Утечки паролей RockYou: полная история с 2009 по 2026 год (и как на самом деле защитить себя)
Почти каждый взлом аккаунта, атака credential stuffing и попытка подобрать пароль методами социальной инженерии восходят к одному имени: RockYou.
Большинство людей никогда о нём не слышали, но утечки RockYou — это крупнейшая и самая продолжительная катастрофа с паролями за всю историю интернета, и они до сих пор активно используются против обычных пользователей. То, что началось как единственная утечка 2009 года на сайте социальных игр, превратилось в серию всё более крупных компиляций — RockYou2021, RockYou2024, — которые вместе содержат десятки миллиардов реальных, ранее использовавшихся паролей. Злоумышленникам больше не нужно «взламывать» ваш пароль — с высокой вероятностью он уже лежит в одном из этих файлов.
Кратко
- В 2009 году RockYou (компания-разработчик социальных приложений, а не хакерская группа) хранила 32 миллиона паролей пользователей в открытом виде. Эта утечка дала злоумышленникам первый в истории мегасловарь реальных паролей — и подарила своё имя целой категории подобных утечек.
- RockYou2021 (8,4 миллиарда записей) и RockYou2024 (почти 10 миллиардов уникальных паролей в открытом виде) — это компиляции многолетних отдельных утечек, а не результат одного нового взлома, но пароли в них реальны и по-прежнему действуют во многих аккаунтах.
- Широко освещавшаяся в июне 2025 года история о «16 миллиардах учётных данных» не означала, что Google, Apple или Facebook были взломаны — все три компании подтвердили, что этого не произошло. Речь шла о компиляции, обнаруженной Cybernews, состоящей из исторических логов вредоносного ПО-инфостилера.
- Именно повторное использование паролей делает эти старые утечки опасными сегодня. Решение — уникальные, высокоэнтропийные, локально сгенерированные пароли для каждого аккаунта, никогда не пароль, который уже мог оказаться в словаре злоумышленника.
Короткий ответ
Утечки RockYou важны потому, что они превратили вопрос «какие пароли на самом деле выбирают реальные люди» в публичный, доступный для скачивания и постоянно растущий набор данных. Злоумышленникам больше не нужно гадать — они просто сверяют вашу электронную почту с этими файлами, и если вы хоть где-то повторно использовали пароль за последние 15 лет, есть реальный шанс, что он уже там. Единственное надёжное решение — перестать повторно использовать пароли и перестать придумывать их самостоятельно: генерируйте уникальный случайный пароль для каждого аккаунта локально, прямо в браузере, чтобы ничто из созданного вами никогда не могло оказаться в следующей версии этого словаря.
I. С чего всё началось: утечка RockYou в 2009 году
Большинство людей считают, что «RockYou» — это хакерская группа. Это не так — это была законная компания, занимавшаяся социальными играми и создававшая виджеты и игры для ранних социальных сетей, с десятками миллионов активных пользователей на пике популярности.
Её роковая ошибка: она хранила пароль каждого пользователя в открытом виде, вообще без какого-либо хеширования. К 2009 году большинство компетентных платформ уже перешли на хешированное хранение паролей, так что даже полная утечка базы данных не отдала бы читаемые пароли. RockYou полностью пропустила этот шаг.
Когда злоумышленники проникли внутрь, им не пришлось ничего взламывать — они просто скопировали базу данных. Результат: 32 миллиона реальных аккаунтов с реальными паролями, в виде читаемого открытого текста, все и сразу.
Последствия вышли далеко за пределы собственных пользователей RockYou:
- Повторное использование паролей уже было обычным делом — тот же пароль, который люди использовали для игр RockYou, зачастую защищал их электронную почту, форумы и аккаунты для покупок.
- 32 миллиона реально использовавшихся паролей в открытом виде стали первым в истории мегасловарём реальных паролей — намного более эффективным инструментом атаки, чем любой теоретический список слов, потому что это были пароли, которые реальные люди действительно выбирали.
- Это заложило схему, с которой вся индустрия борется до сих пор: взять список утёкших паролей, прогнать его по каждой найденной странице входа и посмотреть, что сработает.
Именно поэтому «RockYou» перестало быть просто названием компании. Каждая крупная последующая компиляция списков паролей — RockYou2021, RockYou2024 — переняла это имя, потому что заданный им паттерн так и не прекратился.
