破纪录的暴露:240亿条凭据未受保护被发现
2026年6月,安全研究人员偶然发现了一个让今年几乎所有其他数据泄露事件都相形见绌的事件:一个公开可访问的数据库,其中包含超过240亿条被盗凭据记录。没有密码、没有登录墙、也没有任何加密措施阻挡互联网与这些数据之间。任何发现该暴露服务器的人都可以自由浏览。
需要明确的是,240亿条记录并不意味着240亿个独立个体。此类数据库通常是汇编产物,是从多年来此前的泄露事件、恶意软件日志和已泄露的密码库中抓取并合并而成的凭据集合,全部聚合到一个庞大的文件中。重复条目很常见,同一个电子邮件地址可能会与不同时间点被盗的不同密码一起出现数十次。尽管如此,这一暴露的庞大规模说明了一个在2026年已变得司空见惯的问题:大量先前被盗的数据不断以不安全的形态在新的地点重新浮出水面。
这类暴露尤其危险,因为它降低了网络犯罪分子的入行门槛。攻击者无需在暗网论坛上付费购买精心整理的泄露数据集,只需从开放数据库中提取凭据,并通过自动化的“撞库”攻击,将其用于测试银行网站、电子邮件服务提供商和企业登录系统。
柯达加入2026年泄露受害者名单
同月发生了第二起更具针对性的安全事件。柯达确认遭到泄露,此前一个黑客组织声称窃取了约220万条客户和企业记录。该组织将柯达列在暗网泄露网站上,这种策略已成为以勒索为目标的黑客团伙的标准做法,旨在迫使公司在被盗数据被公开或出售之前支付赎金。
这种方式与今年其他组织遭遇的情况如出一辙。CMD等团伙将勒索手段进一步升级,直接拍卖被盗数据,而非仅仅威胁泄露;而DARK PROJECT则利用其泄露网站同时点名多个受害者,以最大化施压效果。无论柯达的攻击者是否兑现了公开完整数据集的威胁,模式都是一样的:先窃取,再利用公开暴露作为筹码。
2026年更大模式的一部分
无论是240亿条凭据暴露事件还是柯达泄露事件,都不是孤立发生的。2026年,各行业、各地区的大规模安全事件接连不断。政府系统也未能幸免;英国和瑞士政府的数据泄露在8月初造成运营中断,表明公共部门组织与私营企业面临同样的暴露风险。在消费者方面,针对6月一起泄露事件提起的诉讼指控称,多达24亿TikTok用户的数据被暴露,如果这一说法属实,将跻身有史以来最大规模的泄露事件之列。
将这些事件联系在一起的并非单一原因,而是一系列共同的根本性弱点:暴露在互联网上且未加保护的数据存储、跨服务重复使用的凭据,以及越来越多地将被盗数据视为可拍卖、可泄露或可勒索的商品而非仅仅囤积的攻击者。
这对你意味着什么
大多数人永远不会确切知道自己的凭据是否在那条240亿记录的数据库中,柯达也未公布其泄露事件受影响者的完整名单。正是这种不确定性,使得2026年的数据泄露对普通用户而非仅对IT部门具有重要意义。如果你的电子邮件和密码组合曾出现在任何一次此前的泄露中——而这样的泄露已有很多——那么它很有可能就是当前正在流转的更大规模聚合数据集的一部分。
实际的应对措施无需恐慌。只需要基本的良好习惯,堵住最常见的攻击路径:每个账户使用唯一密码、在支持的地方启用多因素认证,以及定期检查你的电子邮件地址是否出现在已知泄露事件中。
可操作的建议
- 使用密码管理器为每个账户生成并存储唯一密码,这样一次泄露中的凭据无法被用来解锁其他账户。
- 在电子邮件、银行以及任何保存敏感个人或财务信息的账户上启用多因素认证。
- 定期查看泄露监控服务,确认你的电子邮件地址是否出现在已知泄露中,包括像6月发现的那种大型聚合数据库。
- 将任何意想不到的密码重置邮件或登录提醒视为立即更改密码的信号,即使你无法确认是哪个泄露触发了它们。
- 持续关注2026年与你业务往来的公司相关的数据泄露事件,因为泄露通知往往在实际事件发生数周或数月后才会送达。
如此大规模的数据泄露在2026年不太可能放缓。领先于它们并不是要规避所有风险,而是要确保当泄露发生时,它不会演变为账户被入侵或身份被盗。




