De RockYou-wachtwoordlekken: een volledige geschiedenis van 2009 tot 2026 (en hoe je jezelf écht beschermt)
Bijna elke accountovername, credential-stuffing-aanval en social-engineering-gok naar je wachtwoord is terug te voeren op één naam: RockYou.
De meeste mensen hebben er nog nooit van gehoord, maar de RockYou-lekken vormen de grootste, langstlopende wachtwoordramp in de geschiedenis van het internet — en ze worden vandaag de dag nog steeds actief tegen gewone gebruikers ingezet. Wat begon als één enkel datalek in 2009 bij een social-gamingsite, groeide uit tot een reeks steeds grotere compilaties — RockYou2021, RockYou2024 — die samen tientallen miljarden echte, eerder gebruikte wachtwoorden bevatten. Aanvallers hoeven je wachtwoord niet meer te "kraken"; de kans is groot dat het al in een van deze bestanden staat.
Kort samengevat
- In 2009 sloeg RockYou (een bedrijf achter social apps, geen hackersgroep) 32 miljoen gebruikerswachtwoorden op in platte tekst. Het lek gaf aanvallers het eerste megagrote, praktijkgerichte wachtwoordwoordenboek — en gaf de hele categorie lekken zijn naam.
- RockYou2021 (8,4 miljard vermeldingen) en RockYou2024 (bijna 10 miljard unieke wachtwoorden in platte tekst) zijn compilaties van jaren aan losse datalekken, geen nieuwe afzonderlijke hacks — maar de wachtwoorden erin zijn echt en werken nog steeds bij veel accounts.
- Een veelbesproken verhaal over "16 miljard inloggegevens" uit juni 2025 betekende niet dat Google, Apple of Facebook waren gehackt — alle drie bevestigden dat dit niet het geval was. Het ging om een door Cybernews ontdekte compilatie van historische infostealer-malwarelogs.
- Wachtwoordhergebruik is wat deze oude lekken vandaag gevaarlijk maakt. De oplossing: unieke, hoog-entropische, lokaal gegenereerde wachtwoorden voor elk account — nooit een wachtwoord dat al in het woordenboek van een aanvaller zou kunnen staan.
Kort antwoord
De RockYou-lekken zijn belangrijk omdat ze "welke wachtwoorden kiezen echte mensen daadwerkelijk" veranderden in een openbare, downloadbare dataset die blijft groeien. Aanvallers hoeven niet te gokken — ze testen je e-mailadres tegen deze bestanden, en als je in de afgelopen 15 jaar ergens een wachtwoord hebt hergebruikt, is de kans reëel dat het er al in staat. De enige duurzame oplossing is stoppen met wachtwoorden hergebruiken en zelf verzinnen: genereer voor elk account een uniek, willekeurig wachtwoord, lokaal in je browser, zodat niets wat je maakt ooit in de volgende versie van dit woordenboek terecht kan komen.
I. Waar het begon: het RockYou-datalek van 2009
De meeste mensen denken dat "RockYou" een hackersgroep is. Dat was het niet — het was een legitiem bedrijf voor social gaming dat widgets en games maakte voor vroege sociale netwerken, met op zijn hoogtepunt tientallen miljoenen actieve gebruikers.
Zijn fatale fout: het sloeg het wachtwoord van elke gebruiker op in platte tekst, zonder enige hashing. Tegen 2009 waren de meeste degelijke platforms al overgestapt op gehashte wachtwoordopslag, zodat zelfs een volledig databaselek geen leesbare wachtwoorden zou opleveren. RockYou sloeg die stap volledig over.
Toen aanvallers inbraken, hoefden ze niets te kraken — ze kopieerden gewoon de database. Het resultaat: 32 miljoen echte accounts, met echte wachtwoorden, in platte, leesbare tekst, allemaal tegelijk.
De gevolgen reikten veel verder dan RockYou's eigen gebruikers:
- Wachtwoordhergebruik was al gangbaar — hetzelfde wachtwoord dat mensen gebruikten voor RockYou's games, was vaak hetzelfde wachtwoord dat hun e-mail, forums en winkelaccounts beschermde.
- 32 miljoen daadwerkelijk gebruikte wachtwoorden in platte tekst werden het eerste megagrote, praktijkgerichte wachtwoordwoordenboek — een veel beter aanvalsmiddel dan elke theoretische woordenlijst, omdat dit wachtwoorden waren die echte mensen daadwerkelijk hadden gekozen.
- Het zette het draaiboek neer waar de hele branche vandaag nog steeds tegen vecht: neem een gelekte wachtwoordlijst, test die tegen elke andere inlogpagina die je kunt vinden, en kijk wat blijft plakken.
Dat is ook waarom "RockYou" niet langer alleen een bedrijfsnaam is. Elke grote wachtwoordlijst-compilatie die daarna volgde, nam de naam over — RockYou2021, RockYou2024 — omdat het patroon dat het in gang zette, nooit is gestopt.
