← Back to Blog

Wycieki haseł RockYou: Pełna historia od 2009 do 2026 roku (i jak naprawdę się chronić)

2026-08-17

Niemal każde przejęcie konta, atak typu credential stuffing i próba odgadnięcia hasła metodą inżynierii społecznej prowadzą do jednej nazwy: RockYou.

Większość ludzi nigdy o tym nie słyszała, ale wycieki RockYou to największa i najdłużej trwająca katastrofa haseł w historii internetu — i wciąż są aktywnie wykorzystywane przeciwko zwykłym użytkownikom. To, co zaczęło się jako pojedynczy wyciek z 2009 roku w serwisie gier społecznościowych, przerodziło się w serię coraz większych kompilacji — RockYou2021, RockYou2024 — które razem zawierają dziesiątki miliardów prawdziwych, wcześniej używanych haseł. Atakujący nie muszą już "łamać" Twojego hasła — jest bardzo duża szansa, że już znajduje się ono w jednym z tych plików.

W skrócie

  • W 2009 roku RockYou (firma tworząca aplikacje społecznościowe, a nie grupa hakerska) przechowywała 32 miliony haseł użytkowników w postaci jawnego tekstu. Wyciek dał atakującym pierwszy w historii ogromny, realny słownik haseł — i nadał nazwę całej kategorii tego typu wycieków.
  • RockYou2021 (8,4 miliarda wpisów) i RockYou2024 (niemal 10 miliardów unikalnych haseł w postaci jawnego tekstu) to kompilacje lat oddzielnych wycieków, a nie pojedyncze nowe włamania — ale zawarte w nich hasła są prawdziwe i wciąż aktywne na wielu kontach.
  • Szeroko opisywana historia o "16 miliardach danych logowania" z czerwca 2025 roku nie oznaczała, że doszło do włamania do systemów Google, Apple czy Facebooka — wszystkie trzy firmy potwierdziły, że do niego nie doszło. Była to kompilacja historycznych logów złośliwego oprogramowania typu infostealer, odkryta przez Cybernews.
  • To, co czyni te stare wycieki niebezpiecznymi dzisiaj, to ponowne używanie haseł. Rozwiązaniem są unikalne, generowane lokalnie hasła o wysokiej entropii dla każdego konta — nigdy hasło, które mogłoby już znajdować się w słowniku atakującego.

Krótka odpowiedź

Wycieki RockYou są istotne, ponieważ zamieniły "jakie hasła naprawdę wybierają prawdziwi ludzie" w publiczny, możliwy do pobrania zbiór danych, który wciąż rośnie. Atakujący nie muszą zgadywać — sprawdzają Twój e-mail w tych plikach, a jeśli w ciągu ostatnich 15 lat gdziekolwiek użyłeś ponownie tego samego hasła, istnieje realna szansa, że już się tam znajduje. Jedynym trwałym rozwiązaniem jest zaprzestanie ponownego używania haseł i samodzielnego ich wymyślania: generuj unikalne, losowe hasło dla każdego konta, lokalnie w swojej przeglądarce, tak aby nic, co stworzysz, nigdy nie mogło trafić do kolejnej wersji tego słownika.

I. Gdzie to się zaczęło: wyciek RockYou z 2009 roku

Większość ludzi zakłada, że "RockYou" to grupa hakerska. Nie była — to legalna firma tworząca gry społecznościowe, produkująca widżety i gry dla wczesnych sieci społecznościowych, mająca w szczytowym momencie dziesiątki milionów aktywnych użytkowników.

Jej fatalny błąd: przechowywała hasło każdego użytkownika w postaci jawnego tekstu, bez żadnego haszowania. Do 2009 roku większość kompetentnych platform przeszła już na przechowywanie haseł w postaci zahaszowanej, więc nawet pełny wyciek bazy danych nie ujawniłby czytelnych haseł. RockYou całkowicie pominęło ten krok.

