Утечки данных: что происходит с вашими паролями, когда сервис взламывают

Рано или поздно сервис, которым вы пользуетесь, попадёт в заголовки новостей о безопасности. Что это значит для вас, целиком зависит от типа инцидента — и от того, был ли ваш пароль уникальным.

Взлом, скрейпинг или credential stuffing?

При взломе компрометируются системы самого сервиса, и хранимые данные — иногда хеши паролей — похищаются. При скрейпинге публичные или полупубличные данные собираются через открытый интерфейс; пароли не затрагиваются. Credential stuffing идёт в обратную сторону: пароли, утёкшие в других местах, перебираются на этом сервисе. Заголовки редко различают эти три случая — а ваша реакция должна.

Что происходит с утёкшим хешем пароля

Серьёзные сервисы хранят пароли в виде хешей, а не в читаемом виде. Но утёкший хеш можно атаковать офлайн с триллионами попыток в секунду, и короткие или предсказуемые пароли восстанавливаются за часы. Вот почему длина и случайность важны, даже когда украденные данные «были зашифрованы».

Что делать, когда пострадал сервис, которым вы пользуетесь

Смените пароль в пострадавшем сервисе — и везде, где вы его повторно использовали, а затем вообще откажитесь от повторного использования паролей. Включите двухфакторную аутентификацию. И ждите после этого целевого фишинга: утёкшие адреса и имена используют для убедительных фальшивых писем «сбросьте пароль».

Задокументированные инциденты у крупных сервисов

  • 2026InstagramВ 2026 году данные около 6,2 млн аккаунтов Instagram были собраны через открытый интерфейс (имена, адреса эл. почты, номера телефонов и данные профиля) — пароли украдены не были.
  • 2023DiscordВ 2023 году инцидент у стороннего подрядчика раскрыл ограниченный объём данных пользователей Discord (адреса эл. почты).
  • 2023DuolingoВ 2023 году данные около 2,6 млн аккаунтов Duolingo были собраны через открытый интерфейс (адреса эл. почты, имена и данные профиля) — пароли украдены не были.
  • 2023FacebookВ 2023 году инцидент у стороннего подрядчика раскрыл ограниченный объём данных пользователей Facebook (адреса эл. почты, имена и пароли).
  • 2022PayPalВ 2022 году около 35 тыс. аккаунтов PayPal были угнаны в атаках credential stuffing с паролями из чужих утечек.
  • 2022RobloxВ 2022 году инцидент у стороннего подрядчика раскрыл ограниченный объём данных пользователей Roblox (адреса эл. почты и имена).
  • 2022X (Twitter)В 2022 году данные около 5,4 млн аккаунтов X (Twitter) были собраны через открытый интерфейс (адреса эл. почты, номера телефонов и данные профиля) — пароли украдены не были.
  • 2021EA (Electronic Arts)В 2021 году злоумышленники похитили исходный код EA (Electronic Arts) — пароли пользователей не пострадали.
  • 2020SpotifyВ 2020 году около 300 тыс. аккаунтов Spotify были угнаны в атаках credential stuffing с паролями из чужих утечек.
  • 2019FacebookВ 2019 году данные около 533 млн аккаунтов Facebook были собраны через открытый интерфейс (номера телефонов, имена и данные профиля) — пароли украдены не были.
  • 2019InstagramВ 2019 году данные около 49 млн аккаунтов Instagram были собраны через открытый интерфейс (данные профиля, номера телефонов и адреса эл. почты) — пароли украдены не были.
  • 2018FacebookВ 2018 году Facebook пострадал от утечки данных, затронувшей около 50 млн аккаунтов (данные профиля).
  • 2016Epic GamesВ 2016 году Epic Games пострадал от утечки данных, затронувшей около 251,7 тыс. аккаунтов (адреса эл. почты и хешированные пароли).
  • 2016RobloxВ 2016 году Roblox пострадал от утечки данных, затронувшей около 52,5 тыс. аккаунтов (адреса эл. почты и данные профиля).
  • 2014iCloud MailВ 2014 году аккаунты iCloud Mail подверглись целевым фишинговым атакам и подбору паролей — сами системы iCloud Mail взломаны не были.
  • 2014SnapchatВ 2014 году данные около 4,6 млн аккаунтов Snapchat были собраны через открытый интерфейс (имена пользователей и номера телефонов) — пароли украдены не были.
  • 2013UbisoftВ 2013 году Ubisoft пострадал от утечки данных (имена пользователей, адреса эл. почты и хешированные пароли).
  • 2011PlayStationВ 2011 году PlayStation пострадал от утечки данных, затронувшей около 77 млн аккаунтов (имена, адреса эл. почты, хешированные пароли и данные профиля).
  • 2011SteamВ 2011 году Steam пострадал от утечки данных, затронувшей около 35 млн аккаунтов (адреса эл. почты, хешированные пароли и платёжные данные).

Составлено по публичным сообщениям и заявлениям компаний; типы инцидентов соответствуют определениям выше. Каждый сервис ведёт на свой гид по паролям.

Руководства по безопасности

Какой длины должен быть пароль?

Как длина пароля влияет на время взлома — реальные цифры по длине и набору символов, плюс рекомендации для аккаунтов, почты и мастер-паролей.

Самые распространённые ошибки с паролями

Шесть ошибок с паролями, которыми злоумышленники пользуются каждый день — повторное использование, личные данные, клавиатурные шаблоны, замены l33t, короткие пароли и небезопасное хранение — и что делать вместо этого.

Двухфакторная аутентификация (2FA): что это и почему важно

Как работает двухфакторная аутентификация, какой метод выбрать — ключ безопасности, приложение или SMS — и какие крупные сервисы её поддерживают.

Нужен ли вам менеджер паролей?

Почему менеджер паролей — единственный реалистичный способ иметь уникальный случайный пароль для каждого аккаунта, и как защитить само хранилище.

Утечки данных: что происходит с вашими паролями, когда сервис взламывают

Взлом, скрейпинг или credential stuffing? Что каждый тип инцидента значит для ваших паролей, задокументированные инциденты у крупных сервисов и что делать.