← Back to Blog

RockYou-salasanavuodot: täydellinen historia vuodesta 2009 vuoteen 2026 (ja miten oikeasti suojaudut)

2026-08-17

Lähes jokainen tilikaappaus, credential stuffing -hyökkäys ja social engineering -salasana-arvaus juontaa juurensa yhteen nimeen: RockYou.

Useimmat eivät ole koskaan kuulleet siitä, mutta RockYou-vuodot ovat internetin historian suurin ja pitkäikäisin salasanakatastrofi — ja niitä käytetään yhä aktiivisesti tavallisia käyttäjiä vastaan tänäänkin. Se, mikä alkoi yhtenä ainoana tietovuotona sosiaalisella pelisivustolla vuonna 2009, kasvoi yhä suurempien kokoelmien sarjaksi — RockYou2021, RockYou2024 — jotka sisältävät yhdessä kymmeniä miljardeja aitoja, aiemmin käytettyjä salasanoja. Hyökkääjien ei enää tarvitse "murtaa" salasanaasi; on hyvin todennäköistä, että se on jo yhdessä näistä tiedostoista.

Lyhyesti

  • Vuonna 2009 RockYou (sosiaalisia sovelluksia tekevä yritys, ei hakkeriryhmä) tallensi 32 miljoonaa käyttäjän salasanaa selkokielisenä. Vuoto antoi hyökkääjille ensimmäisen todelliseen maailmaan perustuvan jättikokoisen salasanasanaston — ja antoi koko vuotokategorialle sen nimen.
  • RockYou2021 (8,4 miljardia merkintää) ja RockYou2024 (lähes 10 miljardia yksilöllistä selkokielistä salasanaa) ovat kokoelmia vuosien varrella tapahtuneista erillisistä vuodoista, eivät yksittäisiä uusia hakkerointeja — mutta niissä olevat salasanat ovat aitoja ja toimivat yhä monilla tileillä.
  • Kesäkuussa 2025 laajasti uutisoitu "16 miljardin tunnistetietoa" -tarina ei tarkoittanut, että Google, Apple tai Facebook olisi hakkeroitu — kaikki kolme vahvistivat, ettei näin ollut käynyt. Kyse oli Cybernewsin löytämästä kokoelmasta historiallisia infostealer-haittaohjelmalokeja.
  • Salasanojen uudelleenkäyttö on se, mikä tekee näistä vanhoista vuodoista vaarallisia nykyään. Ratkaisu on yksilöllinen, korkean entropian, paikallisesti generoitu salasana jokaiselle tilille — ei koskaan salasana, joka voisi jo olla hyökkääjän sanastossa.

Lyhyt vastaus

RockYou-vuodot ovat merkittäviä, koska ne muuttivat "mitä salasanoja oikeat ihmiset todella valitsevat" julkiseksi, ladattavaksi tietoaineistoksi, joka kasvaa jatkuvasti. Hyökkääjien ei tarvitse arvailla — he ajavat sähköpostiosoitteesi näitä tiedostoja vasten, ja jos olet käyttänyt samaa salasanaa uudelleen jossain viimeisten 15 vuoden aikana, on todellinen mahdollisuus, että se on jo siellä. Ainoa kestävä ratkaisu on lopettaa salasanojen uudelleenkäyttö ja niiden itse keksiminen: generoi jokaiselle tilille yksilöllinen, satunnainen salasana paikallisesti selaimessasi, jotta mikään luomasi salasana ei koskaan voi päätyä tämän sanaston seuraavaan versioon.

I. Mistä kaikki alkoi: RockYoun vuoto 2009

Useimmat olettavat, että "RockYou" on hakkeriryhmä. Se ei ollut — se oli laillinen sosiaalisten pelien yritys, joka teki widgettejä ja pelejä varhaisille sosiaalisille verkostoille ja jolla oli parhaimmillaan kymmeniä miljoonia aktiivista käyttäjää.

Sen kohtalokas virhe: se tallensi jokaisen käyttäjän salasanan selkokielisenä, täysin ilman tiivistämistä (hashausta). Vuoteen 2009 mennessä useimmat pätevät alustat olivat jo siirtyneet tiivistettyyn salasanojen tallennukseen, joten edes täydellinen tietokantavuoto ei olisi paljastanut luettavia salasanoja. RockYou ohitti tämän vaiheen kokonaan.

