RockYou-adgangskodelækagerne: en komplet historie fra 2009 til 2026 (og hvordan du reelt beskytter dig selv)
Næsten enhver kontoovertagelse, credential stuffing-angreb og social engineering-gæt på en adgangskode kan spores tilbage til ét navn: RockYou.
De fleste har aldrig hørt om det, men RockYou-lækagerne er den største, længstvarende adgangskode-katastrofe i internettets historie — og de bliver stadig aktivt brugt mod almindelige brugere i dag. Det, der startede som et enkelt datalæk hos en social gaming-side i 2009, voksede til en række stadig større sammenstillinger — RockYou2021, RockYou2024 — der tilsammen indeholder titusindvis af milliarder rigtige, tidligere anvendte adgangskoder. Angribere behøver ikke længere at "knække" din adgangskode; der er en meget god chance for, at den allerede findes i en af disse filer.
Kort fortalt
- I 2009 gemte RockYou (en social app-virksomhed, ikke en hackergruppe) 32 millioner brugeradgangskoder i klartekst. Lækket gav angribere det første adgangskode-ordbog i megastørrelse fra den virkelige verden — og gav hele kategorien af lækager sit navn.
- RockYou2021 (8,4 milliarder poster) og RockYou2024 (næsten 10 milliarder unikke adgangskoder i klartekst) er sammenstillinger af flere års separate læk, ikke enkeltstående nye hacks — men adgangskoderne i dem er reelle og virker stadig på mange konti.
- En bredt rapporteret historie om "16 milliarder loginoplysninger" fra juni 2025 betød ikke, at Google, Apple eller Facebook var blevet hacket — alle tre bekræftede, at det ikke var tilfældet. Det var en af Cybernews opdaget sammenstilling af historiske infostealer-malware-logs.
- Genbrug af adgangskoder er det, der gør disse gamle læk farlige i dag. Løsningen er unikke, høj-entropi, lokalt genererede adgangskoder til hver konto — aldrig en adgangskode, som en angribers ordbog allerede kunne indeholde.
Kort svar
RockYou-lækagerne er vigtige, fordi de forvandlede "hvilke adgangskoder rigtige mennesker faktisk vælger" til et offentligt, downloadbart datasæt, der bliver ved med at vokse. Angribere behøver ikke at gætte — de kører din e-mail mod disse filer, og hvis du har genbrugt en adgangskode et sted inden for de sidste 15 år, er der en reel chance for, at den allerede findes der. Den eneste holdbare løsning er at stoppe med at genbruge adgangskoder og stoppe med selv at vælge dem: generér en unik, tilfældig adgangskode til hver konto, lokalt i din browser, så intet, du opretter, nogensinde kan ende i den næste version af denne ordbog.
I. Hvor det startede: RockYou-lækket i 2009
De fleste antager, at "RockYou" er en hackergruppe. Det var det ikke — det var en legitim social gaming-virksomhed, der lavede widgets og spil til tidlige sociale netværk, med titusindvis af millioner aktive brugere på sit højeste.
Dens fatale fejl: den gemte hver brugers adgangskode i klartekst, uden nogen form for hashing overhovedet. I 2009 var de fleste kompetente platforme allerede skiftet til hashet adgangskodelagring, så selv et fuldt databaselæk ikke ville udlevere læsbare adgangskoder. RockYou sprang det skridt helt over.
Da angribere brød ind, behøvede de ikke at knække noget — de kopierede bare databasen. Resultatet: 32 millioner rigtige konti, med rigtige adgangskoder, i klar, læsbar tekst, alle på én gang.
Konsekvenserne rakte langt ud over RockYous egne brugere:
- Genbrug af adgangskoder var allerede almindeligt — den samme adgangskode, folk brugte til RockYous spil, var ofte den samme, der beskyttede deres e-mail, forummer og shoppingkonti.
- 32 millioner reelt anvendte adgangskoder i klartekst blev det første adgangskode-ordbog i megastørrelse fra den virkelige verden — et langt bedre angrebsværktøj end enhver teoretisk ordliste, fordi disse var adgangskoder, som rigtige mennesker faktisk havde valgt.
- Det etablerede det spilleoplæg, hele branchen stadig kæmper mod i dag: tag en lækket adgangskodeliste, kør den mod hver anden loginside, du kan finde, og se, hvad der hænger fast.
Det er også derfor, "RockYou" holdt op med at være bare et virksomhedsnavn. Enhver stor adgangskodeliste-sammenstilling, der fulgte efter, overtog navnet — RockYou2021, RockYou2024 — fordi det mønster, det satte i gang, aldrig stoppede.
