Wycieki danych: co dzieje się z Twoimi hasłami, gdy serwis zostaje zhakowany
Prędzej czy później serwis, z którego korzystasz, pojawi się w nagłówku o bezpieczeństwie. Co to dla Ciebie oznacza, zależy całkowicie od rodzaju incydentu — i od tego, czy Twoje hasło było unikalne.
Włamanie, scraping czy credential stuffing?
Przy włamaniu kompromitowane są systemy samego serwisu, a przechowywane dane — czasem hashe haseł — zostają skradzione. Przy scrapingu publiczne lub półpubliczne dane są zbierane przez odsłonięty interfejs; hasła nie są zabierane. Credential stuffing działa w drugą stronę: hasła wycieknięte gdzie indziej są próbowane w serwisie. Nagłówki rzadko rozróżniają te trzy przypadki — Twoja reakcja powinna.
Co dzieje się z wycieknietym hashem hasła
Poważne serwisy przechowują hasła w postaci hashy, nie w postaci jawnej. Ale wycieknięty hash można atakować offline z prędkością bilionów prób na sekundę, a krótkie lub przewidywalne hasła odzyskuje się w ciągu godzin. Dlatego długość i losowość mają znaczenie, nawet gdy skradzione dane „były zaszyfrowane”.
Co robić, gdy ucierpi serwis, z którego korzystasz
Zmień hasło w dotkniętym serwisie — i wszędzie tam, gdzie go używałeś ponownie, a potem całkiem przestań używać haseł wielokrotnie. Włącz uwierzytelnianie dwuskładnikowe. I spodziewaj się potem ukierunkowanego phishingu: wycieknięte adresy e-mail i nazwiska służą do pisania przekonujących fałszywych wiadomości „zresetuj hasło”.
Udokumentowane incydenty w dużych serwisach
- 2026Instagram — W 2026 r. dane około 6,2 mln kont Instagram zebrano przez odsłonięty interfejs (imiona i nazwiska, adresy e-mail, numery telefonów i dane profilowe) — nie skradziono haseł.
- 2023Discord — W 2023 r. incydent u zewnętrznego dostawcy ujawnił ograniczoną ilość danych użytkowników Discord (adresy e-mail).
- 2023Duolingo — W 2023 r. dane około 2,6 mln kont Duolingo zebrano przez odsłonięty interfejs (adresy e-mail, imiona i nazwiska i dane profilowe) — nie skradziono haseł.
- 2023Facebook — W 2023 r. incydent u zewnętrznego dostawcy ujawnił ograniczoną ilość danych użytkowników Facebook (adresy e-mail, imiona i nazwiska i hasła).
- 2022PayPal — W 2022 r. około 35 tys. kont PayPal przejęto w atakach credential stuffing z użyciem haseł z innych wycieków.
- 2022Roblox — W 2022 r. incydent u zewnętrznego dostawcy ujawnił ograniczoną ilość danych użytkowników Roblox (adresy e-mail i imiona i nazwiska).
- 2022X (Twitter) — W 2022 r. dane około 5,4 mln kont X (Twitter) zebrano przez odsłonięty interfejs (adresy e-mail, numery telefonów i dane profilowe) — nie skradziono haseł.
- 2021EA (Electronic Arts) — W 2021 r. napastnicy wykradli kod źródłowy EA (Electronic Arts) — hasła użytkowników nie ucierpiały.
- 2020Spotify — W 2020 r. około 300 tys. kont Spotify przejęto w atakach credential stuffing z użyciem haseł z innych wycieków.
- 2019Facebook — W 2019 r. dane około 533 mln kont Facebook zebrano przez odsłonięty interfejs (numery telefonów, imiona i nazwiska i dane profilowe) — nie skradziono haseł.
- 2019Instagram — W 2019 r. dane około 49 mln kont Instagram zebrano przez odsłonięty interfejs (dane profilowe, numery telefonów i adresy e-mail) — nie skradziono haseł.
- 2018Facebook — W 2018 r. Facebook padł ofiarą wycieku danych, który objął około 50 mln kont (dane profilowe).
- 2016Epic Games — W 2016 r. Epic Games padł ofiarą wycieku danych, który objął około 251,7 tys. kont (adresy e-mail i hasła w postaci hash).
- 2016Roblox — W 2016 r. Roblox padł ofiarą wycieku danych, który objął około 52,5 tys. kont (adresy e-mail i dane profilowe).
- 2014iCloud Mail — W 2014 r. konta iCloud Mail były celem ukierunkowanych ataków phishingowych i zgadywania haseł — systemy iCloud Mail nie zostały naruszone.
- 2014Snapchat — W 2014 r. dane około 4,6 mln kont Snapchat zebrano przez odsłonięty interfejs (nazwy użytkowników i numery telefonów) — nie skradziono haseł.
- 2013Ubisoft — W 2013 r. Ubisoft padł ofiarą wycieku danych (nazwy użytkowników, adresy e-mail i hasła w postaci hash).
- 2011PlayStation — W 2011 r. PlayStation padł ofiarą wycieku danych, który objął około 77 mln kont (imiona i nazwiska, adresy e-mail, hasła w postaci hash i dane profilowe).
- 2011Steam — W 2011 r. Steam padł ofiarą wycieku danych, który objął około 35 mln kont (adresy e-mail, hasła w postaci hash i dane płatnicze).
Zebrane z publicznych doniesień i oświadczeń dostawców; typy incydentów zgodne z definicjami powyżej. Każdy serwis prowadzi do swojego przewodnika po hasłach.
Przewodniki bezpieczeństwa
Jak długie powinno być hasło?
Jak długość hasła wpływa na czas łamania — prawdziwe liczby dla długości i zestawów znaków oraz zalecenia dla kont, e-maila i haseł głównych.
Najczęstsze błędy przy hasłach
Sześć błędów przy hasłach, które atakujący wykorzystują codziennie — ponowne użycie, dane osobiste, wzory klawiaturowe, podstawienia l33t, krótkie hasła i niebezpieczne przechowywanie — oraz co robić zamiast tego.
Uwierzytelnianie dwuskładnikowe (2FA): czym jest i dlaczego ma znaczenie
Jak działa uwierzytelnianie dwuskładnikowe, którą metodę wybrać — klucz sprzętowy, aplikację czy SMS — i które duże serwisy je obsługują.
Czy potrzebujesz menedżera haseł?
Dlaczego menedżer haseł to jedyny realistyczny sposób, by mieć unikalne, losowe hasło do każdego konta — i jak chronić sam sejf.
Wycieki danych: co dzieje się z Twoimi hasłami, gdy serwis zostaje zhakowany
Włamanie, scraping czy credential stuffing? Co każdy typ incydentu oznacza dla Twoich haseł, udokumentowane incydenty w dużych serwisach i co robić, gdy do tego dojdzie.