Kun hyökkääjät murtautuivat sisään, heidän ei tarvinnut murtaa mitään — he vain kopioivat tietokannan. Lopputulos: 32 miljoonaa aitoa tiliä, aidoilla salasanoilla, selkokielisenä, luettavana tekstinä, kaikki kerralla.

Seuraukset ulottuivat kauas RockYoun omien käyttäjien ulkopuolelle:

  • Salasanojen uudelleenkäyttö oli jo yleistä — sama salasana, jota ihmiset käyttivät RockYoun peleissä, oli usein sama salasana, joka suojasi heidän sähköpostiaan, keskustelupalstojaan ja ostostilejään.
  • 32 miljoonasta aidosti käytetystä selkokielisestä salasanasta tuli ensimmäinen todelliseen maailmaan perustuva jättikokoinen salasanasanasto — paljon parempi hyökkäystyökalu kuin mikään teoreettinen sanalista, koska nämä olivat salasanoja, joita oikeat ihmiset olivat todella valinneet.
  • Se loi pelikirjan, jota vastaan koko toimiala taistelee yhä tänään: ota vuodettu salasanalista, aja se jokaista löytämääsi kirjautumissivua vastaan ja katso, mikä osuu.

Tämä on myös syy siihen, miksi "RockYou" lakkasi olemasta pelkkä yrityksen nimi. Jokainen sen jälkeen tullut suuri salasanalistakokoelma otti nimen käyttöön — RockYou2021, RockYou2024 — koska sen käynnistämä kaava ei koskaan pysähtynyt.

II. Kokoelmat kasvavat jatkuvasti (2021–2025)

Vuoden 2009 vuoto oli alku, ei loppu. Seuraavan vuosikymmenen aikana lukemattomista toisiinsa liittymättömistä vuodoista vuotaneita tunnistetietoja kerättiin, deduplikoitiin ja pakattiin uudelleen yhä suurempiin tiedostoihin — jokainen edellisen ennätyksen rikkoen.

1. RockYou2021 (kesäkuu 2021): ensimmäinen miljardiluokan kokoelma

Kesäkuussa 2021 hakkerifoorumin viestissä jaettiin uusi tiedosto — yli 100 Gt, joka sisälsi 8,4 miljardia yksilöllistä salasanamerkintää. Se ei ollut yhden yrityksen vuoto; se oli valtava kokoelma vuosien varrella tapahtuneista erillisistä vuodoista sosiaalisissa verkostoissa, keskustelupalstoilla, verkkokaupoissa, peleissä ja työjärjestelmissä, yhdistettynä yhdeksi viitetiedostoksi. Tuolloin se oli suurin koskaan julkisesti levinnyt salasanakokoelma.

2. RockYou2024 (heinäkuu 2024): lähes 10 miljardia yksilöllistä selkokielistä salasanaa

Heinäkuussa 2024 hakkerifoorumin käyttäjä julkaisi tiedoston rockyou2024.txt: tarkennetun, deduplikoidun version, joka rakentui RockYou2021:n päälle sekä noin 1,5 miljardin lisäsalasanan päälle, jotka oli kerätty vuosina 2021–2024, mikä tekee yhteensä 9 948 575 739 yksilöllistä selkokielistä salasanaa.

Se, mikä tekee tästä versiosta vaarallisen, ei ole hienostuneisuus — se on tarkkuus. Jokainen merkintä on salasana, jota joku oikea ihminen on todella käyttänyt, usein toistuvasti, useilla tileillä. Hyökkääjien ei tarvitse murtaa mitään raa'alla voimalla; heidän tarvitsee vain kokeilla sitä, mikä on jo tiedostossa. (Jotkut tutkijat huomauttavat, että tiedosto on niin suuri, että suuri osa siitä on vähäarvoista kohinaa kohdennetulle murtamiselle — mutta juuri sen koko tekee siitä tehokkaan laajaan, automatisoituun credential stuffing -toimintaan.)

3. Vuoden 2025 "16 miljardin tunnistetietoa" -tarina — ja mitä se oikeasti oli

Kesäkuussa 2025 Cybernewsin tietoturvatutkijat kertoivat löytäneensä 30 paljastunutta, suojaamatonta tietoaineistoa, jotka sisälsivät yhteensä yli 16 miljardia tunnistetietoa, joista osa sisälsi kirjautumis-URL-osoitteita muun muassa Googlen, Applen ja Facebookin kaltaisille palveluille.

