En Rekordstor Eksponering: 24 Milliarder Legitimationsoplysninger Fundet Ubeskyttet

I juni 2026 snublede sikkerhedsforskere over noget, der satte næsten alle andre datalæk i året i perspektiv: en offentligt tilgængelig database indeholdende mere end 24 milliarder stjålne legitimationsoplysninger. Der var ingen adgangskode, ingen login-mur og ingen kryptering mellem internettet og dataene. Enhver, der fandt den eksponerede server, kunne have gennemset den frit.

For at være klar: 24 milliarder poster betyder ikke 24 milliarder unikke personer. Databaser som denne er typisk kompileringer – legitimationssæt, der er skrabet og kombineret fra års tidligere brud, malware-logfiler og lækkede adgangskode-dumps, alt sammen samlet i én massiv fil. Duplikerede poster er almindelige, og den samme e-mailadresse kan optræde dusinvis af gange kombineret med forskellige adgangskoder stjålet på forskellige tidspunkter. Alligevel illustrerer den enorme skala af eksponeringen et problem, der er blevet rutine i 2026: enorme mængder af tidligere stjålne data bliver ved med at dukke op igen, ubeskyttede, på nye steder.

Denne form for eksponering er særligt farlig, fordi den sænker adgangsbarrieren for cyberkriminelle. I stedet for at betale for adgang til et kurateret brud-datasæt på et dark web-forum kan angribere blot trække legitimationsoplysninger fra en åben database og begynde at teste dem mod banksider, e-mail-udbydere og virksomheds-logins gennem automatiserede "credential stuffing"-angreb.

Kodak Slutter Sig til Listen over Brudsofre i 2026

Samme måned bragte en anden, mere målrettet hændelse. Kodak bekræftede et brud, efter en hacker-gruppe hævdede at have stjålet omkring 2,2 millioner kunde- og virksomhedsposter. Gruppen listede Kodak på et dark web-læk-site, en taktik, der er blevet standardpraksis for afpresningsfokuserede hacker-crews, der søger at presse en virksomhed til at betale, før de stjålne data offentliggøres eller sælges.

Denne tilgang afspejler, hvad der er udspillet sig hos andre organisationer gennem hele året. Grupper som CMD har taget afpresningsmanualen videre ved at auktionere stjålne data direkte i stedet for blot at true med at lække dem, mens DARK PROJECT har brugt sit læk-site til at navngive flere ofre på én gang som en måde at maksimere presset på. Uanset om Kodaks angribere fulgte op på deres trussel om at offentliggøre hele datasættet, er mønsteret det samme: stjæl først, brug derefter offentlig eksponering som løftestang.

Del af et Større Mønster i 2026

Hverken eksponeringen af de 24 milliarder legitimationsoplysninger eller Kodak-bruddet skete i isolation. 2026 har set en stabil tromme af storskala-hændelser på tværs af sektorer og geografier. Statssystemer er heller ikke blevet forskånet; britiske og schweiziske regeringsbrud forstyrrede driften i starten af august, hvilket viser, at organisationer i den offentlige sektor står over for de samme eksponeringsrisici som private virksomheder. På forbrugersiden hævder en retssag indgivet over et juni-brud, at så mange som 2,4 milliarder TikTok-brugere fik deres data eksponeret, en påstand, der, hvis den er korrekt, ville rangere blandt de største brud nogensinde rapporteret.

Det, der binder disse hændelser sammen, er ikke én enkelt årsag, men et fælles sæt af underliggende svagheder: ubeskyttede databaser efterladt åbne på internettet, legitimationsoplysninger genbrugt på tværs af tjenester, og angribere, der i stigende grad behandler stjålne data som en handelsvare, der skal auktioneres, lækkes eller afpresses, snarere end blot hamstres.

Hvad Det Betyder for Dig

De fleste mennesker vil aldrig vide med sikkerhed, om deres specifikke legitimationsoplysninger lå i den database med 24 milliarder poster, og Kodak har ikke offentliggjort en fuld liste over, hvem der blev ramt af deres brud. Den usikkerhed er en del af, hvorfor 2026-datalæk betyder noget for almindelige brugere, ikke kun IT-afdelinger. Hvis din e-mail- og adgangskodekombination har optrådt i et tidligere brud, og der har været mange, er der en reel chance for, at den er en del af et større aggregeret datasæt, der cirkulerer lige nu.

Den praktiske reaktion kræver ikke panik. Den kræver grundlæggende hygiejne, der lukker de mest almindelige angrebsveje: unikke adgangskoder pr. konto, multi-faktor-godkendelse, hvor det tilbydes, og periodiske tjek af, om din e-mailadresse er dukket op i kendte brud.

Handlingsrettede Punkter

  • Brug en adgangskodemanager til at generere og opbevare unikke adgangskoder til hver konto, så en lækket legitimationsoplysning fra ét brud ikke kan låse op for andre.
  • Aktivér multi-faktor-godkendelse på e-mail, bank og enhver konto, der indeholder følsomme personlige eller finansielle oplysninger.
  • Tjek brud-overvågningstjenester jævnligt for at se, om din e-mailadresse er optrådt i et kendt læk, inklusive store aggregerede databaser som den, der blev opdaget i juni.
  • Behandl enhver uventet e-mail om adgangskodenulstilling eller login-advarsel som et signal om straks at ændre din adgangskode, selvom du ikke kan bekræfte, hvilket brud der udløste dem.
  • Hold dig informeret om igangværende 2026-datalæk, der påvirker virksomheder, du handler med, da brudmeddelelser ofte ankommer uger eller måneder efter selve hændelsen.

Datalæk i denne skala vil sandsynligvis ikke aftage i 2026. At holde sig foran dem handler ikke om at undgå enhver risiko – det handler om at sikre, at når et læk sker, bliver det ikke til en kompromitteret konto eller stjålet identitet.