Beveiligingsonderzoeker Troy Hunt, die de site Have I Been Pwned runt, waar mensen kunnen controleren of hun inloggegevens voorkomen in uitgelekte databases, heeft iets meer dan tachtig miljoen records toegevoegd aan zijn dienst. Daarvan stond een derde nog niet in HIBP.
Hunt schrijft in een blogpost dat de nieuwe gegevens afkomstig zijn uit 2844 datalekken en dat hij niet precies kan aangeven welke wachtwoorden uit welk datalek afkomstig zijn. Hij heeft toch besloten om de gegevens aan zijn collectie toe te voegen en zo doorzoekbaar te maken, omdat hij heeft gemerkt dat 'mensen graag willen weten of hun gegevens zijn buitgemaakt'. Hunt schrijft dat het in totaal om gegevens van 80,12 miljoen e-mailadressen gaat, waarvan een derde nog niet in de HIBP-database stond. Hij heeft bovendien een lijst gepubliceerd met de bijna 3000 sites waar de gegevens vandaan kunnen komen.
De onderzoeker voegt daar de waarschuwing aan toe dat hij geen idee heeft hoeveel van de gegevens echt zijn en dat hij ze daarom de status van 'ongeverifieerd' heeft gegeven. Er zou wel een groot aantal records tussen zitten die deel uitmaakten van datalekken die hij in het verleden heeft geverifieerd. Tussen de in de gepubliceerde lijst genoemde domeinen zijn zes Nederlandse en tien Belgische sites te vinden. Een woordvoerder van een van de Nederlandse sites, shopzoekpaleis.nl, zegt tegen Nu.nl dat er twee jaar geleden sprake was van een datalek, maar dat het niet duidelijk is of de gegevens daaruit voortkomen of dat er sprake is van een nieuw incident.
De nu toegevoegde gegevens zijn afkomstig uit een verzameling van 8,8GB en 2889 tekstbestanden die Hunt na een tip aantrof op een hackerforum. Er zaten ook gegevens van bekende datalekken tussen, zoals van MySpace en Dropbox. Hunt zegt dat hij de gegevens nog niet op unieke wachtwoorden heeft onderzocht en dat de verzameling geen deel uitmaakt van de half miljard gehashte wachtwoorden die hij vorige week beschikbaar stelde. De dienst voor het controleren op uitgelekte inloggegevens is te bereiken op haveibeenpwned.com.