Tämä on se osa, joka kannattaa ymmärtää oikein: Google, Apple ja Facebook vahvistivat kaikki, ettei niiden omia järjestelmiä ollut murrettu. 16 miljardin luku ei ollut minkään näistä yrityksistä tuore hakkerointi — se oli kokoelma historiallisia infostealer-haittaohjelmalokeja, jotka oli kerätty yksittäin tartunnan saaneista laitteista usean vuoden aikana ja jätetty paljaaksi suojaamattomaan tallennustilaan, ei yksi uusi jättivuoto. Aikaisempi tietoturvauutisointi huomautti myös, että merkittävä osa datasta oli vanhentunutta, kaksoiskappaleita tai heikkolaatuista.

Tällä erolla on merkitystä, mutta se ei poista käytännön riskiä: tiedosto edustaa yhä yhtä suurimmista koskaan koottuja käyttövalmiita credential stuffing -tietoaineistoja, ja se virtasi suoraan samaan RockYoun tyyliseen kokoelmaekosysteemiin.

III. Miksi nämä vanhat vuodot toimivat yhä tänään

Yleinen oletus: "Se vuoto tapahtui vuosia sitten, olen vaihtanut salasanani sen jälkeen, olen kunnossa." Käytännössä kaksi tapaa pitävät nämä vanhat tietoaineistot vaarallisina:

  • Salasanojen uudelleenkäyttö. Useimmat ihmiset käyttävät yhä samaa salasanaa, tai sen läheisiä muunnelmia, useilla tileillä. Vaikka salasanan "vaihtaisi" yhdellä sivustolla, vanha (vuotanut) salasana toimii usein yhä jossain muualla.
  • Heikot, ennalta arvattavat salasanat. 123456, password, qwerty, syntymäpäivä, puhelinnumero — nämä ovat jokaisen vuodon kärjessä vuodesta toiseen, ja koottu sanasto kuten RockYou2024 tunnistaa ne millisekunneissa.
  • Vuotanut data ei vanhene. Kun salasana on kerran yhdessä näistä tiedostoista, se pysyy siellä pysyvästi, yhdistetään seuraavaan kokoelmaan ja sitä yritetään yhä uudelleen automatisoiduilla credential stuffing -työkaluilla.

IV. Mikä oikeasti pysäyttää tämän vuonna 2026

"Valitse monimutkaisempi salasana" ei enää riitä sanastoa vastaan, jossa on 10 miljardia aitoa, aiemmin käytettyä merkintää. Se, mikä oikeasti toimii:

  1. Yksi yksilöllinen salasana per tili, ei poikkeuksia. Uudelleenkäyttö on suurin yksittäinen syy siihen, miksi vanhat vuodot pysyvät vaarallisina — yksi uudelleenkäytetty salasana voi vaarantaa jokaisen tilin, jolla sitä on käytetty.
  2. Käytä satunnaisia, korkean entropian salasanoja itse keksittyjen sijaan. Kaikki, mitä ihminen voi helposti keksiä ja muistaa, on suhteettoman todennäköisesti jo vuotaneessa sanastossa. Salasanaa ilman kaavaa — satunnainen pituus, isot kirjaimet, numerot ja symbolit — ei yksinkertaisesti ole näissä tiedostoissa.
  3. Generoi salasanat paikallisesti, älä online-työkalun kautta, joka tallentaa tai lokittaa ne. Salasanageneraattori, joka lähettää luomansa salasanan palvelimelle, voi itse muodostua tulevaksi vuodoksi. Ainoa tapa taata, ettei juuri generoitu salasana koskaan päädy RockYoun huomisen version osaksi, on generoida se kokonaan omalla laitteellasi, ilman että mitään lähetetään minnekään.

V. Miten PassGenerate liittyy tähän

PassGenerate on rakennettu juuri tämän logiikan varaan: jokainen salasana generoidaan paikallisesti selaimessasi Web Crypto API:n avulla — mitään ei lähetetä, lokiteta tai tallenneta palvelimelle, joten mikään täällä generoimasi salasana ei voi koskaan muodostua tietopisteeksi tulevassa vuotokokoelmassa.

