Breșe de date: ce se întâmplă cu parolele dvs. când un serviciu este spart
Mai devreme sau mai târziu, un serviciu pe care îl folosiți va apărea într-un titlu despre securitate. Ce înseamnă asta pentru dvs. depinde în întregime de tipul incidentului — și de faptul că parola era unică.
Breșă, scraping sau credential stuffing?
Într-o breșă, sistemele serviciului sunt compromise și datele stocate — uneori hash-uri de parole — sunt furate. La scraping, date publice sau semipublice sunt colectate printr-o interfață expusă; nu se iau parole. Credential stuffing merge în direcția opusă: parole scurse în altă parte sunt încercate la serviciu. Titlurile rareori disting cele trei cazuri — reacția dvs. ar trebui să o facă.
Ce se întâmplă cu un hash de parolă scurs
Serviciile serioase stochează parolele sub formă de hash, nu lizibile. Dar un hash scurs poate fi atacat offline cu trilioane de încercări pe secundă, iar parolele scurte sau previzibile sunt recuperate în câteva ore. De aceea lungimea și aleatoriul contează chiar și când datele furate „erau criptate”.
Ce faceți când un serviciu pe care îl folosiți este lovit
Schimbați parola la serviciul afectat — și peste tot unde ați refolosit-o, apoi renunțați complet la refolosirea parolelor. Activați autentificarea în doi pași. Și așteptați-vă apoi la phishing țintit: adresele de e-mail și numele scurse sunt folosite pentru mesaje false convingătoare de tip „resetați-vă parola”.
Incidente documentate la servicii mari
- 2026Instagram — În 2026, datele a circa 6,2 mil. de conturi Instagram au fost colectate printr-o interfață expusă (nume, adrese de e-mail, numere de telefon și date de profil) — nu au fost furate parole.
- 2023Discord — În 2023, un incident la un furnizor terț a expus o cantitate limitată de date ale utilizatorilor Discord (adrese de e-mail).
- 2023Duolingo — În 2023, datele a circa 2,6 mil. de conturi Duolingo au fost colectate printr-o interfață expusă (adrese de e-mail, nume și date de profil) — nu au fost furate parole.
- 2023Facebook — În 2023, un incident la un furnizor terț a expus o cantitate limitată de date ale utilizatorilor Facebook (adrese de e-mail, nume și parole).
- 2022PayPal — În 2022, circa 35 K de conturi PayPal au fost preluate în atacuri de credential stuffing cu parole refolosite din alte scurgeri.
- 2022Roblox — În 2022, un incident la un furnizor terț a expus o cantitate limitată de date ale utilizatorilor Roblox (adrese de e-mail și nume).
- 2022X (Twitter) — În 2022, datele a circa 5,4 mil. de conturi X (Twitter) au fost colectate printr-o interfață expusă (adrese de e-mail, numere de telefon și date de profil) — nu au fost furate parole.
- 2021EA (Electronic Arts) — În 2021, atacatorii au furat cod-sursă de la EA (Electronic Arts) — parolele utilizatorilor nu au fost afectate.
- 2020Spotify — În 2020, circa 300 K de conturi Spotify au fost preluate în atacuri de credential stuffing cu parole refolosite din alte scurgeri.
- 2019Facebook — În 2019, datele a circa 533 mil. de conturi Facebook au fost colectate printr-o interfață expusă (numere de telefon, nume și date de profil) — nu au fost furate parole.
- 2019Instagram — În 2019, datele a circa 49 mil. de conturi Instagram au fost colectate printr-o interfață expusă (date de profil, numere de telefon și adrese de e-mail) — nu au fost furate parole.
- 2018Facebook — În 2018, Facebook a suferit o breșă de date care a afectat aproximativ 50 mil. de conturi (date de profil).
- 2016Epic Games — În 2016, Epic Games a suferit o breșă de date care a afectat aproximativ 251,7 K de conturi (adrese de e-mail și parole criptate (hash)).
- 2016Roblox — În 2016, Roblox a suferit o breșă de date care a afectat aproximativ 52,5 K de conturi (adrese de e-mail și date de profil).
- 2014iCloud Mail — În 2014, conturile iCloud Mail au fost vizate de atacuri țintite de phishing și ghicire a parolelor — sistemele iCloud Mail nu au fost compromise.
- 2014Snapchat — În 2014, datele a circa 4,6 mil. de conturi Snapchat au fost colectate printr-o interfață expusă (nume de utilizator și numere de telefon) — nu au fost furate parole.
- 2013Ubisoft — În 2013, Ubisoft a suferit o breșă de date (nume de utilizator, adrese de e-mail și parole criptate (hash)).
- 2011PlayStation — În 2011, PlayStation a suferit o breșă de date care a afectat aproximativ 77 mil. de conturi (nume, adrese de e-mail, parole criptate (hash) și date de profil).
- 2011Steam — În 2011, Steam a suferit o breșă de date care a afectat aproximativ 35 mil. de conturi (adrese de e-mail, parole criptate (hash) și date de plată).
Selectat din relatări publice și declarații ale furnizorilor; tipurile de incidente urmează definițiile de mai sus. Fiecare serviciu trimite la ghidul său de parole.
Ghiduri de securitate
Cât de lungă ar trebui să fie o parolă?
Cum influențează lungimea timpul de spargere — cifre reale pe lungime și set de caractere, plus recomandări pentru conturi, e-mail și parole principale.
Cele mai frecvente greșeli cu parolele
Șase greșeli cu parolele pe care atacatorii le exploatează zilnic — refolosire, date personale, tipare de tastatură, substituții l33t, parole scurte și stocare nesigură — și ce să faceți în schimb.
Autentificarea în doi pași (2FA): ce este și de ce contează
Cum funcționează autentificarea în doi pași, ce metodă să alegeți — cheie de securitate, aplicație de autentificare sau SMS — și ce servicii mari o oferă.
Aveți nevoie de un manager de parole?
De ce un manager de parole este singura cale realistă de a avea o parolă unică și aleatorie pentru fiecare cont — și cum protejați seiful însuși.
Breșe de date: ce se întâmplă cu parolele dvs. când un serviciu este spart
Breșă, scraping sau credential stuffing? Ce înseamnă fiecare tip de incident pentru parolele dvs., incidente documentate la servicii mari și ce e de făcut.