II. De compilaties blijven groeien (2021-2025)
Het datalek van 2009 was het begin, niet het einde. In het decennium daarna bleven gelekte inloggegevens uit talloze losse datalekken verzameld, ontdubbeld en verpakt worden tot steeds grotere bestanden — elk record het vorige verbrekend.
1. RockYou2021 (juni 2021): de eerste compilatie op miljardenschaal
In juni 2021 deelde iemand op een hackersforum een nieuw bestand — meer dan 100 GB, met 8,4 miljard unieke wachtwoordvermeldingen. Het was geen datalek bij één bedrijf; het was een enorme verzameling van jaren aan losse lekken bij sociale netwerken, forums, e-commerce, gaming en werksystemen, samengevoegd tot één referentiebestand. Op dat moment was het de grootste wachtwoordverzameling die ooit openbaar had gecirculeerd.
2. RockYou2024 (juli 2024): bijna 10 miljard unieke wachtwoorden in platte tekst
In juli 2024 plaatste een gebruiker van een hackersforum rockyou2024.txt: een verfijnde, ontdubbelde versie die voortbouwde op RockYou2021 plus ongeveer 1,5 miljard extra wachtwoorden verzameld tussen 2021 en 2024, wat neerkomt op 9.948.575.739 unieke wachtwoorden in platte tekst in totaal.
Wat deze versie gevaarlijk maakt, is geen verfijning — het is precisie. Elke vermelding is een wachtwoord dat een echt persoon daadwerkelijk heeft gebruikt, vaak herhaaldelijk, bij meerdere accounts. Aanvallers hoeven niets te brute-forcen; ze hoeven alleen te proberen wat al in het bestand staat. (Sommige onderzoekers merken op dat het bestand zo groot is dat een groot deel ervan weinig waardevolle ruis is voor gerichte kraakpogingen — maar juist die omvang maakt het effectief voor brede, geautomatiseerde credential-stuffing.)
3. Het "16 miljard inloggegevens"-verhaal van 2025 — en wat het werkelijk was
In juni 2025 meldden beveiligingsonderzoekers van Cybernews dat ze 30 blootgestelde, onbeveiligde datasets met samen meer dan 16 miljard inloggegevens hadden gevonden, waarvan sommige inlog-URL's bevatten voor diensten zoals Google, Apple en Facebook, naast vele andere.
Dit is het deel dat het waard is om goed te begrijpen: Google, Apple en Facebook bevestigden allemaal dat hun eigen systemen niet waren gehackt. Het cijfer van 16 miljard was geen nieuwe hack bij een van deze bedrijven — het was een compilatie van historische infostealer-malwarelogs, verzameld van individueel geïnfecteerde apparaten over meerdere jaren en achtergelaten in onbeveiligde opslag, geen enkele nieuwe megahack. Beveiligingsberichtgeving uit die periode wees er ook op dat een aanzienlijk deel van de data verouderd, gedupliceerd of van lage kwaliteit was.
Dat onderscheid is belangrijk, maar het maakt het praktische risico niet minder: het bestand vertegenwoordigt nog steeds een van de grootste kant-en-klare credential-stuffing-datasets die ooit zijn samengesteld, en het stroomde rechtstreeks in hetzelfde RockYou-achtige compilatie-ecosysteem.
III. Waarom deze oude lekken vandaag nog werken
Een veelvoorkomende aanname: "Dat lek was jaren geleden, ik heb mijn wachtwoorden sindsdien veranderd, het zit wel goed." In de praktijk houden twee gewoontes deze oude datasets gevaarlijk:
- Wachtwoordhergebruik. De meeste mensen hergebruiken nog steeds hetzelfde wachtwoord, of nauwe variaties ervan, bij meerdere accounts. Zelfs nadat je een wachtwoord op één site hebt "gewijzigd", werkt het oude (gelekte) wachtwoord vaak nog ergens anders.
- Zwakke, voorspelbare wachtwoorden.
123456,password,qwerty, een verjaardag, een telefoonnummer — deze staan jaar na jaar bovenaan in elk lek, en een gecompileerd woordenboek als RockYou2024 herkent ze in milliseconden. - Gelekte data verloopt niet. Zodra een wachtwoord in een van deze bestanden staat, blijft het daar permanent staan, wordt het samengevoegd in de volgende compilatie en wordt het keer op keer opnieuw geprobeerd door geautomatiseerde credential-stuffing-tools.
IV. Wat dit in 2026 écht tegenhoudt
"Kies een complexer wachtwoord" is niet meer genoeg tegen een woordenboek met 10 miljard echte, eerder gebruikte vermeldingen. Wat wél werkt:
- Eén uniek wachtwoord per account, zonder uitzondering. Hergebruik is de belangrijkste reden waarom oude lekken gevaarlijk blijven — één hergebruikt wachtwoord kan elk account waarop het is hergebruikt in gevaar brengen.
- Gebruik willekeurige, hoog-entropische wachtwoorden in plaats van wachtwoorden die je zelf bedenkt. Alles wat een mens gemakkelijk kan bedenken en onthouden, staat onevenredig vaak al in een gelekt woordenboek. Een wachtwoord zonder patroon — willekeurige lengte, hoofdletters, cijfers en symbolen — staat simpelweg niet in deze bestanden.
