 εκ. λογαριασμούς Facebook συλλέχθηκαν μέσω εκτεθειμένης διεπαφής (αριθμοί τηλεφώνου, ονόματα και δεδομένα προφίλ) — δεν κλάπηκαν κωδικοί.
- 2019Instagram — Το 2019, δεδομένα από περίπου 49 εκ. λογαριασμούς Instagram συλλέχθηκαν μέσω εκτεθειμένης διεπαφής (δεδομένα προφίλ, αριθμοί τηλεφώνου και διευθύνσεις email) — δεν κλάπηκαν κωδικοί.
- 2018Facebook — Το 2018, το Facebook υπέστη παραβίαση δεδομένων που επηρέασε περίπου 50 εκ. λογαριασμούς (δεδομένα προφίλ).
- 2016Epic Games — Το 2016, το Epic Games υπέστη παραβίαση δεδομένων που επηρέασε περίπου 251,7 χιλ. λογαριασμούς (διευθύνσεις email και κατακερματισμένοι κωδικοί).
- 2016Roblox — Το 2016, το Roblox υπέστη παραβίαση δεδομένων που επηρέασε περίπου 52,5 χιλ. λογαριασμούς (διευθύνσεις email και δεδομένα προφίλ).
- 2014iCloud Mail — Το 2014, λογαριασμοί iCloud Mail δέχθηκαν στοχευμένες επιθέσεις phishing και μαντέματος κωδικών — τα ίδια τα συστήματα του iCloud Mail δεν παραβιάστηκαν.
- 2014Snapchat — Το 2014, δεδομένα από περίπου 4,6 εκ. λογαριασμούς Snapchat συλλέχθηκαν μέσω εκτεθειμένης διεπαφής (ονόματα χρήστη και αριθμοί τηλεφώνου) — δεν κλάπηκαν κωδικοί.
- 2013Ubisoft — Το 2013, το Ubisoft υπέστη παραβίαση δεδομένων (ονόματα χρήστη, διευθύνσεις email και κατακερματισμένοι κωδικοί).
- 2011PlayStation — Το 2011, το PlayStation υπέστη παραβίαση δεδομένων που επηρέασε περίπου 77 εκ. λογαριασμούς (ονόματα, διευθύνσεις email, κατακερματισμένοι κωδικοί και δεδομένα προφίλ).
- 2011Steam — Το 2011, το Steam υπέστη παραβίαση δεδομένων που επηρέασε περίπου 35 εκ. λογαριασμούς (διευθύνσεις email, κατακερματισμένοι κωδικοί και στοιχεία πληρωμής).
Επιμέλεια από δημόσια ρεπορτάζ και ανακοινώσεις παρόχων· οι τύποι περιστατικών ακολουθούν τους παραπάνω ορισμούς. Κάθε υπηρεσία παραπέμπει στον οδηγό κωδικών της.
Οδηγοί ασφαλείας
Πόσο μακρύς πρέπει να είναι ένας κωδικός;
Πώς το μήκος επηρεάζει τον χρόνο σπασίματος — πραγματικοί αριθμοί ανά μήκος και σύνολο χαρακτήρων, με συστάσεις για λογαριασμούς, email και κύριους κωδικούς.
Τα πιο συνηθισμένα λάθη με κωδικούς
Έξι λάθη με κωδικούς που οι επιτιθέμενοι εκμεταλλεύονται καθημερινά — επαναχρησιμοποίηση, προσωπικά στοιχεία, μοτίβα πληκτρολογίου, αντικαταστάσεις l33t, σύντομοι κωδικοί και επισφαλής αποθήκευση — και τι να κάνετε αντ’ αυτών.
Έλεγχος ταυτότητας δύο παραγόντων (2FA): τι είναι και γιατί έχει σημασία
Πώς λειτουργεί ο έλεγχος ταυτότητας δύο παραγόντων, ποια μέθοδο να επιλέξετε — κλειδί ασφαλείας, εφαρμογή ή SMS — και ποιες μεγάλες υπηρεσίες τον υποστηρίζουν.
Χρειάζεστε διαχειριστή κωδικών;
Γιατί ο διαχειριστής κωδικών είναι ο μόνος ρεαλιστικός τρόπος να έχετε μοναδικό, τυχαίο κωδικό για κάθε λογαριασμό — και πώς να προστατεύσετε την ίδια τη θυρίδα.
Παραβιάσεις δεδομένων: τι συμβαίνει στους κωδικούς σας όταν μια υπηρεσία χακάρεται
Παραβίαση, scraping ή credential stuffing; Τι σημαίνει κάθε τύπος περιστατικού για τους κωδικούς σας, τεκμηριωμένα περιστατικά σε μεγάλες υπηρεσίες και τι να κάνετε.