Tietomurrot: mitä salasanoillesi tapahtuu, kun palvelu hakkeroidaan?

Ennemmin tai myöhemmin käyttämäsi palvelu päätyy tietoturvaotsikkoon. Mitä se sinulle merkitsee, riippuu täysin siitä, millainen tapaus oli kyseessä — ja siitä, oliko salasanasi ainutlaatuinen.

Murto, scraping vai credential stuffing?

Murrossa palvelun omat järjestelmät vaarantuvat ja tallennettua dataa — joskus salasanatiivisteitä — varastetaan. Scrapingissa julkista tai puolijulkista dataa kerätään paljastuneen rajapinnan kautta; salasanoja ei viedä. Credential stuffing kulkee toiseen suuntaan: muualta vuotaneita salasanoja kokeillaan palveluun. Otsikot erottelevat nämä harvoin — sinun reaktiosi pitäisi.

Mitä vuotaneelle salasanatiivisteelle tapahtuu

Vakavasti otettavat palvelut tallentavat salasanat tiivisteinä, eivät luettavina. Mutta vuotanutta tiivistettä voidaan murtaa offline-tilassa biljoonilla arvauksilla sekunnissa, ja lyhyet tai ennustettavat salasanat palautuvat tunneissa. Siksi pituus ja satunnaisuus merkitsevät, vaikka varastettu data ”oli salattua”.

Mitä tehdä, kun käyttämäsi palvelu joutuu kohteeksi

Vaihda salasana kyseisessä palvelussa — ja kaikkialla, missä olit käyttänyt sitä uudelleen, ja lopeta sitten salasanojen kierrätys kokonaan. Ota kaksivaiheinen tunnistautuminen käyttöön. Ja varaudu kohdennettuun kalasteluun jälkikäteen: vuotaneita sähköpostiosoitteita ja nimiä käytetään uskottavien väärennettyjen ”nollaa salasanasi” -viestien kirjoittamiseen.

Dokumentoidut tapaukset suurissa palveluissa

  • 2026InstagramVuonna 2026 noin 6,2 milj. Instagram-tilin tiedot kerättiin paljastuneen rajapinnan kautta (nimet, sähköpostiosoitteet, puhelinnumerot ja profiilitiedot) — salasanoja ei varastettu.
  • 2023DiscordVuonna 2023 kolmannen osapuolen toimittajan tietoturvapoikkeama paljasti rajallisen määrän Discord-käyttäjätietoja (sähköpostiosoitteet).
  • 2023DuolingoVuonna 2023 noin 2,6 milj. Duolingo-tilin tiedot kerättiin paljastuneen rajapinnan kautta (sähköpostiosoitteet, nimet ja profiilitiedot) — salasanoja ei varastettu.
  • 2023FacebookVuonna 2023 kolmannen osapuolen toimittajan tietoturvapoikkeama paljasti rajallisen määrän Facebook-käyttäjätietoja (sähköpostiosoitteet, nimet ja salasanat).
  • 2022PayPalVuonna 2022 noin 35 t. PayPal-tiliä kaapattiin credential stuffing -hyökkäyksillä, joissa käytettiin muista vuodoista kierrätettyjä salasanoja.
  • 2022RobloxVuonna 2022 kolmannen osapuolen toimittajan tietoturvapoikkeama paljasti rajallisen määrän Roblox-käyttäjätietoja (sähköpostiosoitteet ja nimet).
  • 2022X (Twitter)Vuonna 2022 noin 5,4 milj. X (Twitter)-tilin tiedot kerättiin paljastuneen rajapinnan kautta (sähköpostiosoitteet, puhelinnumerot ja profiilitiedot) — salasanoja ei varastettu.
  • 2021EA (Electronic Arts)Vuonna 2021 hyökkääjät varastivat EA (Electronic Arts)-palvelun lähdekoodia — käyttäjien salasanoihin ei kohdistunut vaikutuksia.
  • 2020SpotifyVuonna 2020 noin 300 t. Spotify-tiliä kaapattiin credential stuffing -hyökkäyksillä, joissa käytettiin muista vuodoista kierrätettyjä salasanoja.
  • 2019FacebookVuonna 2019 noin 533 milj. Facebook-tilin tiedot kerättiin paljastuneen rajapinnan kautta (puhelinnumerot, nimet ja profiilitiedot) — salasanoja ei varastettu.
  • 2019InstagramVuonna 2019 noin 49 milj. Instagram-tilin tiedot kerättiin paljastuneen rajapinnan kautta (profiilitiedot, puhelinnumerot ja sähköpostiosoitteet) — salasanoja ei varastettu.
  • 2018FacebookVuonna 2018 Facebook joutui tietomurron kohteeksi, joka koski noin 50 milj. tiliä (profiilitiedot).
  • 2016Epic GamesVuonna 2016 Epic Games joutui tietomurron kohteeksi, joka koski noin 251,7 t. tiliä (sähköpostiosoitteet ja tiivistetyt salasanat).
  • 2016RobloxVuonna 2016 Roblox joutui tietomurron kohteeksi, joka koski noin 52,5 t. tiliä (sähköpostiosoitteet ja profiilitiedot).
  • 2014iCloud MailVuonna 2014 iCloud Mail-tileihin kohdistui kohdennettuja kalastelu- ja salasanan arvaushyökkäyksiä — iCloud Mail-palvelun omia järjestelmiä ei murrettu.
  • 2014SnapchatVuonna 2014 noin 4,6 milj. Snapchat-tilin tiedot kerättiin paljastuneen rajapinnan kautta (käyttäjätunnukset ja puhelinnumerot) — salasanoja ei varastettu.
  • 2013UbisoftVuonna 2013 Ubisoft joutui tietomurron kohteeksi (käyttäjätunnukset, sähköpostiosoitteet ja tiivistetyt salasanat).
  • 2011PlayStationVuonna 2011 PlayStation joutui tietomurron kohteeksi, joka koski noin 77 milj. tiliä (nimet, sähköpostiosoitteet, tiivistetyt salasanat ja profiilitiedot).
  • 2011SteamVuonna 2011 Steam joutui tietomurron kohteeksi, joka koski noin 35 milj. tiliä (sähköpostiosoitteet, tiivistetyt salasanat ja maksutiedot).

Koottu julkisesta raportoinnista ja palveluntarjoajien lausunnoista; tapaustyypit noudattavat yllä olevia määritelmiä. Jokainen palvelu linkittää omaan salasanaoppaaseensa.