Datalekken: wat gebeurt er met uw wachtwoorden als een dienst wordt gehackt?

Vroeg of laat duikt een dienst die u gebruikt op in een beveiligingskop. Wat dat voor u betekent, hangt volledig af van het soort incident — en of uw wachtwoord uniek was.

Lek, scraping of credential stuffing?

Bij een datalek worden de systemen van de dienst zelf gecompromitteerd en worden opgeslagen gegevens — soms wachtwoordhashes — gestolen. Bij scraping worden publieke of semi-publieke gegevens geoogst via een blootgestelde interface; er worden geen wachtwoorden buitgemaakt. Credential stuffing gaat de andere kant op: elders gelekte wachtwoorden worden op de dienst uitgeprobeerd. Krantenkoppen maken zelden onderscheid — uw reactie zou dat wel moeten doen.

Wat er met een gelekte wachtwoordhash gebeurt

Serieuze diensten slaan wachtwoorden gehasht op, niet leesbaar. Maar een gelekte hash kan offline worden aangevallen met biljoenen pogingen per seconde, en korte of voorspelbare wachtwoorden zijn binnen uren achterhaald. Daarom doen lengte en willekeur ertoe, ook als de gestolen gegevens “versleuteld waren”.

Wat te doen als een dienst die u gebruikt wordt getroffen

Wijzig het wachtwoord bij de getroffen dienst — en overal waar u het had hergebruikt, en stop daarna helemaal met hergebruiken. Schakel tweefactorauthenticatie in. En reken daarna op gerichte phishing: gelekte e-mailadressen en namen worden gebruikt voor overtuigende valse “reset uw wachtwoord”-mails.

Gedocumenteerde incidenten bij grote diensten

  • 2026Instagram — In 2026 werden gegevens van ongeveer 6,2 mln. Instagram-accounts verzameld via een blootgestelde interface (namen, e-mailadressen, telefoonnummers en profielgegevens) — er zijn geen wachtwoorden gestolen.
  • 2023Discord — In 2023 legde een incident bij een externe leverancier een beperkte hoeveelheid gebruikersgegevens van Discord bloot (e-mailadressen).
  • 2023Duolingo — In 2023 werden gegevens van ongeveer 2,6 mln. Duolingo-accounts verzameld via een blootgestelde interface (e-mailadressen, namen en profielgegevens) — er zijn geen wachtwoorden gestolen.
  • 2023Facebook — In 2023 legde een incident bij een externe leverancier een beperkte hoeveelheid gebruikersgegevens van Facebook bloot (e-mailadressen, namen en wachtwoorden).
  • 2022PayPal — In 2022 werden ongeveer 35K PayPal-accounts gekaapt bij credential stuffing-aanvallen met wachtwoorden die uit andere lekken zijn hergebruikt.
  • 2022Roblox — In 2022 legde een incident bij een externe leverancier een beperkte hoeveelheid gebruikersgegevens van Roblox bloot (e-mailadressen en namen).
  • 2022X (Twitter) — In 2022 werden gegevens van ongeveer 5,4 mln. X (Twitter)-accounts verzameld via een blootgestelde interface (e-mailadressen, telefoonnummers en profielgegevens) — er zijn geen wachtwoorden gestolen.
  • 2021EA (Electronic Arts) — In 2021 stalen aanvallers broncode van EA (Electronic Arts) — gebruikerswachtwoorden zijn niet getroffen.
  • 2020Spotify — In 2020 werden ongeveer 300K Spotify-accounts gekaapt bij credential stuffing-aanvallen met wachtwoorden die uit andere lekken zijn hergebruikt.
  • 2019Facebook — In 2019 werden gegevens van ongeveer 533 mln. Facebook-accounts verzameld via een blootgestelde interface (telefoonnummers, namen en profielgegevens) — er zijn geen wachtwoorden gestolen.
  • 2019Instagram — In 2019 werden gegevens van ongeveer 49 mln. Instagram-accounts verzameld via een blootgestelde interface (profielgegevens, telefoonnummers en e-mailadressen) — er zijn geen wachtwoorden gestolen.
  • 2018Facebook — In 2018 kreeg Facebook te maken met een datalek dat ongeveer 50 mln. accounts trof (profielgegevens).
  • 2016Epic Games — In 2016 kreeg Epic Games te maken met een datalek dat ongeveer 251,7K accounts trof (e-mailadressen en gehashte wachtwoorden).
  • 2016Roblox — In 2016 kreeg Roblox te maken met een datalek dat ongeveer 52,5K accounts trof (e-mailadressen en profielgegevens).
  • 2014iCloud Mail — In 2014 werden iCloud Mail-accounts getroffen door gerichte phishing- en wachtwoordraad-aanvallen — de eigen systemen van iCloud Mail zijn niet gecompromitteerd.
  • 2014Snapchat — In 2014 werden gegevens van ongeveer 4,6 mln. Snapchat-accounts verzameld via een blootgestelde interface (gebruikersnamen en telefoonnummers) — er zijn geen wachtwoorden gestolen.
  • 2013Ubisoft — In 2013 kreeg Ubisoft te maken met een datalek (gebruikersnamen, e-mailadressen en gehashte wachtwoorden).
  • 2011PlayStation — In 2011 kreeg PlayStation te maken met een datalek dat ongeveer 77 mln. accounts trof (namen, e-mailadressen, gehashte wachtwoorden en profielgegevens).
  • 2011Steam — In 2011 kreeg Steam te maken met een datalek dat ongeveer 35 mln. accounts trof (e-mailadressen, gehashte wachtwoorden en betaalgegevens).

Samengesteld uit publieke berichtgeving en verklaringen van aanbieders; de incidenttypen volgen de definities hierboven. Elke dienst linkt naar zijn wachtwoordgids.