Злиті 16 мільярдів паролів від Apple, Facebook, Google та інших сервісів

Експерти підтвердили витік даних 16 мільярдів (!) облікових записів. Мова йде про логіни, паролі, адреси сайтів і навіть токени. Постраждали користувачі таких сервісів, як Apple, Facebook, Google, Telegram, GitHub, VPN-сервісів, онлайн-магазинів, порталів для розробників та навіть урядових платформ.

Дані були зібрані інфостілерами. За словами команди Cybernews, більшість з витоків — це не архіви старих зламів, а свіжі записи, зібрані у 2025 році. В базах усе чітко структуровано — URL, логін, пароль. Деякі бази містили також cookies, токени та іншу метаінформацію, що робить ці витоки особливо небезпечними.

Усього було знайдено 30 великих баз. Найменша — з 16 мільйонами записів, найбільша — з понад 3,5 мільярда.

Серед них були навіть такі, що вказували на зв’язок із конкретними країнами чи сервісами — наприклад, одна база була названа «Telegram», інша — мала назву, яка натякала на походження з РФ. Деякі бази містили бізнес-дані або корпоративні облікові записи.

«Це не просто витік — це готова інструкція для хакерських атак. Із такими обсягами даних можна масово зламувати акаунти, запускати фішинг, красти особистість або навіть атакувати компанії через їхню електронну пошту,» — кажуть дослідники.

Що ще тривожніше, нові великі бази з’являються в мережі регулярно, кожні кілька тижнів.

До того ж, більшість витоків відбувається через незахищені Elasticsearch-сервери або хмарні сховища, що випадково залишили відкритими.

І хоча частина баз могла бути зібрана дослідниками, велика ймовірність, що значну частину контролювали саме кіберзлочинці. Такі масиви використовують для атак, де навіть успішність у межах 1% — це вже мільйони реальних зламів.

Спеціалісти радять негайно змінити всі паролі — особливо на важливих сервісах, увімкнути 2FA, перевірити свій пристрій на наявність інфостілерів та слідкувати за підозрілою активністю у ваших акаунтах.

👍ПодобаєтьсяСподобалось3
До обраногоВ обраному0
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

Дайте лінк на бази, чи що 🙃

якщо рахувати умовно по 10 акаунтів на людину,
то вони стверджують, що хтось має доступ до 1.6 мільярда затроянених пристроїв?

при тому що найбільш відомі ботнети контролювали до 10 мільйонів пристроїв.

Бєлий снєг, бєлий пєсєц — ніх.я нє понятно: де-факто ніякого в злому не було, а це компіляція баз паролів які були викрадені з кінцевих пристроїв чи зібрані фішингом і тд. Вчений зґвалтував журналіста © ?

... і розбавлені херньою. Мені таке час від часу присилають баг-хантери.

зламувати акаунти, запускати фішинг

щось незрозуміло, поясніть будь ласка... навіщо «зламувати» і «фішінг», якщо в базах — вже готові і повні креденшиали, як розказують?

Бо справжні там часто тільки email

Навіщо?
Звітність банків є прямо лежить біля брошури з відсотками по депозитах. Кожен IT- ФОП обирає банк по дизайну. Де відкрити рахунок? ясно ж по дизайну дивимося))

Тобто всі ці сервіси зберігають паролі в plain вигляді і не хешуються?

На серверах сервісів воно то хешується все, але ж інфостілери не на серверах працюють, а на ПК користувачів, де воно якраз і не хешується

А можна, будь ласка, повний перелік сервісів які було злито.

Повний перелік сервісів ніде не наведено (або я просто не знайшов), але є таке:

Apple ID
Google (Gmail та інші служби Google)
Facebook
Telegram (як мінімум 60 млн записів про нього)
GitHub
VPN-сервіси
Різноманітні портали розробників
Державні ресурси
Інші платформи та онлайн-магазини

Джерело

А можна, будь ласка, повний перелік сервісів

І повний перелік паролів, будь ласка (себе пошукаю) 🙏

Та там не у сервісів потекло, а у юзерів. Там все що завгодно — пиво, цвики, гімно і варення.

Змінив паролі скрізь

P.S. В телеграмі є пароль?

На батьківські чати двохвакторна? На оцей вібер.
Деталізація.

менеджер паролів заповнює двохфакторку автоматично. Зручно ставити на все підряд

Народна мудрість стверджує: «Хочеш сховати щось — поклади на видне місце».

Однак головне — змінювати паролі й не використовувати один і той самий протягом тривалого часу. Багато фахівців рекомендують робити це мінімум раз на три місяці, але я зупинився б на більш лояльній цифрі — раз на півроку.

Двохетапна перевірка додатковий рівень захисту облікового запису, який вимагає введення коду, надісланого на довірений пристрій, крім пароля, при вході.

Звітність підприємств та паролі.

Звітність для фондової біржі, яка є у відкритому доступі, включає в себе фінансову звітність компаній, що котируються на біржі, а також іншу інформацію, яка розкривається відповідно до вимог регуляторів та самої біржі.
Актуально також для стартапів та залучення коштів.
Важливо розуміти специфіку звітності на кожному етапі розвитку стартапу, щоб забезпечити прозорість для інвесторів та уникнути проблем з податковими органами.

Автентифікація — це процес підтвердження того, що лише користувачі, служби й програми з належними дозволами можуть отримувати доступ до корпоративних ресурсів.
Автентифікація — важлива складова кібербезпеки, оскільки основне завдання зловмисників полягає в отриманні несанкціонованого доступу до систем. Для цього вони викрадають імена й паролі тих користувачів, які вже мають доступ.

Автентифікація. Зазвичай користувачі підтверджують свої ідентичності за допомогою чогось, що знають лише вони, як-от паролів. Однак для посилення захисту багато організацій також вимагають підтверджувати ідентичності за допомогою чогось, що мають користувачі (телефону, апаратного ключа тощо) чи чогось, що належить виключно їм сканер пальця чи обличчя.

Камери відеоспостереження з розпізнаванням облич.

Оці всі Ваші паролі ....

Face ID зламати?

Бороду носити, а потім збрити не пропонувати.

Боже, це ж буде список продуктів відомий, який я скинула чоловікові у Viber. Ще Міністерство освіти прочитає оті треші в батьківських чатах, які створюють батьківські комітети, які самі себе призначають по культурі найму в країні.
Як жити далі без віри в безпеку даних.

Підписатись на коментарі