En Rekordstor Eksponering: 24 Milliarder Påloggingsdata Funnet Ubeskyttet
I juni 2026 snublet sikkerhetsforskere over noe som satte nesten alle andre datalekkasjer dette året i perspektiv: en offentlig tilgjengelig database som inneholdt mer enn 24 milliarder stjålne påloggingsposter. Det var ikke noe passord, ingen påloggingsmur, og ingen kryptering som skilte internett fra dataene. Alle som fant den eksponerte serveren kunne ha bladd gjennom den fritt.
For å være tydelig: 24 milliarder poster betyr ikke 24 milliarder unike personer. Databaser som denne er typisk sammenstillinger, påloggingssett skrapet og kombinert fra år med tidligere brudd, skadelig programvare-logger, og lekkede passord-dumper, alt aggregert til én massiv fil. Duplikatføringer er vanlige, og den samme e-postadressen kan dukke opp dusinvis av ganger sammen med forskjellige passord stjålet på ulike tidspunkter. Likevel illustrerer den enorme skalaen av eksponeringen et problem som har blitt rutine i 2026: enorme mengder tidligere stjålne data fortsetter å dukke opp igjen, ubeskyttet, på nye steder.
Denne typen eksponering er spesielt farlig fordi den senker terskelen for cyberkriminelle. I stedet for å betale for tilgang til et kuratert brudd-datasett på et dark web-forum, kan angripere ganske enkelt hente påloggingsdata fra en åpen database og begynne å teste dem mot banksider, e-postleverandører, og bedriftspålogginger gjennom automatiserte "credential stuffing"-angrep.
Kodak Slutter Seg til Listen over Bruddofre i 2026
Samme måned brakte en andre, mer målrettet hendelse. Kodak bekreftet et brudd etter at en hackergruppe hevdet å ha stjålet omtrent 2,2 millioner kunde- og bedriftsposter. Gruppen listet Kodak på et dark web-lekkasjenettsted, en taktikk som har blitt standard praksis for utpressingsfokuserte hackergrupper som ønsker å presse et selskap til å betale før de stjålne dataene publiseres eller selges.
Denne tilnærmingen speiler det som har utspilt seg hos andre organisasjoner gjennom året. Grupper som CMD har tatt utpressingsmanuset videre ved å auksjonere stjålne data direkte i stedet for å bare true med å lekke dem, mens DARK PROJECT har brukt sitt lekkasjenettsted til å navngi flere ofre samtidig for å maksimere presset. Enten Kodaks angripere fulgte opp trusselen om å publisere hele datasettet eller ikke, er mønsteret det samme: stjel først, bruk så offentlig eksponering som pressmiddel.
Del av et Større Mønster i 2026
Verken eksponeringen av 24 milliarder påloggingsdata eller Kodak-bruddet skjedde i isolasjon. 2026 har sett et jevnt trommeslag av storskala hendelser på tvers av sektorer og geografier. Statlige systemer har heller ikke blitt spart; britiske og sveitsiske myndigheters databrudd forstyrret driften i tidlig august, noe som viser at offentlige organisasjoner møter de samme eksponeringsrisikoene som private selskaper. På forbrukersiden hevder et søksmål anlagt over et brudd i juni at så mange som 2,4 milliarder TikTok-brukere fikk sine data eksponert, en påstand som, hvis den er korrekt, ville rangere blant de største bruddene noensinne rapportert.
Det som binder disse hendelsene sammen er ikke én enkelt årsak, men et felles sett med underliggende svakheter: ubeskyttede databaser som står åpne mot internett, påloggingsdata som gjenbrukes på tvers av tjenester, og angripere som i økende grad behandler stjålne data som en vare å auksjonere, lekke, eller løsepenger fremfor å bare hamstre.
Hva Dette Betyr for Deg
De fleste vil aldri vite med sikkerhet om akkurat deres påloggingsdata lå inne i den 24-milliarder-post-databasen, og Kodak har ikke publisert en full liste over hvem som ble rammet av sitt brudd. Den usikkerheten er en del av hvorfor datalekkasjer i 2026 betyr noe for vanlige brukere, ikke bare IT-avdelinger. Hvis kombinasjonen av din e-post og ditt passord har dukket opp i et tidligere brudd, og det har vært mange, er det en reell sjanse for at den er en del av et større aggregert datasett som sirkulerer akkurat nå.
Den praktiske responsen krever ikke panikk. Den krever grunnleggende hygiene som stenger de vanligste angrepsveiene: unike passord per konto, flerfaktorautentisering der det tilbys, og periodiske sjekker av om e-postadressen din har dukket opp i kjente brudd.
Håndterbare Tiltak
- Bruk en passordbehandler for å generere og lagre unike passord for hver konto, slik at et lekket påloggingssett fra ett brudd ikke kan låse opp andre.
- Aktiver flerfaktorautentisering på e-post, bank, og enhver konto som inneholder sensitiv personlig eller finansiell informasjon.
- Sjekk bruddovervåkningstjenester jevnlig for å se om e-postadressen din har dukket opp i et kjent lekkasje, inkludert store aggregerte databaser som den som ble oppdaget i juni.
- Behandle uventede e-poster om passordtilbakestilling eller påloggingsvarsler som et signal om å endre passordet ditt umiddelbart, selv om du ikke kan bekrefte hvilket brudd som utløste dem.
- Hold deg oppdatert om pågående datalekkasjer i 2026 som påvirker selskaper du handler med, siden bruddvarsler ofte kommer uker eller måneder etter den faktiske hendelsen.
Datalekkasjer på denne skalaen er lite sannsynlig å avta i 2026. Å holde seg foran dem handler ikke om å unngå enhver risiko, det handler om å sørge for at når en lekkasje skjer, så blir den ikke til en kompromittert konto eller stjålet identitet.




