Breșe de date: ce se întâmplă cu parolele dvs. când un serviciu este spart

Mai devreme sau mai târziu, un serviciu pe care îl folosiți va apărea într-un titlu despre securitate. Ce înseamnă asta pentru dvs. depinde în întregime de tipul incidentului — și de faptul că parola era unică.

Breșă, scraping sau credential stuffing?

Într-o breșă, sistemele serviciului sunt compromise și datele stocate — uneori hash-uri de parole — sunt furate. La scraping, date publice sau semipublice sunt colectate printr-o interfață expusă; nu se iau parole. Credential stuffing merge în direcția opusă: parole scurse în altă parte sunt încercate la serviciu. Titlurile rareori disting cele trei cazuri — reacția dvs. ar trebui să o facă.

Ce se întâmplă cu un hash de parolă scurs

Serviciile serioase stochează parolele sub formă de hash, nu lizibile. Dar un hash scurs poate fi atacat offline cu trilioane de încercări pe secundă, iar parolele scurte sau previzibile sunt recuperate în câteva ore. De aceea lungimea și aleatoriul contează chiar și când datele furate „erau criptate”.

Ce faceți când un serviciu pe care îl folosiți este lovit

Schimbați parola la serviciul afectat — și peste tot unde ați refolosit-o, apoi renunțați complet la refolosirea parolelor. Activați autentificarea în doi pași. Și așteptați-vă apoi la phishing țintit: adresele de e-mail și numele scurse sunt folosite pentru mesaje false convingătoare de tip „resetați-vă parola”.

Incidente documentate la servicii mari

  • 2026InstagramÎn 2026, datele a circa 6,2 mil. de conturi Instagram au fost colectate printr-o interfață expusă (nume, adrese de e-mail, numere de telefon și date de profil) — nu au fost furate parole.
  • 2023DiscordÎn 2023, un incident la un furnizor terț a expus o cantitate limitată de date ale utilizatorilor Discord (adrese de e-mail).
  • 2023DuolingoÎn 2023, datele a circa 2,6 mil. de conturi Duolingo au fost colectate printr-o interfață expusă (adrese de e-mail, nume și date de profil) — nu au fost furate parole.
  • 2023FacebookÎn 2023, un incident la un furnizor terț a expus o cantitate limitată de date ale utilizatorilor Facebook (adrese de e-mail, nume și parole).
  • 2022PayPalÎn 2022, circa 35 K de conturi PayPal au fost preluate în atacuri de credential stuffing cu parole refolosite din alte scurgeri.
  • 2022RobloxÎn 2022, un incident la un furnizor terț a expus o cantitate limitată de date ale utilizatorilor Roblox (adrese de e-mail și nume).
  • 2022X (Twitter)În 2022, datele a circa 5,4 mil. de conturi X (Twitter) au fost colectate printr-o interfață expusă (adrese de e-mail, numere de telefon și date de profil) — nu au fost furate parole.
  • 2021EA (Electronic Arts)În 2021, atacatorii au furat cod-sursă de la EA (Electronic Arts) — parolele utilizatorilor nu au fost afectate.
  • 2020SpotifyÎn 2020, circa 300 K de conturi Spotify au fost preluate în atacuri de credential stuffing cu parole refolosite din alte scurgeri.
  • 2019FacebookÎn 2019, datele a circa 533 mil. de conturi Facebook au fost colectate printr-o interfață expusă (numere de telefon, nume și date de profil) — nu au fost furate parole.
  • 2019InstagramÎn 2019, datele a circa 49 mil. de conturi Instagram au fost colectate printr-o interfață expusă (date de profil, numere de telefon și adrese de e-mail) — nu au fost furate parole.
  • 2018FacebookÎn 2018, Facebook a suferit o breșă de date care a afectat aproximativ 50 mil. de conturi (date de profil).
  • 2016Epic GamesÎn 2016, Epic Games a suferit o breșă de date care a afectat aproximativ 251,7 K de conturi (adrese de e-mail și parole criptate (hash)).
  • 2016RobloxÎn 2016, Roblox a suferit o breșă de date care a afectat aproximativ 52,5 K de conturi (adrese de e-mail și date de profil).
  • 2014iCloud MailÎn 2014, conturile iCloud Mail au fost vizate de atacuri țintite de phishing și ghicire a parolelor — sistemele iCloud Mail nu au fost compromise.
  • 2014SnapchatÎn 2014, datele a circa 4,6 mil. de conturi Snapchat au fost colectate printr-o interfață expusă (nume de utilizator și numere de telefon) — nu au fost furate parole.
  • 2013UbisoftÎn 2013, Ubisoft a suferit o breșă de date (nume de utilizator, adrese de e-mail și parole criptate (hash)).
  • 2011PlayStationÎn 2011, PlayStation a suferit o breșă de date care a afectat aproximativ 77 mil. de conturi (nume, adrese de e-mail, parole criptate (hash) și date de profil).
  • 2011SteamÎn 2011, Steam a suferit o breșă de date care a afectat aproximativ 35 mil. de conturi (adrese de e-mail, parole criptate (hash) și date de plată).

Selectat din relatări publice și declarații ale furnizorilor; tipurile de incidente urmează definițiile de mai sus. Fiecare serviciu trimite la ghidul său de parole.