← Back to Blog

RockYou-lösenordsläckorna: en fullständig historia från 2009 till 2026 (och hur du faktiskt skyddar dig)

2026-08-17

Nästan varje kontokapning, credential stuffing-attack och social engineering-gissning på ett lösenord går att spåra till ett enda namn: RockYou.

De flesta har aldrig hört talas om det, men RockYou-läckorna är den största, längst pågående lösenordskatastrofen i internets historia — och de används fortfarande aktivt mot vanliga användare idag. Det som började som en enda dataläcka 2021 hos en social spelsajt 2009 växte till en rad allt större sammanställningar — RockYou2021, RockYou2024 — som tillsammans innehåller tiotals miljarder riktiga, tidigare använda lösenord. Angripare behöver inte längre "knäcka" ditt lösenord; det finns en mycket god chans att det redan finns i en av dessa filer.

Kort sagt

  • År 2009 lagrade RockYou (ett socialt appföretag, inte en hackergrupp) 32 miljoner användarlösenord i klartext. Läckan gav angripare den första lösenordsordlistan i megaformat från verkligheten — och gav hela kategorin läckor sitt namn.
  • RockYou2021 (8,4 miljarder poster) och RockYou2024 (nästan 10 miljarder unika lösenord i klartext) är sammanställningar av flera års separata läckor, inte enskilda nya hackningar — men lösenorden i dem är riktiga och fungerar fortfarande på många konton.
  • En vitt rapporterad historia om "16 miljarder inloggningsuppgifter" från juni 2025 innebar inte att Google, Apple eller Facebook blivit hackade — alla tre bekräftade att så inte var fallet. Det var en av Cybernews upptäckt sammanställning av historiska loggar från infostealer-skadlig kod.
  • Lösenordsåteranvändning är det som gör dessa gamla läckor farliga idag. Lösningen är unika, högentropiska, lokalt genererade lösenord för varje konto — aldrig ett lösenord som redan skulle kunna finnas i en angripares ordlista.

Kort svar

RockYou-läckorna spelar roll eftersom de förvandlade "vilka lösenord riktiga människor faktiskt väljer" till en offentlig, nedladdningsbar dataset som fortsätter växa. Angripare behöver inte gissa — de kör din e-post mot dessa filer, och om du har återanvänt ett lösenord någonstans under de senaste 15 åren finns det en verklig chans att det redan finns där. Den enda hållbara lösningen är att sluta återanvända lösenord och sluta välja dem själv: generera ett unikt, slumpmässigt lösenord för varje konto, lokalt i din webbläsare, så att inget du skapar någonsin kan hamna i nästa version av den här ordlistan.

I. Var det började: RockYou-läckan 2009

De flesta antar att "RockYou" är en hackergrupp. Det var det inte — det var ett legitimt företag inom sociala spel som gjorde widgets och spel för tidiga sociala nätverk, med tiotals miljoner aktiva användare vid sin topp.

Dess ödesdigra misstag: det lagrade varje användares lösenord i klartext, utan någon hashning alls. År 2009 hade de flesta kompetenta plattformar redan gått över till hashad lösenordslagring, så att även en fullständig databasläcka inte skulle lämna ut läsbara lösenord. RockYou hoppade helt över det steget.

När angripare bröt sig in behövde de inte knäcka något — de kopierade bara databasen. Resultatet: 32 miljoner riktiga konton, med riktiga lösenord, i klartext, på en och samma gång.

Konsekvenserna sträckte sig långt utöver RockYous egna användare:

  • Lösenordsåteranvändning var redan vanligt — samma lösenord som människor använde för RockYous spel var ofta samma lösenord som skyddade deras e-post, forum och shoppingkonton.
  • 32 miljoner faktiskt använda lösenord i klartext blev den första lösenordsordlistan i megaformat från verkligheten — ett mycket bättre angreppsverktyg än varje teoretisk ordlista, eftersom dessa var lösenord som riktiga människor faktiskt hade valt.
  • Det etablerade det spelschema som hela branschen fortfarande kämpar mot idag: ta en läckt lösenordslista, kör den mot varje annan inloggningssida du kan hitta, och se vad som fastnar.

Det är också därför "RockYou" slutade vara bara ett företagsnamn. Varje stor lösenordslistesammanställning som följde tog över namnet — RockYou2021, RockYou2024 — eftersom mönstret det startade aldrig upphörde.

