← Back to Blog

RockYou-passordlekkasjene: En komplett historie fra 2009 til 2026 (og hvordan du faktisk beskytter deg selv)

2026-08-17

Nesten alle kontokapringer, credential-stuffing-angrep og social engineering-gjetninger av passord kan spores tilbake til ett navn: RockYou.

De fleste har aldri hørt om det, men RockYou-lekkasjene er den største, lengst pågående passordkatastrofen i internetts historie — og de brukes fortsatt aktivt mot vanlige brukere i dag. Det som startet som ett enkelt brudd i 2009 hos et sosialt spillnettsted, vokste til en serie stadig større samlinger — RockYou2021, RockYou2024 — som til sammen inneholder titalls milliarder ekte, tidligere brukte passord. Angripere trenger ikke lenger å "knekke" passordet ditt — det er en svært god sjanse for at det allerede ligger i en av disse filene.

Kort sagt

  • I 2009 lagret RockYou (et selskap bak en sosial app, ikke en hackergruppe) 32 millioner brukerpassord i klartekst. Bruddet ga angripere den første megastore, reelle passordordboken — og ga hele kategorien av lekkasjer navnet sitt.
  • RockYou2021 (8,4 milliarder oppføringer) og RockYou2024 (nesten 10 milliarder unike klartekstpassord) er samlinger av mange års separate brudd, ikke enkeltstående nye hacks — men passordene i dem er ekte og fortsatt gyldige på mange kontoer.
  • En mye omtalt sak om «16 milliarder legitimasjoner» fra juni 2025 betydde ikke at Google, Apple eller Facebook ble utsatt for datainnbrudd — alle tre bekreftet at de ikke ble det. Det var en samling av historiske infostealer-malware-logger oppdaget av Cybernews.
  • Gjenbruk av passord er det som gjør disse gamle lekkasjene farlige i dag. Løsningen er unike, høy-entropi, lokalt genererte passord for hver konto — aldri et passord som en angripers ordbok allerede kan inneholde.

Kort svar

RockYou-lekkasjene er viktige fordi de gjorde "hvilke passord ekte mennesker faktisk velger" til et offentlig, nedlastbart datasett som fortsetter å vokse. Angripere trenger ikke å gjette — de kjører e-posten din mot disse filene, og hvis du har gjenbrukt et passord noe sted de siste 15 årene, er det en reell sjanse for at det allerede er der. Den eneste varige løsningen er å slutte å gjenbruke passord og slutte å velge dem selv: generer et unikt, tilfeldig passord for hver konto, lokalt i nettleseren din, slik at ingenting du lager noensinne kan havne i neste versjon av denne ordboken.

I. Hvor det startet: RockYou-bruddet i 2009

De fleste antar at "RockYou" er en hackergruppe. Det var det ikke — det var et legitimt sosialt spillselskap som laget widgets og spill for tidlige sosiale nettverk, med titalls millioner aktive brukere på sitt høyeste.

Den fatale feilen: det lagret hver brukers passord i ren tekst, uten noen form for hashing. I 2009 hadde de fleste kompetente plattformer allerede gått over til hashet passordlagring, slik at selv et fullstendig databasebrudd ikke ville avsløre lesbare passord. RockYou hoppet helt over det trinnet.

Da angriperne brøt seg inn, trengte de ikke å knekke noe — de kopierte bare databasen. Resultatet: 32 millioner ekte kontoer, med ekte passord, i ren, lesbar tekst, alle på én gang.

Konsekvensene rakk langt utover RockYous egne brukere:

  • Gjenbruk av passord var allerede vanlig — det samme passordet folk brukte for RockYous spill, var ofte det samme som beskyttet e-posten, forumene og netthandelkontoene deres.
  • 32 millioner faktisk brukte klartekstpassord ble den første megastore, reelle passordordboken — et langt bedre angrepsverktøy enn noen teoretisk ordliste, fordi dette var passord ekte mennesker faktisk hadde valgt.
  • Det etablerte oppskriften hele bransjen fortsatt kjemper mot i dag: ta en lekket passordliste, kjør den mot alle andre innloggingssider du kan finne, og se hva som fungerer.

Det er også derfor "RockYou" sluttet å bare være et firmanavn. Hver større passordliste-samling som fulgte, tok navnet — RockYou2021, RockYou2024 — fordi mønsteret det startet aldri stoppet.

II. Samlingene fortsetter å vokse (2021–2025)

Bruddet i 2009 var begynnelsen, ikke slutten. I løpet av det neste tiåret fortsatte lekket informasjon fra utallige urelaterte brudd å bli samlet inn, dedupliseres og pakket om til stadig større filer — hver av dem slo den forrige rekorden.

