Tietomurrot: mitä salasanoillesi tapahtuu, kun palvelu hakkeroidaan?
Ennemmin tai myöhemmin käyttämäsi palvelu päätyy tietoturvaotsikkoon. Mitä se sinulle merkitsee, riippuu täysin siitä, millainen tapaus oli kyseessä — ja siitä, oliko salasanasi ainutlaatuinen.
Murto, scraping vai credential stuffing?
Murrossa palvelun omat järjestelmät vaarantuvat ja tallennettua dataa — joskus salasanatiivisteitä — varastetaan. Scrapingissa julkista tai puolijulkista dataa kerätään paljastuneen rajapinnan kautta; salasanoja ei viedä. Credential stuffing kulkee toiseen suuntaan: muualta vuotaneita salasanoja kokeillaan palveluun. Otsikot erottelevat nämä harvoin — sinun reaktiosi pitäisi.
Mitä vuotaneelle salasanatiivisteelle tapahtuu
Vakavasti otettavat palvelut tallentavat salasanat tiivisteinä, eivät luettavina. Mutta vuotanutta tiivistettä voidaan murtaa offline-tilassa biljoonilla arvauksilla sekunnissa, ja lyhyet tai ennustettavat salasanat palautuvat tunneissa. Siksi pituus ja satunnaisuus merkitsevät, vaikka varastettu data ”oli salattua”.
Mitä tehdä, kun käyttämäsi palvelu joutuu kohteeksi
Vaihda salasana kyseisessä palvelussa — ja kaikkialla, missä olit käyttänyt sitä uudelleen, ja lopeta sitten salasanojen kierrätys kokonaan. Ota kaksivaiheinen tunnistautuminen käyttöön. Ja varaudu kohdennettuun kalasteluun jälkikäteen: vuotaneita sähköpostiosoitteita ja nimiä käytetään uskottavien väärennettyjen ”nollaa salasanasi” -viestien kirjoittamiseen.
Dokumentoidut tapaukset suurissa palveluissa
- 2026Instagram — Vuonna 2026 noin 6,2 milj. Instagram-tilin tiedot kerättiin paljastuneen rajapinnan kautta (nimet, sähköpostiosoitteet, puhelinnumerot ja profiilitiedot) — salasanoja ei varastettu.
- 2023Discord — Vuonna 2023 kolmannen osapuolen toimittajan tietoturvapoikkeama paljasti rajallisen määrän Discord-käyttäjätietoja (sähköpostiosoitteet).
- 2023Duolingo — Vuonna 2023 noin 2,6 milj. Duolingo-tilin tiedot kerättiin paljastuneen rajapinnan kautta (sähköpostiosoitteet, nimet ja profiilitiedot) — salasanoja ei varastettu.
- 2023Facebook — Vuonna 2023 kolmannen osapuolen toimittajan tietoturvapoikkeama paljasti rajallisen määrän Facebook-käyttäjätietoja (sähköpostiosoitteet, nimet ja salasanat).
- 2022PayPal — Vuonna 2022 noin 35 t. PayPal-tiliä kaapattiin credential stuffing -hyökkäyksillä, joissa käytettiin muista vuodoista kierrätettyjä salasanoja.
- 2022Roblox — Vuonna 2022 kolmannen osapuolen toimittajan tietoturvapoikkeama paljasti rajallisen määrän Roblox-käyttäjätietoja (sähköpostiosoitteet ja nimet).
- 2022X (Twitter) — Vuonna 2022 noin 5,4 milj. X (Twitter)-tilin tiedot kerättiin paljastuneen rajapinnan kautta (sähköpostiosoitteet, puhelinnumerot ja profiilitiedot) — salasanoja ei varastettu.
- 2021EA (Electronic Arts) — Vuonna 2021 hyökkääjät varastivat EA (Electronic Arts)-palvelun lähdekoodia — käyttäjien salasanoihin ei kohdistunut vaikutuksia.