Kiedy atakujący włamali się do systemu, nie musieli niczego łamać — po prostu skopiowali bazę danych. Rezultat: 32 miliony prawdziwych kont, z prawdziwymi hasłami, w czytelnym, jawnym tekście, wszystkie naraz.

Skutki wykroczyły daleko poza samych użytkowników RockYou:

  • Ponowne używanie haseł było już wtedy powszechne — to samo hasło, którego ludzie używali do gier RockYou, było często tym samym, które chroniło ich e-mail, fora i konta zakupowe.
  • 32 miliony faktycznie używanych haseł w postaci jawnego tekstu stało się pierwszym ogromnym, realnym słownikiem haseł — znacznie lepszym narzędziem ataku niż jakakolwiek teoretyczna lista słów, ponieważ były to hasła, które naprawdę wybrali prawdziwi ludzie.
  • Ustanowiło to schemat działania, z którym cała branża zmaga się do dziś: weźmij wyciekłą listę haseł, uruchom ją na każdej innej stronie logowania, jaką znajdziesz, i zobacz, co się sprawdzi.

To także powód, dla którego "RockYou" przestało być tylko nazwą firmy. Każda większa kompilacja list haseł, która pojawiła się później, przyjęła tę nazwę — RockYou2021, RockYou2024 — ponieważ zapoczątkowany przez nią wzorzec nigdy się nie zatrzymał.

II. Kompilacje wciąż rosną (2021–2025)

Wyciek z 2009 roku był początkiem, a nie końcem. W ciągu następnej dekady dane logowania z niezliczonych, niepowiązanych ze sobą wycieków były wciąż zbierane, deduplikowane i pakowane na nowo w coraz większe pliki — każdy kolejny bijąc poprzedni rekord.

1. RockYou2021 (czerwiec 2021): pierwsza kompilacja na skalę miliardów

W czerwcu 2021 roku w poście na forum hakerskim udostępniono nowy plik — ponad 100 GB, zawierający 8,4 miliarda unikalnych wpisów haseł. Nie był to wyciek jednej firmy; to była ogromna agregacja lat oddzielnych wycieków z sieci społecznościowych, forów, e-commerce, gier i systemów firmowych, scalonych w jeden plik referencyjny. W tamtym czasie była to największa zbiorcza baza haseł, jaka kiedykolwiek publicznie krążyła w sieci.

2. RockYou2024 (lipiec 2024): niemal 10 miliardów unikalnych haseł w postaci jawnego tekstu

W lipcu 2024 roku użytkownik forum hakerskiego opublikował plik rockyou2024.txt: udoskonaloną, zdeduplikowaną wersję opartą na RockYou2021, wzbogaconą o około 1,5 miliarda dodatkowych haseł zebranych w latach 2021–2024, co dało łącznie 9 948 575 739 unikalnych haseł w postaci jawnego tekstu.

To, co czyni tę wersję niebezpieczną, to nie wyrafinowanie — to precyzja. Każdy wpis to hasło, którego naprawdę używała jakaś prawdziwa osoba, często wielokrotnie, na wielu kontach. Atakujący nie muszą niczego łamać metodą brute force — wystarczy, że wypróbują to, co już znajduje się w pliku. (Niektórzy badacze zauważają, że plik jest tak duży, iż spora jego część to szum o niskiej wartości dla ukierunkowanego łamania haseł — ale to właśnie jego rozmiar sprawia, że jest tak skuteczny w szerokich, zautomatyzowanych atakach credential stuffing).

3. Historia "16 miliardów danych logowania" z 2025 roku — i czym faktycznie była

W czerwcu 2025 roku badacze bezpieczeństwa z Cybernews poinformowali o znalezieniu 30 odsłoniętych, niezabezpieczonych zbiorów danych zawierających łącznie ponad 16 miliardów rekordów danych logowania, z których niektóre zawierały adresy URL logowania do usług takich jak Google, Apple i Facebook, wśród wielu innych.

