De største datainnbruddene gjennom tidene – og hva vi lærte
Fra LinkedIn og Adobe til Collection #1 og infostealer-logger: Her er noen av de største datainnbruddene i Have I Been Pwned, og lærdommene du kan bruke i dag.
MA Intel-redaksjonen 6 min lesing
Per september 2026 har Have I Been Pwned (HIBP) registrert 1 038 kjente datainnbrudd med til sammen om lag 17,8 milliarder kontoer. Bak tallene finner du alt fra spill og nettbutikker til sosiale nettverk og profildata du aldri har gitt fra deg selv.
De største oppføringene er likevel ikke nødvendigvis det du tror. Øverst på listen finner du først og fremst samlinger: lister satt sammen av data fra mange lekkasjer, og databaser med innsamlede profildata. De klassiske innbruddene hos én tjeneste kommer lenger ned.
Her går vi gjennom noen av de største bruddene, forklarer forskjellen på typene og oppsummerer hva de har lært oss.
Ti av de største bruddene i HIBP
Tabellen viser ti store oppføringer i HIBP, sortert etter antall kontoer. Samme person kan være med i flere av dem. Katalogen inneholder også flere store spamlister og kombinasjonslister som ikke er med her.
| Brudd | År | Kontoer | Type |
|---|---|---|---|
| Synthient Credential Stuffing Threat Data | 2025 | 1 957 476 021 | Sammensatt liste |
| Collection #1 | 2019 | 772 904 991 | Sammensatt liste |
| Verifications.io | 2019 | 763 117 241 | Åpen database |
| Data Enrichment Exposure From PDL Customer | 2019 | 622 161 052 | Åpen database |
| Exploit.In | 2016 | 593 427 119 | Sammensatt liste |
| 2019 | 509 458 528 | Innsamlet via sårbarhet | |
| Combolists Posted to Telegram | 2024 | 361 468 099 | Sammensatt liste |
| MySpace | 2008 | 359 420 698 | Klassisk innbrudd |
| ALIEN TXTBASE Stealer Logs | 2025 | 284 132 969 | Infostealer-logger |
| Deezer | 2019 | 229 037 936 | Lekkasje via partner |
To av dem er databaser som lå åpent på nettet. Dataene fra Verifications.io lå i en database uten passord, mens profildataene i PDL-oppføringen lå på en ubeskyttet server som ikke tilhørte PDL, men trolig en av kundene deres. Ingen av dem krevde et klassisk innbrudd.
Klassiske innbrudd: da kjente tjenester ble rammet
Det klassiske datainnbruddet er det mange ser for seg: Angripere kommer seg inn hos én tjeneste og stjeler brukerdatabasen. Noen av de mest kjente eksemplene i HIBP:
- LinkedIn (2012): 164 611 595 kontoer med e-post og passord. Dataene ble først lagt ut for salg fire år etter innbruddet. Passordene var lagret med en svak metode, og de aller fleste ble knekt i løpet av få dager.
- Adobe (2013): 152 445 165 kontoer. Passordene var dårlig kryptert, og passordhintene lå i klartekst. Hintene avslørte mye om passordene.
- MySpace (2008): 359 420 698 kontoer med e-post, brukernavn og passord. Dataene dukket først opp for salg i 2016.
- Dropbox (2012): 68 648 009 kontoer med e-post og passord. I 2016 tvang selskapet gjennom passordbytte for brukere som kunne være utsatt, og dataene ble senere omsatt på nettet.
- Canva (2019): 137 272 116 kontoer med blant annet e-post, navn, bosted og passord. Passordene var lagret med den sterke metoden bcrypt, som gjør dem langt vanskeligere å knekke.
Facebook (2019) skiller seg ut. Dataene om 509 458 528 kontoer skal ha blitt hentet ut ved å utnytte en sårbarhet som Facebook sier ble rettet i august 2019, og de ble gjort fritt tilgjengelige for nedlasting i 2021. Verdien lå først og fremst i koblingen mellom telefonnumre og identiteter, ikke i passord.
Lærdommen fra de klassiske innbruddene er at det betyr mye hvordan en tjeneste lagrer passord. Men det kan du ikke styre selv. Det du kan styre, er at et lekket passord bare åpner én dør.
Sammensatte lister: gamle lekkasjer i ny innpakning
Øverst i HIBP finner du sammensatte lister, også kalt kombinasjonslister (combolists). De er ikke nye innbrudd, men samlinger av e-postadresser og passord fra mange tidligere lekkasjer.
- Collection #1 ble oppdaget i 2019 mens den ble spredt på et populært hackerforum.
- Exploit.In fra 2016 inneholdt mange adresser med flere ulike passord, hentet fra ulike tjenester.