- 2020Spotify — Vuonna 2020 noin 300 t. Spotify-tiliä kaapattiin credential stuffing -hyökkäyksillä, joissa käytettiin muista vuodoista kierrätettyjä salasanoja.
- 2019Facebook — Vuonna 2019 noin 533 milj. Facebook-tilin tiedot kerättiin paljastuneen rajapinnan kautta (puhelinnumerot, nimet ja profiilitiedot) — salasanoja ei varastettu.
- 2019Instagram — Vuonna 2019 noin 49 milj. Instagram-tilin tiedot kerättiin paljastuneen rajapinnan kautta (profiilitiedot, puhelinnumerot ja sähköpostiosoitteet) — salasanoja ei varastettu.
- 2018Facebook — Vuonna 2018 Facebook joutui tietomurron kohteeksi, joka koski noin 50 milj. tiliä (profiilitiedot).
- 2016Epic Games — Vuonna 2016 Epic Games joutui tietomurron kohteeksi, joka koski noin 251,7 t. tiliä (sähköpostiosoitteet ja tiivistetyt salasanat).
- 2016Roblox — Vuonna 2016 Roblox joutui tietomurron kohteeksi, joka koski noin 52,5 t. tiliä (sähköpostiosoitteet ja profiilitiedot).
- 2014iCloud Mail — Vuonna 2014 iCloud Mail-tileihin kohdistui kohdennettuja kalastelu- ja salasanan arvaushyökkäyksiä — iCloud Mail-palvelun omia järjestelmiä ei murrettu.
- 2014Snapchat — Vuonna 2014 noin 4,6 milj. Snapchat-tilin tiedot kerättiin paljastuneen rajapinnan kautta (käyttäjätunnukset ja puhelinnumerot) — salasanoja ei varastettu.
- 2013Ubisoft — Vuonna 2013 Ubisoft joutui tietomurron kohteeksi (käyttäjätunnukset, sähköpostiosoitteet ja tiivistetyt salasanat).
- 2011PlayStation — Vuonna 2011 PlayStation joutui tietomurron kohteeksi, joka koski noin 77 milj. tiliä (nimet, sähköpostiosoitteet, tiivistetyt salasanat ja profiilitiedot).
- 2011Steam — Vuonna 2011 Steam joutui tietomurron kohteeksi, joka koski noin 35 milj. tiliä (sähköpostiosoitteet, tiivistetyt salasanat ja maksutiedot).
Koottu julkisesta raportoinnista ja palveluntarjoajien lausunnoista; tapaustyypit noudattavat yllä olevia määritelmiä. Jokainen palvelu linkittää omaan salasanaoppaaseensa.
Turvallisuusoppaat
Kuinka pitkä salasanan pitäisi olla?
Näin salasanan pituus vaikuttaa murtamisaikaan — todelliset luvut pituuden ja merkistön mukaan sekä suositukset tileille, sähköpostille ja pääsalasanoille.
Yleisimmät salasanavirheet
Kuusi salasanavirhettä, joita hyökkääjät käyttävät joka päivä — kierrätys, henkilötiedot, näppäimistökuviot, l33t-korvaukset, lyhyet salasanat ja turvaton säilytys — ja mitä tehdä sen sijaan.
Kaksivaiheinen tunnistautuminen (2FA): mitä se on ja miksi sillä on väliä
Näin kaksivaiheinen tunnistautuminen toimii, mikä menetelmä kannattaa valita — laitteistoavain, todennussovellus vai tekstiviesti — ja mitkä suuret palvelut tukevat sitä.
Tarvitsetko salasanaohjelman?
Siksi salasanaohjelma on ainoa realistinen tapa pitää ainutlaatuinen, satunnainen salasana jokaisella tilillä — ja näin suojaat itse holvin.
Tietomurrot: mitä salasanoillesi tapahtuu, kun palvelu hakkeroidaan?
Murto, scraping vai credential stuffing? Mitä kukin tyyppi tarkoittaa salasanoillesi, dokumentoidut tapaukset suurissa palveluissa ja mitä tehdä, kun niin käy.