To jest część, którą warto przedstawić rzetelnie: Google, Apple i Facebook potwierdziły, że ich własne systemy nie zostały zhakowane. Liczba 16 miliardów nie oznaczała nowego włamania do żadnej z tych firm — była to kompilacja historycznych logów złośliwego oprogramowania typu infostealer, zebranych z pojedynczo zainfekowanych urządzeń na przestrzeni kilku lat i pozostawionych odsłoniętych w niezabezpieczonym magazynie danych, a nie pojedynczy nowy megawyciek. Ówczesne doniesienia dotyczące bezpieczeństwa zwracały też uwagę, że znaczna część danych była nieaktualna, zduplikowana lub niskiej jakości.

To rozróżnienie ma znaczenie, ale nie sprawia, że praktyczne ryzyko znika: plik nadal stanowi jeden z największych gotowych do użycia zbiorów danych do ataków credential stuffing, jakie kiedykolwiek zestawiono, i trafił prosto do tego samego ekosystemu kompilacji w stylu RockYou.

III. Dlaczego te stare wycieki wciąż działają dzisiaj

Powszechne założenie: "Ten wyciek był lata temu, od tamtej pory zmieniłem hasła, nic mi nie grozi." W praktyce to dwa nawyki sprawiają, że te stare zbiory danych wciąż są niebezpieczne:

  • Ponowne używanie haseł. Większość ludzi wciąż używa tego samego hasła, lub jego niewielkich wariantów, na wielu kontach. Nawet po "zmianie" hasła na jednej stronie, stare (wyciekłe) hasło często wciąż działa gdzie indziej.
  • Słabe, przewidywalne hasła. 123456, password, qwerty, data urodzenia, numer telefonu — te znajdują się na szczycie każdego wycieku, rok po roku, a skompilowany słownik taki jak RockYou2024 dopasowuje je w ciągu milisekund.
  • Wyciekłe dane nie tracą ważności. Gdy hasło już raz trafi do jednego z tych plików, pozostaje tam na stałe, zostaje włączone do kolejnej kompilacji i jest wielokrotnie próbowane przez zautomatyzowane narzędzia do credential stuffing.

IV. Co naprawdę temu zapobiega w 2026 roku

"Wybierz bardziej złożone hasło" to już za mało wobec słownika zawierającego 10 miliardów prawdziwych, wcześniej używanych wpisów. Co naprawdę działa:

  1. Jedno unikalne hasło na konto, bez wyjątków. Ponowne użycie to pojedynczy, największy powód, dla którego stare wycieki wciąż są niebezpieczne — jedno ponownie użyte hasło może narazić wszystkie konta, na których zostało użyte.
  2. Używaj losowych haseł o wysokiej entropii zamiast tych, które wymyślasz sam. Wszystko, co człowiek może łatwo wymyślić i zapamiętać, ma nieproporcjonalnie dużą szansę, że już znajduje się w wyciekłym słowniku. Hasła pozbawionego wzorca — o losowej długości, wielkości liter, cyframi i symbolami — po prostu nie ma w tych plikach.
  3. Generuj hasła lokalnie, a nie za pomocą internetowego narzędzia, które je przechowuje lub loguje. Generator haseł, który przesyła to, co tworzy, na serwer, sam może stać się przyszłym wyciekiem. Jedynym sposobem na zagwarantowanie, że świeżo wygenerowane hasło nigdy nie trafi do jutrzejszej wersji RockYou, jest wygenerowanie go w całości na własnym urządzeniu, bez przesyłania czegokolwiek gdziekolwiek.

V. Jak PassGenerate wpisuje się w tę historię

PassGenerate zostało zbudowane dokładnie w oparciu o tę logikę: każde hasło jest generowane lokalnie w Twojej przeglądarce, przy użyciu Web Crypto API — nic nie jest przesyłane, logowane ani przechowywane na serwerze, więc nic, co tu wygenerujesz, nigdy nie może stać się punktem danych w przyszłej kompilacji wycieków.

