Dataintrång: vad händer med dina lösenord när en tjänst hackas?

Förr eller senare dyker en tjänst du använder upp i en säkerhetsrubrik. Vad det betyder för dig beror helt på vilken sorts incident det var — och på om ditt lösenord var unikt.

Intrång, scraping eller credential stuffing?

Vid ett intrång komprometteras tjänstens egna system och lagrad data — ibland lösenordshashar — stjäls. Vid scraping skördas offentlig eller halvoffentlig data via ett exponerat gränssnitt; inga lösenord tas. Credential stuffing går åt andra hållet: lösenord som läckt någon annanstans testas mot tjänsten. Rubrikerna skiljer sällan på de tre — det bör din reaktion göra.

Vad händer med en läckt lösenordshash

Seriösa tjänster lagrar lösenord hashade, inte läsbara. Men en läckt hash kan angripas offline med biljoner gissningar per sekund, och korta eller förutsägbara lösenord återvinns inom timmar. Därför spelar längd och slumpmässighet roll även när den stulna datan ”var krypterad”.

Vad du gör när en tjänst du använder drabbas

Byt lösenordet hos den drabbade tjänsten — och överallt där du återanvänt det, och sluta sedan återanvända lösenord helt. Aktivera tvåfaktorsautentisering. Och räkna med riktat nätfiske efteråt: läckta e-postadresser och namn används för att skriva övertygande falska ”återställ ditt lösenord”-mejl.

Dokumenterade incidenter hos stora tjänster

  • 2026InstagramÅr 2026 skördades data från cirka 6,2 mn Instagram-konton via ett exponerat gränssnitt (namn, e-postadresser, telefonnummer och profildata) — inga lösenord stals.
  • 2023DiscordÅr 2023 exponerade en incident hos en tredjepartsleverantör en begränsad mängd användardata från Discord (e-postadresser).
  • 2023DuolingoÅr 2023 skördades data från cirka 2,6 mn Duolingo-konton via ett exponerat gränssnitt (e-postadresser, namn och profildata) — inga lösenord stals.
  • 2023FacebookÅr 2023 exponerade en incident hos en tredjepartsleverantör en begränsad mängd användardata från Facebook (e-postadresser, namn och lösenord).
  • 2022PayPalÅr 2022 kapades cirka 35 tn PayPal-konton i credential stuffing-attacker med lösenord som återanvänts från andra läckor.
  • 2022RobloxÅr 2022 exponerade en incident hos en tredjepartsleverantör en begränsad mängd användardata från Roblox (e-postadresser och namn).
  • 2022X (Twitter)År 2022 skördades data från cirka 5,4 mn X (Twitter)-konton via ett exponerat gränssnitt (e-postadresser, telefonnummer och profildata) — inga lösenord stals.
  • 2021EA (Electronic Arts)År 2021 stal angripare källkod från EA (Electronic Arts) — inga användarlösenord berördes.
  • 2020SpotifyÅr 2020 kapades cirka 300 tn Spotify-konton i credential stuffing-attacker med lösenord som återanvänts från andra läckor.
  • 2019FacebookÅr 2019 skördades data från cirka 533 mn Facebook-konton via ett exponerat gränssnitt (telefonnummer, namn och profildata) — inga lösenord stals.
  • 2019InstagramÅr 2019 skördades data från cirka 49 mn Instagram-konton via ett exponerat gränssnitt (profildata, telefonnummer och e-postadresser) — inga lösenord stals.
  • 2018FacebookÅr 2018 drabbades Facebook av ett dataintrång som berörde cirka 50 mn konton (profildata).
  • 2016Epic GamesÅr 2016 drabbades Epic Games av ett dataintrång som berörde cirka 251,7 tn konton (e-postadresser och hashade lösenord).
  • 2016RobloxÅr 2016 drabbades Roblox av ett dataintrång som berörde cirka 52,5 tn konton (e-postadresser och profildata).
  • 2014iCloud MailÅr 2014 utsattes iCloud Mail-konton för riktade nätfiske- och lösenordsgissningsattacker — iCloud Mails egna system var inte komprometterade.
  • 2014SnapchatÅr 2014 skördades data från cirka 4,6 mn Snapchat-konton via ett exponerat gränssnitt (användarnamn och telefonnummer) — inga lösenord stals.
  • 2013UbisoftÅr 2013 drabbades Ubisoft av ett dataintrång (användarnamn, e-postadresser och hashade lösenord).
  • 2011PlayStationÅr 2011 drabbades PlayStation av ett dataintrång som berörde cirka 77 mn konton (namn, e-postadresser, hashade lösenord och profildata).
  • 2011SteamÅr 2011 drabbades Steam av ett dataintrång som berörde cirka 35 mn konton (e-postadresser, hashade lösenord och betalningsuppgifter).

Kurerat ur offentlig rapportering och leverantörsuttalanden; incidenttyperna följer definitionerna ovan. Varje tjänst länkar till sin lösenordsguide.