II. Sammanställningarna fortsätter växa (2021–2025)

Läckan 2009 var början, inte slutet. Under det följande decenniet fortsatte läckta inloggningsuppgifter från otaliga orelaterade läckor att samlas in, dedupliceras och paketeras om till allt större filer — var och en som slog det tidigare rekordet.

1. RockYou2021 (juni 2021): den första miljardskalssammanställningen

I juni 2021 delade ett inlägg på ett hackerforum en ny fil — över 100 GB, med 8,4 miljarder unika lösenordsposter. Det var ingen läcka hos ett enda företag; det var en massiv sammanslagning av flera års separata läckor från sociala nätverk, forum, e-handel, spel och arbetssystem, sammanfogade till en enda referensfil. Vid den tidpunkten var det den största lösenordssamlingen som någonsin cirkulerat offentligt.

2. RockYou2024 (juli 2024): nästan 10 miljarder unika lösenord i klartext

I juli 2024 publicerade en användare på ett hackerforum rockyou2024.txt: en förfinad, dedupliceradversion som byggde vidare på RockYou2021 plus ungefär 1,5 miljarder ytterligare lösenord insamlade mellan 2021 och 2024, vilket ger totalt 9 948 575 739 unika lösenord i klartext.

Det som gör denna version farlig är inte sofistikering — det är precision. Varje post är ett lösenord som en riktig person faktiskt använt, ofta upprepade gånger, på flera konton. Angripare behöver inte brute-forcea något; de behöver bara testa det som redan finns i filen. (Vissa forskare påpekar att filen är så stor att en stor del av den är lågvärdigt brus för riktad knäckning — men just den storleken är vad som gör den effektiv för bred, automatiserad credential stuffing.)

3. Historien om "16 miljarder inloggningsuppgifter" från 2025 — och vad den faktiskt var

I juni 2025 rapporterade säkerhetsforskare på Cybernews att de hittat 30 exponerade, osäkrade datamängder som tillsammans innehöll över 16 miljarder inloggningsposter, varav vissa inkluderade inloggnings-URL:er för tjänster som Google, Apple och Facebook, bland många andra.

Det här är delen som är värd att få rätt: Google, Apple och Facebook bekräftade alla att deras egna system inte hade blivit hackade. Siffran 16 miljarder var inte en ny hackning av något av dessa företag — det var en sammanställning av historiska loggar från infostealer-skadlig kod, insamlade från individuellt infekterade enheter under flera år och lämnade exponerade i osäkrad lagring, inte en enda ny megaläcka. Säkerhetsrapportering vid tillfället noterade också att en betydande andel av datan var föråldrad, duplicerad eller av låg kvalitet.

Den distinktionen spelar roll, men den tar inte bort den praktiska risken: filen representerar fortfarande en av de största färdiganvändbara credential stuffing-datamängderna som någonsin sammanställts, och den flödade rakt in i samma RockYou-liknande sammanställningsekosystem.

III. Varför dessa gamla läckor fortfarande fungerar idag

Ett vanligt antagande: "Den läckan var för flera år sedan, jag har bytt lösenord sedan dess, jag är okej." I praktiken är det två vanor som håller dessa gamla dataset farliga:

  • Lösenordsåteranvändning. De flesta återanvänder fortfarande samma lösenord, eller nära varianter av det, på flera konton. Även efter att ha "bytt" lösenord på en sajt fungerar ofta det gamla (läckta) lösenordet fortfarande någon annanstans.
  • Svaga, förutsägbara lösenord. 123456, password, qwerty, en födelsedag, ett telefonnummer — dessa toppar varje läcka, år efter år, och en sammanställd ordlista som RockYou2024 matchar dem på millisekunder.
  • Läckt data går inte ut. Så fort ett lösenord finns i en av dessa filer stannar det där permanent, slås samman i nästa sammanställning och provas om och om igen av automatiserade credential stuffing-verktyg.

IV. Vad som faktiskt stoppar detta 2026

"Välj ett mer komplext lösenord" räcker inte längre mot en ordlista med 10 miljarder riktiga, tidigare använda poster. Det som faktiskt fungerar:

  1. Ett unikt lösenord per konto, inga undantag. Återanvändning är den enskilt största anledningen till att gamla läckor förblir farliga — ett återanvänt lösenord kan äventyra varje konto det återanvänts på.
  2. Använd slumpmässiga, högentropiska lösenord istället för sådana du hittar på själv. Allt som en människa lätt kan komma på och komma ihåg är oproportionerligt sannolikt att redan finnas i en läckt ordlista. Ett lösenord utan mönster — slumpmässig längd, versaler, siffror och symboler — finns helt enkelt inte i dessa filer.
  3. Generera lösenord lokalt, inte via ett onlineverktyg som sparar eller loggar dem. En lösenordsgenerator som laddar upp det den skapar till en server kan själv bli en framtida läcka. Det enda sättet att garantera att ett nyligen genererat lösenord aldrig hamnar i morgondagens version av RockYou är att generera det helt och hållet på din egen enhet, utan att något skickas någonstans.

