25 августа 2026   |   Живая аналитика

Утечка 13 млрд строк данных: тихий слив через подрядчиков и ошибки сотрудников

За восемь месяцев 2025 года в сеть утекло 13 млрд строк персональных данных — в 3,7 раза больше, чем годом ранее, несмотря на снижение числа публичных киберинцидентов.

В России за первые восемь месяцев 2025 года в сеть утекло 13 млрд строк персональных данных. Это в 3,7 раза больше, чем годом ранее. Парадокс ситуации: количество публично объявленных киберинцидентов снизилось на 16,5%, но объем украденной информации вырос кратно. Злоумышленники перестали устраивать громкие «взломы» и перешли к тихому сливу данных через уязвимости в цепочках поставщиков и ошибки сотрудников.

Как данные попадают в руки мошенников

Основной канал утечки сместился от прямых атак на серверы компаний к их слабым звеньям: внешним подрядчикам и сотрудникам. Инцидент с немецкой сетью Lidl в августе 2026 года стал показательным примером: база клиентов в Германии, Бельгии и Нидерландах была скомпрометирована не через сайт ритейлера, а из-за уязвимости стороннего ИТ-поставщика. Злоумышленники получили имена, телефоны, даты рождения и номера клиентских карт. Платежные данные остались в безопасности, но этого хватило для запуска волны целевого фишинга.

В России ситуация усугубляется человеческим фактором. По данным исследований 2025 года, 45% сотрудников крупных компаний используют генеративный ИИ, а 77% из них вставляют в запросы конфиденциальную информацию (персональные данные, реквизиты карт). Критический риск создает использование личных аккаунтов: 82% таких утечек происходят через сервисы, не привязанные к корпоративным системам контроля. Компании физически не могут отслеживать, какие данные их сотрудники передают внешним нейросетям.

Утечка данных превратилась из технического сбоя в системную уязвимость бизнес-процессов. Пока компании защищают периметр сети, они теряют контроль над данными внутри собственных процессов и у внешних подрядчиков.

Экономика ущерба и новые угрозы

Стоимость одной утечки продолжает расти. В 2023 году средний ущерб для компании составлял 4,8 млн долларов, из которых 75% пришлось на потерю бизнеса и расходы на реагирование. В России этот тренд ускоряется: в госсекторе зафиксировано наибольшее число инцидентов, а фишинговые сайты стали технически сложнее — их количество почти удвоилось.

Данные из разных источников (банков, соцсетей, магазинов) объединяются в даркнете в полные профили граждан. Это позволяет мошенникам создавать убедительные сценарии обмана. Например, звонки от имени ФНС: злоумышленники знают точные реквизиты клиента и просят озвучить код из SMS. В FMCG-секторе ошибки в обработке данных при чековых промоакциях также приводят к потерям: 40% компаний нарушают требования законодательства о защите информации, хотя 93% собирают данные клиентов. Лишь 7% брендов используют эту информацию для легального повышения лояльности, остальное — юридический риск.

Что делать бизнесу и пользователям

Для бизнеса главный вывод: безопасность цифровой экосистемы определяется надежностью самого слабого звена в цепочке поставщиков.

Рекомендации для компаний:

  • Пересмотр контрактов с ИТ-подрядчиками. Инциденты типа Lidl показывают, что ответственность за утечку через поставщика ложится на бренд. В договорах должны быть жесткие требования к безопасности и право проводить независимые аудиты подрядчиков.
  • Контроль использования ИИ сотрудниками. Необходима политика, запрещающая вводить PII (персональные данные) в публичные или личные ИИ-сервисы. Внедрение корпоративных решений с логированием запросов снижает риск неконтролируемой утечки.
  • Сегментация данных. Персональные данные должны храниться отдельно от операционных систем. Если база будет украдена, она не должна содержать чувствительную информацию (пароли, платежные реквизиты).

Рекомендации для пользователей:

  • Повышенная осторожность с SMS-кодами. Никогда не озвучивайте коды из СМС по телефону, даже если собеседник знает ваши персональные данные. ФНС и банки никогда не запрашивают такие данные голосом.
  • Мониторинг утечек. Регулярно проверяйте свои email и телефоны в списках известных утечек. Если ваши данные там есть, смените пароли на аккаунтах с похожей информацией.