II. Sammenstillingerne bliver ved med at vokse (2021-2025)
Lækket i 2009 var begyndelsen, ikke enden. I løbet af det følgende årti fortsatte lækkede loginoplysninger fra utallige, urelaterede læk med at blive indsamlet, dedupliceret og pakket om til stadig større filer — hver især der slog den forrige rekord.
1. RockYou2021 (juni 2021): den første sammenstilling i milliardklassen
I juni 2021 delte et opslag på et hackerforum en ny fil — over 100 GB, med 8,4 milliarder unikke adgangskodeposter. Det var ikke et læk fra én virksomhed; det var en massiv sammenlægning af flere års separate læk på tværs af sociale netværk, forummer, e-handel, gaming og arbejdssystemer, samlet i én referencefil. På det tidspunkt var det den største adgangskodesamling, der nogensinde havde cirkuleret offentligt.
2. RockYou2024 (juli 2024): næsten 10 milliarder unikke adgangskoder i klartekst
I juli 2024 postede en bruger på et hackerforum rockyou2024.txt: en forfinet, dedupliceret version, der byggede videre på RockYou2021 plus omkring 1,5 milliarder yderligere adgangskoder indsamlet mellem 2021 og 2024, hvilket giver i alt 9.948.575.739 unikke adgangskoder i klartekst.
Det, der gør denne version farlig, er ikke raffinement — det er præcision. Hver post er en adgangskode, som en rigtig person faktisk har brugt, ofte gentagne gange, på flere konti. Angribere behøver ikke at brute-force noget; de skal bare prøve det, der allerede er i filen. (Nogle forskere bemærker, at filen er så stor, at meget af den er lavværdi-støj for målrettet knækning — men netop dens størrelse er, hvad der gør den effektiv til bred, automatiseret credential stuffing.)
3. Historien om "16 milliarder loginoplysninger" fra 2025 — og hvad det reelt var
I juni 2025 rapporterede sikkerhedsforskere hos Cybernews, at de havde fundet 30 eksponerede, usikrede datasæt med tilsammen over 16 milliarder loginoplysninger, hvoraf nogle inkluderede login-URL'er til tjenester som Google, Apple og Facebook, blandt mange andre.
Dette er den del, det er værd at få ret: Google, Apple og Facebook bekræftede alle, at deres egne systemer ikke var blevet hacket. Tallet på 16 milliarder var ikke et nyt hack af nogen af disse virksomheder — det var en sammenstilling af historiske infostealer-malware-logs, indsamlet fra individuelt inficerede enheder over flere år og efterladt eksponeret i usikret lagring, ikke ét nyt megalæk. Sikkerhedsrapportering på det tidspunkt bemærkede også, at en betydelig andel af dataene var forældede, duplikerede eller af lav kvalitet.
Denne skelnen har betydning, men den fjerner ikke den praktiske risiko: filen repræsenterer stadig et af de største brugsklare credential stuffing-datasæt, der nogensinde er blevet samlet, og den strømmede lige ind i det samme RockYou-lignende sammenstillings-økosystem.
III. Hvorfor disse gamle læk stadig virker i dag
En almindelig antagelse: "Det læk var for år siden, jeg har skiftet mine adgangskoder siden, jeg er okay." I praksis er det to vaner, der holder disse gamle datasæt farlige:
- Genbrug af adgangskoder. De fleste genbruger stadig den samme adgangskode, eller nære variationer af den, på tværs af flere konti. Selv efter at have "skiftet" en adgangskode på ét site, virker den gamle (lækkede) ofte stadig et andet sted.
- Svage, forudsigelige adgangskoder.
123456,password,qwerty, en fødselsdag, et telefonnummer — disse ligger øverst i hvert eneste læk, år efter år, og en samlet ordbog som RockYou2024 matcher dem på millisekunder. - Lækket data udløber ikke. Så snart en adgangskode er i en af disse filer, bliver den der permanent, bliver flettet ind i den næste sammenstilling og bliver prøvet igen og igen af automatiserede credential stuffing-værktøjer.
IV. Hvad der reelt stopper dette i 2026
"Vælg en mere kompleks adgangskode" er ikke nok længere mod en ordbog med 10 milliarder reelle, tidligere anvendte poster. Det, der reelt virker:
- Én unik adgangskode pr. konto, ingen undtagelser. Genbrug er den enkeltvis største grund til, at gamle læk forbliver farlige — én genbrugt adgangskode kan kompromittere hver konto, den er blevet genbrugt på.
- Brug tilfældige, høj-entropi-adgangskoder i stedet for dem, du selv finder på. Alt, som et menneske let kan finde på og huske, er uforholdsmæssigt sandsynligt allerede at være i en lækket ordbog. En adgangskode uden mønster — tilfældig længde, store bogstaver, tal og symboler — er simpelthen ikke i disse filer.