  • 100 % asiakaspuolella, ei palvelimelle lähetystä. Satunnaisgenerointi, vahvuuden arviointi ja tunnuslauseiden kokoaminen tapahtuvat kaikki selaimessasi crypto.getRandomValues()-funktion avulla. Yksikään generoimasi salasana ei koskaan poistu laitteeltasi.
  • Ei tilejä, ei datan säilytystä. Rekisteröitymistä tai tietokantaa ei ole, joten mitään ei ole ylipäätään vuodatettavana.
  • Avoin lähdekoodi ja tarkastettavissa. Koodi on julkinen, joten väitettä "se tapahtuu paikallisesti" ei tarvitse uskoa sokeasti.
  • Mukautettuja satunnaisia salasanoja tai helposti muistettavia tunnuslauseita. Säädä pituutta ja merkistöjä täysin satunnaisille salasanoille, tai käytä tunnuslausetilaa (erottimilla, isoilla kirjaimilla ja numeroilla) johonkin, mikä on helpompi kirjoittaa ilman ennalta arvattavaan kaavaan turvautumista.
  • Joukkogenerointi ja lataus, sekä reaaliaikainen vahvuusilmaisin, jotta näet tarkalleen, kuinka kaukana salasana on siitä, että se on "jo vuotaneessa sanastossa".

Työkalu on ilmainen, toimii 18 kielellä, ja blogi käsittelee aiheeseen liittyviä teemoja, kuten salasanan entropiaa, ovatko salasananhallintaohjelmat turvallisia ja miksi hyökkääjät rakastavat ihmisten luomia salasanoja, jos haluat syventyä aiheeseen tarkemmin.

Keskeiset huomiot

  • RockYoun vuoto 2009 (32 miljoonaa selkokielistä salasanaa) loi ensimmäisen todelliseen maailmaan perustuvan jättikokoisen salasanasanaston ja antoi jokaiselle myöhemmälle kokoelmalle sen nimen.
  • RockYou2021 (8,4 miljardia merkintää) ja RockYou2024 (~10 miljardia yksilöllistä salasanaa) ovat kokoelmia vuosien varrella tapahtuneista erillisistä vuodoista, eivät yksittäisiä uusia tietovuotoja — mutta jokainen niissä oleva salasana on aito ja toimii yhä, missä tahansa sitä käytetään uudelleen.
  • Vuoden 2025 "16 miljardin tunnistetietoa" -tarina oli Cybernewsin löytämä kokoelma infostealer-lokeja, ei vuoto Googlen, Applen tai Facebookin omista järjestelmistä — molemmat asiat voivat olla totta samaan aikaan: ei uutta yrityshakkerointia, ja silti valtava, aito credential stuffing -riski.
  • Salasanojen uudelleenkäyttö ja ennalta arvattavat salasanat ovat syy siihen, miksi 15 vuotta vanhat vuodot aiheuttavat yhä tilikaappauksia tänään.
  • Ratkaisu on yksilöllinen, satunnainen, paikallisesti generoitu salasana jokaiselle tilille — ei koskaan sellainen, joka voisi jo olla hyökkääjän sanastossa.

Yhteenveto

Seitsemäntoista vuotta alkuperäisen RockYou-vuodon jälkeen opetus ei ole muuttunut, ainoastaan mittakaava: hyökkääjien ei useinkaan tarvitse murtaa vahvaa salasanaa — he tarvitsevat vain sinun käyttäneen heikkoa salasanaa uudelleen. Salasanan vaihtaminen jälkikäteen ei kumoa vuosikymmenen uudelleenkäyttöä muilla tileillä. Ainoa lähestymistapa, joka todella sulkee oven RockYoun tyylisiltä hyökkäyksiltä, on generoida yksilöllinen, korkean entropian salasana jokaiselle tilille paikallisesti, jotta sillä ei koskaan ole mahdollisuutta päätyä seuraavaan kokoelmaan.

Miksi voit luottaa PassGenerateen

  • Salasanat luodaan paikallisesti selaimessasi Web Crypto API:n avulla.
  • Salasanoja ei lähetetä palvelimille.
  • Käyttää kryptografisesti turvallista pseudosatunnaislukugeneraattoria (CSPRNG).
  • Noudattaa nykyaikaisia NIST:n ja OWASP:n suosittelemia tietoturvan parhaita käytäntöjä.

Lähteet

  • Cybernews – Tutkimus vuoden 2025 30 tietoaineiston ja 16 miljardin tunnistetiedon kokoelmasta
  • Malwarebytes – RockYou2024: lähes 10 miljardia salasanaa vuoti verkkoon
  • Have I Been Pwned – Pwned Passwords -tietoaineisto
  • NIST SP 800-63B – Digital Identity Guidelines, Authentication and Lifecycle Management