- Genereer wachtwoorden lokaal, niet via een online tool die ze opslaat of registreert. Een wachtwoordgenerator die uploadt wat hij aanmaakt naar een server, kan zelf een toekomstig lek worden. De enige manier om te garanderen dat een net gegenereerd wachtwoord nooit in de volgende versie van RockYou terechtkomt, is het volledig op je eigen apparaat genereren, zonder dat er iets ergens naartoe wordt verzonden.
V. Hoe PassGenerate hierin past
PassGenerate is precies op deze logica gebouwd: elk wachtwoord wordt lokaal in je browser gegenereerd, met behulp van de Web Crypto API — niets wordt geüpload, gelogd of op een server opgeslagen, dus niets wat je hier genereert kan ooit een datapunt worden in een toekomstige lekcompilatie.
- 100% clientside, geen server-upload. Willekeurige generatie, sterktebeoordeling en het samenstellen van passphrases gebeuren allemaal in je browser via
crypto.getRandomValues(). Geen enkel wachtwoord dat je genereert, verlaat ooit je apparaat. - Geen accounts, geen dataretentie. Er is geen registratie en geen database, dus er valt om te beginnen niets te lekken.
- Open source en controleerbaar. De code is openbaar, dus de bewering "het gebeurt lokaal" hoef je niet zomaar op vertrouwen aan te nemen.
- Aangepaste willekeurige wachtwoorden of onthoudbare passphrases. Pas lengte en tekensets aan voor volledig willekeurige wachtwoorden, of gebruik de passphrase-modus (met scheidingstekens, hoofdletters en cijfers) voor iets dat makkelijker te typen is zonder terug te vallen op een voorspelbaar patroon.
- Bulkgeneratie en download, en een realtime sterkte-indicator zodat je precies ziet hoe ver een wachtwoord verwijderd is van "al in een gelekt woordenboek staan".
De tool is gratis, werkt in 18 talen, en de blog behandelt gerelateerde onderwerpen zoals wachtwoordentropie, of een wachtwoordmanager veilig is en waarom aanvallers dol zijn op door mensen bedachte wachtwoorden als je dieper wilt graven.
Belangrijkste inzichten
- Het RockYou-datalek van 2009 (32 miljoen wachtwoorden in platte tekst) creëerde het eerste megagrote, praktijkgerichte wachtwoordwoordenboek en gaf elke latere compilatie zijn naam.
- RockYou2021 (8,4 miljard vermeldingen) en RockYou2024 (~10 miljard unieke wachtwoorden) zijn verzamelingen van jaren aan losse lekken, geen nieuwe afzonderlijke datalekken — maar elk wachtwoord erin is echt en werkt nog steeds overal waar het is hergebruikt.
- Het "16 miljard inloggegevens"-verhaal van 2025 was een door Cybernews ontdekte compilatie van infostealer-logs, geen datalek bij de eigen systemen van Google, Apple of Facebook — beide dingen kunnen tegelijk waar zijn: geen nieuwe bedrijfshack, en toch een enorm, reëel credential-stuffing-risico.
- Wachtwoordhergebruik en voorspelbare wachtwoorden zijn de reden dat lekken van 15 jaar oud vandaag nog steeds tot accountovernames leiden.
- De oplossing is een uniek, willekeurig, lokaal gegenereerd wachtwoord voor elk account — nooit een wachtwoord dat al in het woordenboek van een aanvaller zou kunnen staan.
Kortom
Zeventien jaar na het oorspronkelijke RockYou-datalek is de les niet veranderd, alleen de schaal: aanvallers hoeven zelden een sterk wachtwoord te kraken — ze hebben er alleen baat bij dat jij ooit een zwak wachtwoord hebt hergebruikt. Een wachtwoord achteraf wijzigen maakt een decennium aan hergebruik bij andere accounts niet ongedaan. De enige aanpak die de deur écht sluit voor RockYou-achtige aanvallen, is voor elk account lokaal een uniek, hoog-entropisch wachtwoord genereren, zodat het nooit de kans krijgt om in de volgende compilatie terecht te komen.
Waarom je PassGenerate kunt vertrouwen
- Wachtwoorden worden lokaal in je browser gegenereerd met de Web Crypto API.
- Er worden geen wachtwoorden naar servers verzonden.
- Gebruikt een cryptografisch veilige pseudowillekeurige-getallengenerator (CSPRNG).
- Volgt moderne best practices voor beveiliging, aanbevolen door NIST en OWASP.
Referenties
- Cybernews – Onderzoek naar de compilatie van 30 datasets en 16 miljard inloggegevens uit 2025
- Malwarebytes – RockYou2024: bijna 10 miljard wachtwoorden online gelekt
- Have I Been Pwned – Pwned Passwords-dataset
- NIST SP 800-63B – Digital Identity Guidelines, Authentication and Lifecycle Management