II. Компиляции продолжают расти (2021–2025)
Утечка 2009 года стала началом, а не концом. В течение следующего десятилетия утёкшие учётные данные из бесчисленных не связанных между собой утечек продолжали собираться, дедуплицироваться и переупаковываться во всё более крупные файлы — каждый следующий бил предыдущий рекорд.
1. RockYou2021 (июнь 2021): первая компиляция миллиардного масштаба
В июне 2021 года в посте на хакерском форуме был опубликован новый файл — более 100 ГБ, содержащий 8,4 миллиарда уникальных записей паролей. Это была не утечка одной компании, а масштабная агрегация многолетних отдельных утечек из социальных сетей, форумов, интернет-магазинов, игровых платформ и корпоративных систем, объединённых в единый справочный файл. На тот момент это было крупнейшее из когда-либо публично распространявшихся собраний паролей.
2. RockYou2024 (июль 2024): почти 10 миллиардов уникальных паролей в открытом виде
В июле 2024 года пользователь хакерского форума опубликовал файл rockyou2024.txt — доработанную и дедуплицированную версию, построенную на основе RockYou2021 с добавлением примерно 1,5 миллиарда паролей, собранных в период с 2021 по 2024 год, итого 9 948 575 739 уникальных паролей в открытом виде.
Опасность этой версии заключается не в изощрённости — а в точности. Каждая запись — это пароль, который реальный человек действительно использовал, часто повторно, в нескольких аккаунтах. Злоумышленникам не нужно ничего перебирать методом грубой силы — им достаточно просто попробовать то, что уже есть в файле. (Некоторые исследователи отмечают, что файл настолько велик, что значительная его часть — малоценный шум для целевого взлома, но именно этот размер и делает его эффективным для широкого автоматизированного credential stuffing.)
3. История о «16 миллиардах учётных данных» 2025 года — и чем она была на самом деле
В июне 2025 года исследователи безопасности из Cybernews сообщили об обнаружении 30 незащищённых, открытых наборов данных, содержащих в совокупности более 16 миллиардов записей учётных данных, часть из которых включала URL-адреса для входа в такие сервисы, как Google, Apple и Facebook, среди многих других.
Вот что здесь важно понять правильно: Google, Apple и Facebook подтвердили, что их собственные системы не были взломаны. Цифра в 16 миллиардов не означала свежий взлом ни одной из этих компаний — это была компиляция исторических логов вредоносного ПО-инфостилера, собранных с отдельно заражённых устройств на протяжении нескольких лет и оставленных без защиты в открытом хранилище, а не результат единой новой мегаутечки. Освещавшие эту тему специалисты по безопасности также отмечали, что значительная часть данных была устаревшей, дублированной или низкого качества.
Это различие важно, но оно не устраняет практический риск: файл всё равно представляет собой один из крупнейших когда-либо собранных наборов данных, готовых к использованию для credential stuffing, и он влился прямиком в ту же экосистему компиляций в стиле RockYou.
III. Почему эти старые утечки всё ещё работают сегодня
Распространённое заблуждение звучит так: «та утечка была много лет назад, я с тех пор сменил пароли, я в безопасности». На практике эти старые наборы данных остаются опасными из-за двух привычек:
- Повторное использование паролей. Большинство людей до сих пор используют один и тот же пароль или его близкие вариации для нескольких аккаунтов. Даже после «смены» пароля на одном сайте старый (утёкший) пароль часто по-прежнему работает где-то ещё.
- Слабые, предсказуемые пароли.
123456,password,qwerty, дата рождения, номер телефона — они год за годом оказываются на вершине каждой утечки, и скомпилированный словарь вроде RockYou2024 сопоставляет их за миллисекунды. - У утёкших данных нет срока годности. Как только пароль попадает в один из этих файлов, он остаётся там навсегда, включается в следующую компиляцию и снова и снова опробуется автоматизированными инструментами credential stuffing.
IV. Что реально останавливает это в 2026 году
«Выбрать более сложный пароль» больше не помогает против словаря с 10 миллиардами реальных, ранее использовавшихся записей. Что реально работает:
- Один уникальный пароль на аккаунт, без исключений. Повторное использование — главная причина того, что старые утечки остаются опасными: один повторно используемый пароль может скомпрометировать все аккаунты, в которых он был задействован.
- Используйте случайные, высокоэнтропийные пароли вместо придуманных самостоятельно. Всё, что человек может легко придумать и запомнить, с непропорционально высокой вероятностью уже есть в утёкшем словаре. Пароля без всякого паттерна — со случайной длиной, регистром, цифрами и символами — просто нет в этих файлах.