V. Hur PassGenerate passar in i det här

PassGenerate är byggt kring exakt den här logiken: varje lösenord genereras lokalt i din webbläsare, med hjälp av Web Crypto API — inget laddas upp, loggas eller lagras på en server, så inget du genererar här kan någonsin bli en datapunkt i en framtida läckesammanställning.

  • 100 % klientsidan, ingen server-uppladdning. Slumpmässig generering, styrkebedömning och sammansättning av lösenordsfraser körs allt i din webbläsare via crypto.getRandomValues(). Inget lösenord du genererar lämnar någonsin din enhet.
  • Inga konton, ingen datalagring. Det finns ingen registrering och ingen databas, så det finns inget att läcka från första början.
  • Öppen källkod och granskningsbar. Koden är offentlig, så påståendet "det är lokalt" behöver du inte ta på förtroende.
  • Anpassade slumpmässiga lösenord eller lättminda lösenordsfraser. Justera längd och teckenuppsättningar för helt slumpmässiga lösenord, eller använd lösenordsfrasläget (med avgränsare, versaler och siffror) för något som är lättare att skriva utan att falla tillbaka på ett förutsägbart mönster.
  • Massgenerering och nedladdning, och en styrkeindikator i realtid så att du exakt kan se hur långt ett lösenord är från "redan i en läckt ordlista".

Verktyget är gratis, fungerar på 18 språk, och bloggen tar upp relaterade ämnen som lösenordsentropi, om lösenordshanterare är säkra och varför angripare älskar mänskligt skapade lösenord om du vill gräva djupare.

Viktiga slutsatser

  • RockYou-läckan 2009 (32M lösenord i klartext) skapade den första lösenordsordlistan i megaformat från verkligheten, och gav varje senare sammanställning dess namn.
  • RockYou2021 (8,4B poster) och RockYou2024 (~10B unika lösenord) är sammanställningar av flera års separata läckor, inte enskilda nya dataläckor — men varje lösenord i dem är riktigt och fungerar fortfarande där det återanvänds.
  • Historien om "16 miljarder inloggningsuppgifter" från 2025 var en av Cybernews upptäckt sammanställning av infostealer-loggar, inte en läcka från Googles, Apples eller Facebooks egna system — båda sakerna kan vara sanna samtidigt: ingen ny företagshackning, och ändå en enorm, verklig risk för credential stuffing.
  • Lösenordsåteranvändning och förutsägbara lösenord är anledningen till att 15 år gamla läckor fortfarande orsakar kontokapningar idag.
  • Lösningen är unika, slumpmässiga, lokalt genererade lösenord för varje konto — aldrig ett som redan skulle kunna finnas i en angripares ordlista.

Slutsats

Sjutton år efter den ursprungliga RockYou-läckan har lärdomen inte förändrats, bara skalan: angripare behöver sällan knäcka ett starkt lösenord — de behöver bara att du har återanvänt ett svagt. Att byta lösenord i efterhand ångrar inte ett decennium av återanvändning på andra konton. Det enda tillvägagångssättet som faktiskt stänger dörren för RockYou-liknande attacker är att generera ett unikt, högentropiskt lösenord för varje konto, lokalt, så att det aldrig får en chans att hamna i nästa sammanställning.

Varför du kan lita på PassGenerate

  • Lösenord genereras lokalt i din webbläsare med hjälp av Web Crypto API.
  • Inga lösenord skickas till servrar.
  • Använder en kryptografiskt säker pseudoslumptalsgenerator (CSPRNG).
  • Följer moderna säkerhetsrekommendationer från NIST och OWASP.

Referenser

  • Cybernews – Forskning om sammanställningen av 30 dataset och 16 miljarder inloggningsuppgifter från 2025
  • Malwarebytes – RockYou2024: nästan 10 miljarder lösenord läckta online
  • Have I Been Pwned – Pwned Passwords-datasetet
  • NIST SP 800-63B – Digital Identity Guidelines, Authentication and Lifecycle Management