1. RockYou2021 (juni 2021): Den første milliard-skala-samlingen

I juni 2021 delte et innlegg på et hackerforum en ny fil — over 100 GB, med 8,4 milliarder unike passordoppføringer. Det var ikke et brudd hos ett selskap; det var en enorm sammenstilling av mange års separate lekkasjer på tvers av sosiale nettverk, forum, netthandel, spill og arbeidsplassystemer, slått sammen til én referansefil. På den tiden var det den største passordsamlingen som noensinne var offentlig sirkulert.

2. RockYou2024 (juli 2024): Nesten 10 milliarder unike klartekstpassord

I juli 2024 postet en bruker på et hackerforum rockyou2024.txt: en raffinert, deduplisert versjon som bygde videre på RockYou2021 pluss rundt 1,5 milliarder ekstra passord samlet mellom 2021 og 2024, totalt 9 948 575 739 unike klartekstpassord.

Det som gjør denne versjonen farlig, er ikke sofistikasjon — det er presisjon. Hver oppføring er et passord som en ekte person faktisk har brukt, ofte gjentatte ganger, på tvers av flere kontoer. Angripere trenger ikke å brute-force noe; de trenger bare å prøve det som allerede finnes i filen. (Noen forskere påpeker at filen er så stor at mye av den er lite verdifull støy for målrettet knekking — men størrelsen er nettopp det som gjør den effektiv for bred, automatisert credential stuffing.)

3. Historien om «16 milliarder legitimasjoner» fra 2025 — og hva det faktisk var

I juni 2025 rapporterte sikkerhetsforskere hos Cybernews at de hadde funnet 30 eksponerte, usikrede datasett som til sammen inneholdt over 16 milliarder legitimasjonsoppføringer, hvorav noen inkluderte innloggingsadresser for tjenester som Google, Apple og Facebook, blant mange andre.

Dette er delen det er verdt å få riktig: Google, Apple og Facebook bekreftet alle at deres egne systemer ikke ble utsatt for datainnbrudd. Tallet på 16 milliarder var ikke et nytt hack av noen av disse selskapene — det var en samling av historiske infostealer-malware-logger, samlet fra individuelt infiserte enheter over flere år og etterlatt eksponert i usikret lagring, ikke et enkelt nytt megabrudd. Sikkerhetsrapportering på den tiden påpekte også at en betydelig andel av dataene var utdaterte, dupliserte eller av lav kvalitet.

Det skillet er viktig, men det fjerner ikke den praktiske risikoen: filen representerer fortsatt et av de største klar-til-bruk credential-stuffing-datasettene som noensinne er satt sammen, og den flommet rett inn i det samme RockYou-lignende samlingsøkosystemet.

III. Hvorfor disse gamle lekkasjene fortsatt fungerer i dag

En vanlig antagelse: «Det bruddet var for mange år siden, jeg har byttet passord siden da, jeg er trygg.» I praksis er det to vaner som holder disse gamle datasettene farlige:

  • Gjenbruk av passord. De fleste gjenbruker fortsatt det samme passordet, eller nære varianter av det, på tvers av flere kontoer. Selv etter å ha "byttet" passord på ett nettsted, fungerer ofte det gamle (lekkede) passordet fortsatt et annet sted.
  • Svake, forutsigbare passord. 123456, password, qwerty, en fødselsdag, et telefonnummer — disse troner øverst i hver eneste lekkasje, år etter år, og en samlet ordbok som RockYou2024 matcher dem på millisekunder.
  • Lekket data utløper ikke. Når et passord først er i en av disse filene, blir det liggende der permanent, blir slått sammen inn i neste samling, og blir prøvd om og om igjen av automatiserte credential-stuffing-verktøy.

IV. Hva som faktisk stopper dette i 2026

"Velg et mer komplekst passord" er ikke lenger nok mot en ordbok med 10 milliarder ekte, tidligere brukte oppføringer. Det som faktisk fungerer:

  1. Ett unikt passord per konto, uten unntak. Gjenbruk er den enkeltstørste grunnen til at gamle lekkasjer forblir farlige — ett gjenbrukt passord kan kompromittere alle kontoene det ble gjenbrukt på.
  2. Bruk tilfeldige, høy-entropi-passord i stedet for slike du finner på selv. Alt et menneske lett kan komme på og huske, har uforholdsmessig stor sannsynlighet for allerede å være i en lekket ordbok. Et passord uten mønster — tilfeldig lengde, store/små bokstaver, tall og symboler — finnes rett og slett ikke i disse filene.
  3. Generer passord lokalt, ikke via et nettbasert verktøy som lagrer eller logger dem. En passordgenerator som laster opp det den lager til en server, kan selv bli en fremtidig lekkasje. Den eneste måten å garantere at et nylig generert passord aldri havner i morgendagens versjon av RockYou, er å generere det helt og holdent på din egen enhet, uten at noe sendes noe sted.