- Generér adgangskoder lokalt, ikke via et online-værktøj, der gemmer eller logger dem. En adgangskodegenerator, der uploader det, den skaber, til en server, kan selv blive et fremtidigt læk. Den eneste måde at garantere, at en nygenereret adgangskode aldrig ender i morgendagens version af RockYou, er at generere den helt på din egen enhed, uden at noget bliver sendt nogen steder hen.
V. Hvordan PassGenerate passer ind i dette
PassGenerate er bygget nøjagtigt ud fra denne logik: hver adgangskode genereres lokalt i din browser ved hjælp af Web Crypto API — intet bliver uploadet, logget eller gemt på en server, så intet, du genererer her, nogensinde kan blive et datapunkt i en fremtidig lækagesammenstilling.
- 100 % klientside, ingen server-upload. Tilfældig generering, styrkevurdering og sammensætning af adgangskodesætninger kører alt sammen i din browser via
crypto.getRandomValues(). Ingen adgangskode, du genererer, forlader nogensinde din enhed. - Ingen konti, ingen dataopbevaring. Der er ingen tilmelding og ingen database, så der er intet at bryde ind i til at starte med.
- Open source og reviderbar. Koden er offentlig, så påstanden om, at "det er lokalt", er ikke noget, du skal tage på tro.
- Tilpassede tilfældige adgangskoder eller nemme at huske adgangskodesætninger. Justér længde og tegnsæt for helt tilfældige adgangskoder, eller brug adgangskodesætning-tilstanden (med separatorer, store bogstaver og tal) for noget, der er nemmere at skrive uden at falde tilbage på et forudsigeligt mønster.
- Masse-generering og download, og en realtids styrkeindikator, så du præcist kan se, hvor langt en adgangskode er fra "allerede i en lækket ordbog".
Værktøjet er gratis, fungerer på 18 sprog, og bloggen dækker relaterede emner som adgangskode-entropi, om adgangskodeadministratorer er sikre og hvorfor angribere elsker menneskeskabte adgangskoder, hvis du vil gå dybere.
Vigtige pointer
- RockYou-lækket i 2009 (32M adgangskoder i klartekst) skabte det første adgangskode-ordbog i megastørrelse fra den virkelige verden og gav hver senere sammenstilling dens navn.
- RockYou2021 (8,4B poster) og RockYou2024 (~10B unikke adgangskoder) er sammenstillinger af flere års separate læk, ikke enkeltstående nye datalæk — men hver adgangskode i dem er reel og virker stadig, hvor end den bliver genbrugt.
- Historien om "16 milliarder loginoplysninger" fra 2025 var en af Cybernews opdaget sammenstilling af infostealer-logs, ikke et læk fra Googles, Apples eller Facebooks egne systemer — begge ting kan være sande på samme tid: intet nyt virksomhedshack, og alligevel en massiv, reel risiko for credential stuffing.
- Genbrug af adgangskoder og forudsigelige adgangskoder er grunden til, at 15 år gamle læk stadig forårsager kontoovertagelser i dag.
- Løsningen er en unik, tilfældig, lokalt genereret adgangskode til hver konto — aldrig en, som en angribers ordbog allerede kunne indeholde.
Kort sagt
Sytten år efter det oprindelige RockYou-læk har lektien ikke ændret sig, kun skalaen: angribere behøver sjældent at knække en stærk adgangskode — de skal bare have, at du har genbrugt en svag én. At skifte en adgangskode i efterhånden fortryder ikke et årti med genbrug på tværs af andre konti. Den eneste tilgang, der reelt lukker døren for RockYou-lignende angreb, er at generere en unik, høj-entropi-adgangskode til hver konto, lokalt, så den aldrig får chancen for at ende i den næste sammenstilling.
Hvorfor du kan stole på PassGenerate
- Adgangskoder genereres lokalt i din browser ved hjælp af Web Crypto API.
- Ingen adgangskoder sendes til servere.
- Bruger en kryptografisk sikker pseudotilfældig talgenerator (CSPRNG).
- Følger moderne sikkerheds-best practices anbefalet af NIST og OWASP.
Referencer
- Cybernews – Forskning om sammenstillingen af 30 datasæt og 16 milliarder loginoplysninger fra 2025
- Malwarebytes – RockYou2024: næsten 10 milliarder adgangskoder lækket online
- Have I Been Pwned – Pwned Passwords-datasættet
- NIST SP 800-63B – Digital Identity Guidelines, Authentication and Lifecycle Management