- Combolists Posted to Telegram fra 2024 ble samlet fra ondsinnede Telegram-kanaler og ser ut til å stamme både fra eldre kombinasjonslister og fra infostealere.
- Synthient Credential Stuffing Threat Data fra 2025 er den største oppføringen i HIBP. Den består av lister brukt til credential stuffing, altså automatiserte forsøk på å logge inn på andre tjenester med lekkede passord.
Lærdommen er at lekkasjer ikke forsvinner. De resirkuleres og brukes på nytt, og kunstig intelligens (AI) gjør det enklere å sortere og koble sammen slike enorme datamengder. Har du gjenbrukt et passord, kan et brudd fra mange år tilbake fortsatt gi tilgang i dag. Les mer om hva som skjer med dataene etter en lekkasje.
Viktig: Står du i en sammensatt liste, betyr det ikke at du har brukt tjenesten i navnet. E-postadressen og passordet ditt kan stamme fra et helt annet brudd. Sjekk derfor om passordene du bruker i dag, finnes i lekkede lister.
Infostealer-logger: når lekkasjen skjer på din egen maskin
En nyere type oppføringer i HIBP kommer fra infostealere: skadevare som stjeler lagrede passord fra nettleseren på infiserte maskiner. Den største samlingen er ALIEN TXTBASE med 284 millioner kontoer, fulgt av Synthient Stealer Log Threat Data (183 millioner), DataTroll Stealer Logs (110 millioner), Stealer Logs Jan 2025 (71 millioner), June 2026 Stealer Logs (56 millioner) og Telegram Stealer Logs (26 millioner).
Det som skiller disse fra andre lekkasjer, er at passordet ikke er stjålet fra tjenesten, men fra brukerens egen nettleser, ofte sammen med adressen til nettstedet det hører til. Lærdommen er at også sikkerheten på dine egne enheter avgjør om passordene dine lekker. Les mer om infostealere og hvordan du beskytter deg.
Et norsk eksempel: Komplett Fritid
Datainnbrudd rammer ikke bare store, utenlandske selskaper. Den norske nettbutikken Komplett Fritid hadde et brudd som gikk tilbake til februar 2021, men som først ble kjent i januar 2023. Bruddet omfattet 139 401 kontoer med navn, e-postadresser, telefonnumre, fysiske adresser, IP-adresser og passord.
De fleste passordene var lagret som bcrypt-hasher, men et lite antall lå i klartekst. Eksempelet viser to ting: Også norske virksomheter blir rammet, og det kan gå lang tid før kundene får vite om det.
Hva vi har lært – og hva du bør gjøre
Gjennomgangen gir noen tydelige lærdommer:
- Alle kan bli rammet. Store og små, norske og utenlandske tjenester har mistet data. Gå ut fra at noe av dataene dine allerede er ute.
- Data går ikke ut på dato. Brudd kan dukke opp for salg flere år senere, og gamle lekkasjer lever videre i nye lister.
- Gjenbruk av passord er en svakhet du kan fjerne selv. Med et unikt passord for hver tjeneste rammer en lekkasje bare én konto.
- Tofaktorautentisering (2FA), altså et ekstra steg ved innlogging, gjør at passordet alene ikke er nok for en angriper.
- Ikke alle lekkasjer handler om passord. Telefonnummer, fødselsdato og arbeidsgiver kan brukes i svindel, så vær skeptisk til meldinger som kjenner detaljer om deg.
- Egne enheter betyr noe. Hold dem oppdatert, og vær forsiktig med hva du laster ned.
Det beste første steget er å finne ut hvor du står. Sjekk e-postadressen din mot kjente brudd, og sjekk passordene dine mot lekkede passordlister. Vil du se flere brudd, finner du dem i katalogen over datainnbrudd og i den fullstendige oversikten hos Have I Been Pwned.
Spørsmål og svar
Hva er det største datainnbruddet i Have I Been Pwned?
Den største oppføringen er Synthient Credential Stuffing Threat Data fra 2025, med 1 957 476 021 kontoer. Det er ikke ett enkelt innbrudd, men en samling e-postadresser og passord fra lister som brukes til å ta over kontoer.
Betyr 17,8 milliarder kontoer at alle er rammet?
Nei, tallet teller kontoer, ikke personer. Samme person kan være med i mange brudd og med flere e-postadresser, så tallet viser omfanget av lekkede data, ikke hvor mange mennesker som er rammet.
Er norske tjenester også rammet?
Ja. Den norske nettbutikken Komplett Fritid hadde et brudd i 2021 som omfattet 139 401 kontoer, med blant annet navn, adresser, telefonnumre og passord. Nordmenn kan også være rammet gjennom internasjonale tjenester de har brukt.