- Генерируйте пароли локально, а не через онлайн-инструмент, который их сохраняет или логирует. Генератор паролей, отправляющий созданное на сервер, сам может стать источником будущей утечки. Единственный способ гарантировать, что только что созданный пароль никогда не окажется в завтрашней версии RockYou, — генерировать его полностью на собственном устройстве, ничего никуда не передавая.
V. При чём здесь PassGenerate
PassGenerate построен именно на этой логике: каждый пароль генерируется локально в вашем браузере с использованием Web Crypto API — ничего не отправляется на сервер, не логируется и не сохраняется, поэтому ничто из сгенерированного здесь никогда не сможет стать частью будущей компиляции утечек.
- 100% на стороне клиента, без загрузки на сервер. Случайная генерация, оценка стойкости и сборка кодовых фраз — всё это выполняется прямо в вашем браузере через
crypto.getRandomValues(). Ни один сгенерированный вами пароль никогда не покидает ваше устройство. - Никаких аккаунтов, никакого хранения данных. Регистрации нет, базы данных нет — а значит, изначально нечему быть взломанным.
- Открытый исходный код и возможность проверки. Код общедоступен, поэтому утверждение «всё локально» не нужно принимать на веру.
- Кастомные случайные пароли или запоминающиеся кодовые фразы. Настройте длину и наборы символов для полностью случайных паролей или используйте режим кодовой фразы (с разделителями, заглавными буквами и цифрами) для чего-то более простого для набора текста, но без возврата к предсказуемому паттерну.
- Массовая генерация и скачивание, а также индикатор стойкости в реальном времени, чтобы точно видеть, насколько далёк пароль от состояния «уже есть в утёкшем словаре».
Инструмент бесплатен, работает на 18 языках, а в блоге можно найти связанные темы — энтропию пароля, безопасны ли менеджеры паролей и почему злоумышленники любят пароли, придуманные людьми, — если вы хотите разобраться глубже.
Ключевые выводы
- Утечка RockYou 2009 года (32 млн паролей в открытом виде) создала первый мегасловарь реальных паролей и дала имя всем последующим компиляциям.
- RockYou2021 (8,4 млрд записей) и RockYou2024 (~10 млрд уникальных паролей) — это агрегации многолетних отдельных утечек, а не результат одной новой утечки, но каждый пароль в них реален и по-прежнему работает везде, где он повторно используется.
- История о «16 миллиардах учётных данных» 2025 года была компиляцией логов инфостилеров, обнаруженной Cybernews, а не взломом собственных систем Google, Apple или Facebook — оба утверждения могут быть верны одновременно: новой корпоративной хакерской атаки не было, но при этом сохраняется огромный, реальный риск credential stuffing.
- Повторное использование паролей и предсказуемые пароли — вот почему утечки пятнадцатилетней давности до сих пор приводят к взлому аккаунтов.
- Решение — уникальные, случайные, локально сгенерированные пароли для каждого аккаунта, никогда не пароль, который уже мог оказаться в словаре злоумышленника.
Итог
Семнадцать лет спустя после первой утечки RockYou урок не изменился, изменился только масштаб: злоумышленникам редко нужно взламывать надёжный пароль — им нужно лишь, чтобы вы повторно использовали слабый. Смена пароля постфактум не отменяет десятилетие повторного использования на других аккаунтах. Единственный подход, который действительно закрывает дверь перед атаками в стиле RockYou, — это генерация уникального, высокоэнтропийного пароля для каждого аккаунта, локально, чтобы у него никогда не было шанса оказаться в следующей компиляции.
Почему можно доверять PassGenerate
- Пароли генерируются локально в вашем браузере с использованием Web Crypto API.
- Пароли не передаются на серверы.
- Используется криптографически стойкий генератор псевдослучайных чисел (CSPRNG).
- Соблюдаются современные лучшие практики безопасности, рекомендованные NIST и OWASP.
Источники
- Cybernews — исследование компиляции 2025 года из 30 наборов данных и 16 миллиардов учётных данных
- Malwarebytes — RockYou2024: почти 10 миллиардов паролей утекли в сеть
- Have I Been Pwned — набор данных Pwned Passwords
- NIST SP 800-63B — руководство по цифровой идентификации, аутентификации и управлению жизненным циклом