Wycieki danych: co dzieje się z Twoimi hasłami, gdy serwis zostaje zhakowany

Prędzej czy później serwis, z którego korzystasz, pojawi się w nagłówku o bezpieczeństwie. Co to dla Ciebie oznacza, zależy całkowicie od rodzaju incydentu — i od tego, czy Twoje hasło było unikalne.

Włamanie, scraping czy credential stuffing?

Przy włamaniu kompromitowane są systemy samego serwisu, a przechowywane dane — czasem hashe haseł — zostają skradzione. Przy scrapingu publiczne lub półpubliczne dane są zbierane przez odsłonięty interfejs; hasła nie są zabierane. Credential stuffing działa w drugą stronę: hasła wycieknięte gdzie indziej są próbowane w serwisie. Nagłówki rzadko rozróżniają te trzy przypadki — Twoja reakcja powinna.

Co dzieje się z wycieknietym hashem hasła

Poważne serwisy przechowują hasła w postaci hashy, nie w postaci jawnej. Ale wycieknięty hash można atakować offline z prędkością bilionów prób na sekundę, a krótkie lub przewidywalne hasła odzyskuje się w ciągu godzin. Dlatego długość i losowość mają znaczenie, nawet gdy skradzione dane „były zaszyfrowane”.

Co robić, gdy ucierpi serwis, z którego korzystasz

Zmień hasło w dotkniętym serwisie — i wszędzie tam, gdzie go używałeś ponownie, a potem całkiem przestań używać haseł wielokrotnie. Włącz uwierzytelnianie dwuskładnikowe. I spodziewaj się potem ukierunkowanego phishingu: wycieknięte adresy e-mail i nazwiska służą do pisania przekonujących fałszywych wiadomości „zresetuj hasło”.

Udokumentowane incydenty w dużych serwisach

  • 2026InstagramW 2026 r. dane około 6,2 mln kont Instagram zebrano przez odsłonięty interfejs (imiona i nazwiska, adresy e-mail, numery telefonów i dane profilowe) — nie skradziono haseł.
  • 2023DiscordW 2023 r. incydent u zewnętrznego dostawcy ujawnił ograniczoną ilość danych użytkowników Discord (adresy e-mail).
  • 2023DuolingoW 2023 r. dane około 2,6 mln kont Duolingo zebrano przez odsłonięty interfejs (adresy e-mail, imiona i nazwiska i dane profilowe) — nie skradziono haseł.
  • 2023FacebookW 2023 r. incydent u zewnętrznego dostawcy ujawnił ograniczoną ilość danych użytkowników Facebook (adresy e-mail, imiona i nazwiska i hasła).
  • 2022PayPalW 2022 r. około 35 tys. kont PayPal przejęto w atakach credential stuffing z użyciem haseł z innych wycieków.
  • 2022RobloxW 2022 r. incydent u zewnętrznego dostawcy ujawnił ograniczoną ilość danych użytkowników Roblox (adresy e-mail i imiona i nazwiska).
  • 2022X (Twitter)W 2022 r. dane około 5,4 mln kont X (Twitter) zebrano przez odsłonięty interfejs (adresy e-mail, numery telefonów i dane profilowe) — nie skradziono haseł.
  • 2021EA (Electronic Arts)W 2021 r. napastnicy wykradli kod źródłowy EA (Electronic Arts) — hasła użytkowników nie ucierpiały.
  • 2020SpotifyW 2020 r. około 300 tys. kont Spotify przejęto w atakach credential stuffing z użyciem haseł z innych wycieków.
  • 2019FacebookW 2019 r. dane około 533 mln kont Facebook zebrano przez odsłonięty interfejs (numery telefonów, imiona i nazwiska i dane profilowe) — nie skradziono haseł.
  • 2019InstagramW 2019 r. dane około 49 mln kont Instagram zebrano przez odsłonięty interfejs (dane profilowe, numery telefonów i adresy e-mail) — nie skradziono haseł.
  • 2018FacebookW 2018 r. Facebook padł ofiarą wycieku danych, który objął około 50 mln kont (dane profilowe).
  • 2016Epic GamesW 2016 r. Epic Games padł ofiarą wycieku danych, który objął około 251,7 tys. kont (adresy e-mail i hasła w postaci hash).
  • 2016RobloxW 2016 r. Roblox padł ofiarą wycieku danych, który objął około 52,5 tys. kont (adresy e-mail i dane profilowe).
  • 2014iCloud MailW 2014 r. konta iCloud Mail były celem ukierunkowanych ataków phishingowych i zgadywania haseł — systemy iCloud Mail nie zostały naruszone.
  • 2014SnapchatW 2014 r. dane około 4,6 mln kont Snapchat zebrano przez odsłonięty interfejs (nazwy użytkowników i numery telefonów) — nie skradziono haseł.
  • 2013UbisoftW 2013 r. Ubisoft padł ofiarą wycieku danych (nazwy użytkowników, adresy e-mail i hasła w postaci hash).
  • 2011PlayStationW 2011 r. PlayStation padł ofiarą wycieku danych, który objął około 77 mln kont (imiona i nazwiska, adresy e-mail, hasła w postaci hash i dane profilowe).
  • 2011SteamW 2011 r. Steam padł ofiarą wycieku danych, który objął około 35 mln kont (adresy e-mail, hasła w postaci hash i dane płatnicze).

Zebrane z publicznych doniesień i oświadczeń dostawców; typy incydentów zgodne z definicjami powyżej. Każdy serwis prowadzi do swojego przewodnika po hasłach.