साइबर सुरक्षा · 6 मिनट पढ़ना

आपका पासवर्ड
पहले से कहीं मौजूद है.

एक लीक में 16 अरब क्रेडेंशियल। सवाल अब «क्या मुझे प्रभावित होगा?» नहीं, «एक साथ कितने खाते गिरेंगे?»

जून 2026 में प्रकाशित · 6 मिनट पढ़ना

हम सभी की एक आदत है: एक «काफी मजबूत» पासवर्ड, हर जगह दोबारा इस्तेमाल, क्योंकि चालीस याद रखना असंभव है। हमलावर ठीक इसी पर भरोसा करते हैं। आज कोई प्रतिभाशाली आपका पासवर्ड «तोड़» नहीं रहा — बots कहीं और चोरी किए गए क्रेडेंशियल दोबारा चला रहे हैं।

याद किया गया पासवर्ड अपनी सीमा पर क्यों पहुंच गया — वास्तविक, हाल के मामलों से — और पासवर्ड मैनेजर व्यवहार में क्या बदलता है।

16 अरब
जून 2025 में खोजी गई एक संकलन में उजागर क्रेडेंशियल
6,167
CNIL द्वारा 2025 में दर्ज डेटा उल्लंघन, साल-दर-साल 10% वृद्धि
88%
वेब हमले चोरी किए गए क्रेडेंशियल का उपयोग करते हैं (Verizon 2025)

01 / समस्याखतरा कमजोर पासवर्ड नहीं है। दोबारा इस्तेमाल किया गया पासवर्ड है।

जून 2025 में Cybernews शोधकर्ताओं ने लगभग तीस अलग-अलग डेटाबेस से जुड़े 16 अरब क्रेडेंशियल का संकलन खोजा, Google, Apple, VPN खातों और सरकारी साइटों सहित प्रभावित। सबसे चिंताजनक विवरण: ये पुन:चक्रित पुरानी लीक नहीं थीं, बल्कि ताज़ा, तुरंत उपयोग योग्य डेटा, कुकीज़ और सत्र टोकन सहित।

और यह मात्रा अपवाद नहीं है। CNIL 2025 रिपोर्ट 6,167 डेटा उल्लंघन सूचीबद्ध करती है, साल-दर-साल 10% वृद्धि। सांख्यिकी रूप से, आपके कुछ क्रेडेंशियल पहले से प्रचलित हैं। जब तक पासवर्ड एक सेवा के लिए अद्वितीय रहता है, लीक एक अलग घटना रहती है। दस साइटों पर दोबारा इस्तेमाल होने पर यह मास्टर कुंजी बन जाता है।

लीक कभी «नहीं मरती»: उन्हें तोड़ा, समृद्ध और हमले के लिए तैयार सूचियों में फिर से जोड़ा जाता है।

02 / तंत्रCredential stuffing — एक लीक दस और कैसे ट्रिगर करती है

हमलावर की ओर से सिद्धांत चौंकाने वाला सरल है। साइट A पर चोरी किया गया पासवर्ड bots द्वारा स्वचालित रूप से सैकड़ों अन्य सेवाओं पर दोबारा चलाया जाता है: बैंकिंग, ईमेल, सोशल नेटवर्क, ई-कॉमर्स। CNIL के अनुसार: एक कुंजी जो सभी दरवाजे खोलती है। Verizon 2025 रिपोर्ट के अनुसार चोरी या बलपूर्वक प्राप्त क्रेडेंशियल 88% वेब हमलों में शामिल हैं।

रक्षकों के लिए, यह सबसे अच्छा प्रयास-लाभ हमला है: कोई कमजोरी खोजने की जरूरत नहीं, कोई जटिल exploit नहीं। सस्ती सूची किराए पर लें, हजारों IP से bots चलाएं — लाखों खातों पर छोटी सफलता दर भी लाभदायक है।

वास्तविक मामला · 23andMe

14,000 खाते उल्लंघित → 6.9 मिलियन उजागर

अप्रैल–सितंबर 2023 के बीच, हमलावरों ने credential stuffing के माध्यम से लगभग 14,000 खातों तक पहुंच बनाई। डेटा साझाकरण सुविधाओं के माध्यम से, उन्होंने 5.5 मिलियन अतिरिक्त प्रोफाइल और 1.4 मिलियन वंश वृक्ष तक पहुंच बनाई। परिणाम: $30M समझौता और 2025 में दिवालिया सुरक्षा।

वास्तविक मामला · PayPal

3 दिन में संवेदनशील डेटा सiphon

दिसंबर 2022 में PayPal को बड़े credential stuffing हमले का सामना करना पड़ा। पूरे नाम, कर और सामाजिक सुरक्षा नंबर, कार्ड विवरण उजागर हुए — PayPal की कमजोरी से नहीं, बल्कि ग्राहकों के दोबारा इस्तेमाल किए गए क्रेडेंशियल पहले से कहीं और लीक हो चुके थे।

