Rekordní odhalení: 24 miliard pověření nalezeno bez jakékoli ochrany

V červnu 2026 narazili bezpečnostní výzkumníci na něco, co zastínilo téměř všechny ostatní úniky dat v daném roce: veřejně přístupná databáze obsahující více než 24 miliard záznamů s odcizenými pověřeními. Mezi internetem a daty nestálo žádné heslo, žádná přihlašovací brána ani šifrování. Kdokoli, kdo exponovaný server objevil, si v něm mohl volně listovat.

Pro upřesnění, 24 miliard záznamů neznamená 24 miliard unikátních osob. Databáze tohoto typu jsou obvykle kompilacemi – sady pověření sesbírané a zkombinované z let starých narušení, logů malwaru a uniklých souborů s hesly, vše sloučené do jednoho obřího souboru. Duplicitní záznamy jsou běžné a stejná e-mailová adresa se může objevit i desítkykrát, spárovaná s různými hesly odcizenými v různých okamžicích. Přesto samotný rozsah této expozice ilustruje problém, který se v roce 2026 stal rutinou: obrovská množství dříve odcizených dat se znovu a znovu objevují – nezabezpečená – na nových místech.

Tento typ expozice je obzvláště nebezpečný, protože snižuje vstupní bariéru pro kyberzločince. Útočníci nemusí platit za přístup k vybrané databázi narušení na fóru na dark webu – místo toho si jednoduše stáhnou pověření z otevřené databáze a začnou je zkoušet proti bankovním stránkám, e-mailovým poskytovatelům a firemním přihlášením pomocí automatizovaných útoků typu „credential stuffing“.

Kodak se připojuje k seznamu obětí narušení v roce 2026

Ve stejném měsíci došlo k druhému, cílenějšímu incidentu. Společnost Kodak potvrdila narušení poté, co hackerská skupina prohlásila, že odcizila zhruba 2,2 milionu záznamů o zákaznících a firmách. Skupina umístila Kodak na únikový web na dark webu – taktika, která se stala standardním postupem hackerských skupin zaměřených na vydírání, jež se snaží vyvinout tlak na společnost, aby zaplatila dříve, než budou odcizená data zveřejněna nebo prodána.

Tento přístup odráží dění v dalších organizacích v průběhu celého roku. Skupiny jako CMD posunuly vyděračskou taktiku dál tím, že odcizená data přímo draží, místo aby pouze hrozily jejich únikem, zatímco DARK PROJECT využila svůj únikový web k tomu, aby najednou jmenovala více obětí jako způsob maximalizace tlaku. Ať už útočníci na Kodak svou hrozbu zveřejnění kompletního souboru dat splnili, či nikoli, vzorec je stejný: nejprve ukrást, pak použít veřejnou expozici jako páku.

Součást většího vzorce v roce 2026

Ani expozice 24 miliard pověření, ani narušení u Kodaku nenastaly izolovaně. Rok 2026 přinesl neustálý příval rozsáhlých incidentů napříč odvětvími i regiony. Nevyhnuly se ani vládním systémům; narušení ve vládních systémech Spojeného království a Švýcarska narušila provoz na začátku srpna, což ukazuje, že organizace veřejného sektoru čelí stejným rizikům expozice jako soukromé společnosti. Na spotřebitelské straně žaloba podaná kvůli červnovému narušení tvrdí, že data až 2,4 miliardy uživatelů TikToku byla vystavena; pokud by toto tvrzení bylo přesné, patřilo by k největším narušením, jaká byla kdy hlášena.

Co tyto incidenty spojuje, není jediná příčina, ale společný soubor základních slabin: nezabezpečené databáze ponechané otevřené internetu, pověření používaná opakovaně napříč službami a útočníci, kteří stále častěji zacházejí s odcizenými daty jako s komoditou, kterou lze dražit, zveřejňovat nebo vydírat – nikoli jen hromadit.

Co to znamená pro vás

Většina lidí nikdy s jistotou nezjistí, zda jejich konkrétní pověření byla v té databázi s 24 miliardami záznamů, a Kodak nezveřejnil úplný seznam všech, koho se jeho narušení týkalo. Právě tato nejistota je důvodem, proč úniky dat v roce 2026 mají význam pro běžné uživatele, nejen pro IT oddělení. Pokud se vaše kombinace e-mailu a hesla objevila v jakémkoli předchozím narušení – a těch bylo mnoho – existuje reálná šance, že je nyní součástí většího agregovaného souboru dat, který právě koluje.

Praktická reakce nevyžaduje paniku. Vyžaduje základní hygienu, která uzavře nejčastější cesty útoků: unikátní hesla pro každý účet, vícefaktorové ověřování všude, kde je nabízeno, a pravidelné kontroly, zda se vaše e-mailová adresa neobjevila ve známých narušeních.

Praktická doporučení

  • Používejte správce hesel k vytváření a ukládání unikátních hesel pro každý účet, aby odcizené pověření z jednoho narušení nemohlo odemknout jiné účty.
  • Zapněte vícefaktorové ověřování u e-mailu, bankovnictví a všech účtů obsahujících citlivé osobní či finanční informace.
  • Pravidelně kontrolujte služby sledující narušení, abyste zjistili, zda se vaše e-mailová adresa neobjevila ve známém úniku, včetně velkých agregovaných databází, jako byla ta objevená v červnu.
  • Jakýkoli neočekávaný e-mail o resetování hesla nebo upozornění na přihlášení berte jako signál k okamžité změně hesla, i když nemůžete potvrdit, které narušení je spustilo.
  • Sledujte průběžné úniky dat v roce 2026 týkající se společností, se kterými obchodujete, protože oznámení o narušení často přichází týdny či měsíce po samotném incidentu.

Úniky dat tohoto rozsahu se v roce 2026 pravděpodobně nezastaví. Být před nimi neznamená vyhnout se každému riziku – jde o to zajistit, že když k úniku dojde, nepřemění se v kompromitovaný účet nebo odcizenou identitu.