V. Hvordan PassGenerate passer inn i dette

PassGenerate er bygget nøyaktig rundt denne logikken: hvert passord genereres lokalt i nettleseren din, ved hjelp av Web Crypto API — ingenting lastes opp, logges eller lagres på en server, så ingenting du genererer her kan noensinne bli et datapunkt i en fremtidig lekkasjesamling.

  • 100 % klientside, null opplasting til server. Tilfeldig generering, styrkevurdering og passordfrase-sammensetting kjører alt i nettleseren din via crypto.getRandomValues(). Ingen passord du genererer, forlater noen gang enheten din.
  • Ingen kontoer, ingen datalagring. Det finnes ingen registrering og ingen database, så det er ingenting å bryte seg inn i, i utgangspunktet.
  • Åpen kildekode og etterprøvbar. Koden er offentlig, så påstanden om at "det skjer lokalt" er ikke noe du må ta på tro.
  • Egendefinerte tilfeldige passord eller lettere-å-huske passordfraser. Juster lengde og tegnsett for helt tilfeldige passord, eller bruk passordfrase-modus (med skilletegn, store bokstaver og tall) for noe som er lettere å skrive uten å falle tilbake på et forutsigbart mønster.
  • Massegenerering og nedlasting, og en sanntids styrkeindikator slik at du kan se nøyaktig hvor langt et passord er fra "allerede i en lekket ordbok".

Verktøyet er gratis, fungerer på 18 språk, og bloggen dekker relaterte emner som passordentropi, om passordbehandlere er trygge, og hvorfor angripere elsker menneskeskapte passord hvis du vil grave dypere.

Nøkkelpunkter

  • RockYou-bruddet i 2009 (32M klartekstpassord) skapte den første megastore, reelle passordordboken, og ga alle senere samlinger navnet sitt.
  • RockYou2021 (8,4B oppføringer) og RockYou2024 (~10B unike passord) er sammenstillinger av mange års separate lekkasjer, ikke enkeltstående nye brudd — men hvert passord i dem er ekte og fungerer fortsatt der det er gjenbrukt.
  • Historien om «16 milliarder legitimasjoner» fra 2025 var en samling av infostealer-logger oppdaget av Cybernews, ikke et brudd på Google, Apple eller Facebooks egne systemer — begge ting kan være sanne samtidig: ingen nytt selskapshack, og likevel en enorm, reell credential-stuffing-risiko.
  • Gjenbruk av passord og forutsigbare passord er grunnen til at 15 år gamle lekkasjer fortsatt fører til kontokapringer i dag.
  • Løsningen er unike, tilfeldige, lokalt genererte passord for hver konto — aldri ett som en angripers ordbok allerede kan inneholde.

Konklusjon

Sytten år etter det opprinnelige RockYou-bruddet har ikke lærdommen endret seg, bare omfanget: angripere trenger sjelden å knekke et sterkt passord — de trenger bare at du har gjenbrukt et svakt et. Å bytte passord i etterkant fjerner ikke tiår med gjenbruk på tvers av andre kontoer. Den eneste tilnærmingen som faktisk lukker døren for RockYou-lignende angrep, er å generere et unikt, høy-entropi-passord for hver konto, lokalt, slik at det aldri får sjansen til å havne i neste samling.

Hvorfor du kan stole på PassGenerate

  • Passord genereres lokalt i nettleseren din ved hjelp av Web Crypto API.
  • Ingen passord overføres til servere.
  • Bruker en kryptografisk sikker pseudotilfeldig tallgenerator (CSPRNG).
  • Følger moderne beste praksis for sikkerhet anbefalt av NIST og OWASP.

Referanser

  • Cybernews – Forskning på 2025-samlingen med 30 datasett og 16 milliarder legitimasjoner
  • Malwarebytes – RockYou2024: Nesten 10 milliarder passord lekket på nettet
  • Have I Been Pwned – Pwned Passwords-datasettet
  • NIST SP 800-63B – Digital Identity Guidelines, Authentication and Lifecycle Management