वास्तविक मामला · Île-de-France Mobilités

पेरिस सार्वजनिक परिवहन लक्षित

चोरी किए गए लॉगिन के साथ credential stuffing हमले ने पेरिस परिवहन ऑपरेटर के उपयोगकर्ता खातों तक धोखाधड़ी पहुंच बनाई — स्थानीय, हाल का अनुस्मारक कि कोई भी पहुंच से बाहर नहीं है।

«जटिल पासवर्ड» का मिथक

एक अरब से अधिक malware-चोरी पासवर्ड का विश्लेषण करने वाली रिपोर्ट पुष्टि करती है: कई नियामक लंबाई और जटिलता आवश्यकताओं से अधिक थे। infostealer के सामने जो आपके डिवाइस पर पासवर्ड सादे पाठ में पढ़ता है, जटिलता कुछ नहीं बचाती। महत्वपूर्ण है uniqueness और दूसरा कारक।

03 / उत्तरयाद रखना समस्या है। सौंपना समाधान है।

मूल कारण तकनीकी नहीं, मानवीय है: मस्तिष्क 40 अद्वितीय, यादृच्छिक पासवर्ड उत्पन्न और याद नहीं रख सकता। इसलिए हम दोबारा इस्तेमाल करते हैं। पासवर्ड मैनेजर इस समझौते को जड़ पर हटाता है — आप केवल एक मास्टर रहस्य याद रखते हैं; बाकी वह संभालता है।

Anti-phishing लाभ कम आंका जाता है: मैनेजर केवल सहेजे गए सटीक डोमेन पर क्रेडेंशियल भरता है। नकली «paypa1.com» साइट पर, वह बस भरने से इनकार कर देता है — जहां जल्दबाज इंसान जाल में फंस जाता है।

एंड-टू-एंड एन्क्रिप्टेड वॉल्ट: आपके पासवर्ड आपके नियंत्रण में रहते हैं।

🧠 मानव स्मृति

  • आवश्यकता से दोबारा इस्तेमाल किए गए पासवर्ड
  • अनुमान योग्य variations (ग्रीष्म2025!, ग्रीष्म2026!)
  • कोई लीक पहचान नहीं
  • Phishing-संवेदनशील: हर जगह टाइप करना
  • एक लीक = खातों की श्रृंखला

🔐 पासवर्ड मैनेजर

  • प्रति साइट अद्वितीय यादृच्छिक पासवर्ड
  • एक क्लिक में 20+ वर्ण उत्पादन
  • क्रेडेंशियल लीक में दिखने पर अलर्ट
  • डोमेन-बाउंड autofill = anti-phishing
  • एक लीक एक सेवा तक सीमित रहती है

04 / व्यवहार मेंआपके अगले 5 मिनट

एक अंतिम सुरक्षा प्रतिक्रिया: यदि आपको किसी विशिष्ट सेवा के लिए लीक अलर्ट मिलता है, तो ईमेल लिंक पर कभी क्लिक न करें। स्वयं ऐप खोलें या पता मैन्युअल रूप से टाइप करें, फिर वहां से पासवर्ड बदलें। लीक सूचनाएं आदर्श phishing चारा हैं।

चेकलिस्ट जो सब कुछ बदल देती है

  • Have I Been Pwned पर अपने पतों का exposure जांचें — मुफ्त और विश्वसनीय।
  • पासवर्ड मैनेजर इंस्टॉल करें और एक लंबा, अद्वितीय मास्टर पासवर्ड बनाएं (passphrase आदर्श है)।
  • दो-कारक प्रमाणीकरण (2FA/MFA) सक्षम करें: Microsoft अनुमान लगाता है कि यह 99.9% से अधिक खाता समझौतों को रोकता है।
  • पहले दोबारा इस्तेमाल किए गए पासवर्ड बदलें महत्वपूर्ण खातों पर: प्राथमिक ईमेल, फिर बैंकिंग।
  • मैनेजर को बाकी धीरे-धीरे regenerate करने दें, एक साइट एक समय।

यह लेख सूचनात्मक उद्देश्यों के लिए है। उद्धृत मामले (23andMe, PayPal, Île-de-France Mobilités, Cybernews जून 2025 लीक) विशेषज्ञ प्रेस और CNIL जैसी प्राधिकरणों पर आधारित हैं। लीक सूचना मिलने पर, हमेशा प्रभावित सेवा के आधिकारिक निर्देशों का पालन करें।

याद रखना बंद करें। सुरक्षा शुरू करें।

अपना QubKey वॉल्ट बनाएं: सभी उपकरणों पर अद्वितीय पासवर्ड उत्पन्न, संग्रहीत और भरें — मिनटों में।

QubKey मुफ्त डाउनलोड करें