Утечки данных: что происходит с вашими паролями, когда сервис взламывают
Рано или поздно сервис, которым вы пользуетесь, попадёт в заголовки новостей о безопасности. Что это значит для вас, целиком зависит от типа инцидента — и от того, был ли ваш пароль уникальным.
Взлом, скрейпинг или credential stuffing?
При взломе компрометируются системы самого сервиса, и хранимые данные — иногда хеши паролей — похищаются. При скрейпинге публичные или полупубличные данные собираются через открытый интерфейс; пароли не затрагиваются. Credential stuffing идёт в обратную сторону: пароли, утёкшие в других местах, перебираются на этом сервисе. Заголовки редко различают эти три случая — а ваша реакция должна.
Что происходит с утёкшим хешем пароля
Серьёзные сервисы хранят пароли в виде хешей, а не в читаемом виде. Но утёкший хеш можно атаковать офлайн с триллионами попыток в секунду, и короткие или предсказуемые пароли восстанавливаются за часы. Вот почему длина и случайность важны, даже когда украденные данные «были зашифрованы».
Что делать, когда пострадал сервис, которым вы пользуетесь
Смените пароль в пострадавшем сервисе — и везде, где вы его повторно использовали, а затем вообще откажитесь от повторного использования паролей. Включите двухфакторную аутентификацию. И ждите после этого целевого фишинга: утёкшие адреса и имена используют для убедительных фальшивых писем «сбросьте пароль».
Задокументированные инциденты у крупных сервисов
- 2026Instagram — В 2026 году данные около 6,2 млн аккаунтов Instagram были собраны через открытый интерфейс (имена, адреса эл. почты, номера телефонов и данные профиля) — пароли украдены не были.
- 2023Discord — В 2023 году инцидент у стороннего подрядчика раскрыл ограниченный объём данных пользователей Discord (адреса эл. почты).
- 2023Duolingo — В 2023 году данные около 2,6 млн аккаунтов Duolingo были собраны через открытый интерфейс (адреса эл. почты, имена и данные профиля) — пароли украдены не были.
- 2023Facebook — В 2023 году инцидент у стороннего подрядчика раскрыл ограниченный объём данных пользователей Facebook (адреса эл. почты, имена и пароли).
- 2022PayPal — В 2022 году около 35 тыс. аккаунтов PayPal были угнаны в атаках credential stuffing с паролями из чужих утечек.
- 2022Roblox — В 2022 году инцидент у стороннего подрядчика раскрыл ограниченный объём данных пользователей Roblox (адреса эл. почты и имена).
- 2022X (Twitter) — В 2022 году данные около 5,4 млн аккаунтов X (Twitter) были собраны через открытый интерфейс (адреса эл. почты, номера телефонов и данные профиля) — пароли украдены не были.
- 2021EA (Electronic Arts) — В 2021 году злоумышленники похитили исходный код EA (Electronic Arts) — пароли пользователей не пострадали.
- 2020Spotify — В 2020 году около 300 тыс. аккаунтов Spotify были угнаны в атаках credential stuffing с паролями из чужих утечек.
- 2019Facebook — В 2019 году данные около 533 млн аккаунтов Facebook были собраны через открытый интерфейс (номера телефонов, имена и данные профиля) — пароли украдены не были.
- 2019Instagram — В 2019 году данные около 49 млн аккаунтов Instagram были собраны через открытый интерфейс (данные профиля, номера телефонов и адреса эл. почты) — пароли украдены не были.
- 2018Facebook — В 2018 году Facebook пострадал от утечки данных, затронувшей около 50 млн аккаунтов (данные профиля).
- 2016Epic Games — В 2016 году Epic Games пострадал от утечки данных, затронувшей около 251,7 тыс. аккаунтов (адреса эл. почты и хешированные пароли).
- 2016Roblox — В 2016 году Roblox пострадал от утечки данных, затронувшей около 52,5 тыс. аккаунтов (адреса эл. почты и данные профиля).
- 2014iCloud Mail — В 2014 году аккаунты iCloud Mail подверглись целевым фишинговым атакам и подбору паролей — сами системы iCloud Mail взломаны не были.
- 2014Snapchat — В 2014 году данные около 4,6 млн аккаунтов Snapchat были собраны через открытый интерфейс (имена пользователей и номера телефонов) — пароли украдены не были.
- 2013Ubisoft — В 2013 году Ubisoft пострадал от утечки данных (имена пользователей, адреса эл. почты и хешированные пароли).
- 2011PlayStation — В 2011 году PlayStation пострадал от утечки данных, затронувшей около 77 млн аккаунтов (имена, адреса эл. почты, хешированные пароли и данные профиля).
- 2011Steam — В 2011 году Steam пострадал от утечки данных, затронувшей около 35 млн аккаунтов (адреса эл. почты, хешированные пароли и платёжные данные).
Составлено по публичным сообщениям и заявлениям компаний; типы инцидентов соответствуют определениям выше. Каждый сервис ведёт на свой гид по паролям.
Руководства по безопасности
Какой длины должен быть пароль?
Как длина пароля влияет на время взлома — реальные цифры по длине и набору символов, плюс рекомендации для аккаунтов, почты и мастер-паролей.
Самые распространённые ошибки с паролями
Шесть ошибок с паролями, которыми злоумышленники пользуются каждый день — повторное использование, личные данные, клавиатурные шаблоны, замены l33t, короткие пароли и небезопасное хранение — и что делать вместо этого.
Двухфакторная аутентификация (2FA): что это и почему важно
Как работает двухфакторная аутентификация, какой метод выбрать — ключ безопасности, приложение или SMS — и какие крупные сервисы её поддерживают.
Нужен ли вам менеджер паролей?
Почему менеджер паролей — единственный реалистичный способ иметь уникальный случайный пароль для каждого аккаунта, и как защитить само хранилище.
Утечки данных: что происходит с вашими паролями, когда сервис взламывают
Взлом, скрейпинг или credential stuffing? Что каждый тип инцидента значит для ваших паролей, задокументированные инциденты у крупных сервисов и что делать.