  • 100% po stronie klienta, zero przesyłania na serwer. Losowe generowanie, ocena siły hasła i składanie fraz hasłowych — wszystko to działa w Twojej przeglądarce za pomocą crypto.getRandomValues(). Żadne wygenerowane przez Ciebie hasło nigdy nie opuszcza Twojego urządzenia.
  • Brak kont, brak przechowywania danych. Nie ma rejestracji ani bazy danych, więc od samego początku nie ma niczego, co można by zhakować.
  • Otwarty kod źródłowy i możliwość audytu. Kod jest publicznie dostępny, więc twierdzenie, że "to działa lokalnie", nie jest czymś, w co musisz po prostu wierzyć.
  • Niestandardowe losowe hasła lub łatwe do zapamiętania frazy hasłowe. Dostosuj długość i zestawy znaków dla w pełni losowych haseł lub użyj trybu fraz hasłowych (z separatorami, wielkimi literami i cyframi) dla czegoś, co jest łatwiejsze do wpisania, bez uciekania się do przewidywalnego wzorca.
  • Generowanie i pobieranie masowe oraz wskaźnik siły hasła w czasie rzeczywistym, dzięki któremu widzisz dokładnie, jak daleko dane hasło jest od bycia "już w wyciekłym słowniku".

Narzędzie jest darmowe, działa w 18 językach, a blog porusza powiązane tematy, takie jak entropia hasła, czy menedżery haseł są bezpieczne i dlaczego atakujący uwielbiają hasła tworzone przez ludzi, jeśli chcesz zgłębić temat.

Kluczowe wnioski

  • Wyciek RockYou z 2009 roku (32 mln haseł w postaci jawnego tekstu) stworzył pierwszy ogromny, realny słownik haseł i nadał nazwę wszystkim późniejszym kompilacjom.
  • RockYou2021 (8,4 mld wpisów) i RockYou2024 (~10 mld unikalnych haseł) to zbiory lat oddzielnych wycieków, a nie pojedyncze nowe włamania — ale każde zawarte w nich hasło jest prawdziwe i wciąż działa tam, gdzie zostało ponownie użyte.
  • Historia "16 miliardów danych logowania" z 2025 roku to kompilacja logów infostealer odkryta przez Cybernews, a nie włamanie do własnych systemów Google, Apple czy Facebooka — obie rzeczy mogą być prawdziwe jednocześnie: brak nowego włamania korporacyjnego i wciąż ogromne, realne ryzyko credential stuffing.
  • Ponowne używanie haseł i przewidywalne hasła to powód, dla którego 15-letnie wycieki wciąż powodują dziś przejęcia kont.
  • Rozwiązaniem są unikalne, losowe, lokalnie generowane hasła dla każdego konta — nigdy takie, które mogłoby już znajdować się w słowniku atakującego.

Podsumowanie końcowe

Siedemnaście lat po pierwotnym wycieku RockYou lekcja się nie zmieniła, zmieniła się tylko skala: atakujący rzadko muszą łamać silne hasło — wystarczy im, że ponownie użyłeś słabego. Zmiana hasła po fakcie nie cofa dekady ponownego użycia na innych kontach. Jedynym podejściem, które faktycznie zamyka drzwi przed atakami w stylu RockYou, jest generowanie unikalnego hasła o wysokiej entropii dla każdego konta, lokalnie, tak aby nigdy nie miało szansy trafić do kolejnej kompilacji.

Dlaczego możesz zaufać PassGenerate

  • Hasła są generowane lokalnie w Twojej przeglądarce za pomocą Web Crypto API.
  • Żadne hasła nie są przesyłane na serwery.
  • Wykorzystuje kryptograficznie bezpieczny generator liczb pseudolosowych (CSPRNG).
  • Stosuje nowoczesne najlepsze praktyki bezpieczeństwa zalecane przez NIST i OWASP.

Źródła

  • Cybernews – badania nad kompilacją 30 zbiorów danych i 16 miliardów danych logowania z 2025 roku
  • Malwarebytes – RockYou2024: niemal 10 miliardów haseł wyciekło do sieci
  • Have I Been Pwned – zbiór danych Pwned Passwords
  • NIST SP 800-63B – Digital Identity Guidelines, Authentication and Lifecycle Management