Тренд: Регуляторное давление и фрагментация данных

В 2025–2026 годах наблюдается четкий тренд на усиление контроля за обработкой данных, особенно в связке с ИИ. В России рабочая группа Госдумы подготовила определение искусственного интеллекта, где защита персональных данных выделена как приоритетное направление без возможности для компромиссов. Параллельно крупные ИИ-компании по всему миру используют данные пользовательских диалогов для обучения моделей, часто без прозрачного согласия пользователей.

Фрагментация инструментов автоматизации и рост зависимости от облачных сервисов создают парадокс: эффективность бизнес-процессов растет, но контроль над безопасностью данных падает. Если компании не стандартизуют подходы к управлению доступом и сегментацией сетей, риски утечек станут системным барьером для масштабирования бизнеса.

Если текущий уровень фрагментации ИИ-инструментов в компаниях сохранится, а регуляторные требования (в том числе в РФ) ужесточатся до уровня обязательного аудита всех точек входа данных, к 2027 году доля компаний, использующих централизованные шлюзы для контроля ПII перед отправкой в ИИ, вырастет не менее чем на 40%. Это превратит защиту данных из статьи расходов в необходимое условие допуска к рынку.

🤖 Сводка сформирована на основе фактов из Календаря и обновляется при поступлении новых данных.
📅 Последнее обновление сводки: 25 августа 2026.


Ключевые сюжеты

от 25 августа 2026
Что такое сюжеты: Просматриваем новостной поток, выделяем важные темы, находим скрытые связи и превращаем информационный шум в четкие выводы.
Объем утечек персональных данных в российском сегменте интернета вырос кратно, превысив 13 млрд строк за неполный год. При этом количество публично заявленных инцидентов снизилось, что указывает на скрытность процессов или рост масштаба каждого отдельного сбоя. Госсектор стал главным источником проблем, а мошенники адаптировали тактики под доступные данные, используя их для создания убедительных сценариев обмана граждан.

Рост объема утечек до 13 млрд строк

В январе—августе 2025 года в российском интернете зафиксировано утечка 13 млрд строк персональных данных, что в 3,7 раза больше показателя аналогичного периода прошлого года. Число публичных киберинцидентов при этом снизилось на 16,5%, а госсектор занял лидирующие позиции по частоте сбоев.

📅 2025-09-23
Читать источник →

Адаптация мошеннических схем

Злоумышленники объединяют фрагменты данных из утекших баз банков и соцсетей в полные профили жертв. Это позволяет им представляться сотрудниками ФНС или других ведомств, используя точные личные сведения для получения доступа к кодам SMS и финансовым счетам.

📅 2025-11-01
Читать источник →

Синергия утечек и ИИ-мошенничества

Рост объемов утечек данных (как в РФ, так и глобально) напрямую питает инструменты генеративного ИИ, используемые мошенниками для создания персонализированных сценариев обмана. Одновременно сотрудники сами становятся источником утечек, используя эти же ИИ-инструменты для работы без должного контроля.

Бизнесу необходимо внедрить двухсторонний контроль: жесткие меры защиты периметра данных от внешних атак и строгие корпоративные политики использования ИИ сотрудниками, включая запрет на ввод PII в публичные модели.

Упоминается вместе:

Календарь упоминаний:

2026
12 августа

Персональные данные клиентов Lidl скомпрометированы из-за уязвимости у стороннего ИТ-провайдера

Персональные данные покупателей в Германии, Бельгии и Нидерландах стали объектом утечки через системы внешнего поставщика услуг, обслуживающего интернет-магазин ритейлера. Злоумышленники получили доступ к файлам, содержащим имена, телефоны, электронные почты, даты рождения и номера клиентских карт, однако платежная информация и пароли остались защищенными. Инцидент подтвердил, что безопасность цифровой экосистемы зависит от надежности самого слабого звена в цепочке поставщиков.

Событие: В Германии, Бельгии и Нидерландах подтверждена утечка баз данных, включающих имена, телефоны, email, даты рождения и номера карт клиентов Lidl.

Риск: Наличие комбинации имени, телефона и даты рождения позволяет мошенникам обходить базовые проверки безопасности и проводить целевые фишинговые атаки.

Эффект: Компании придется увеличить расходы на массовую рассылку уведомлений пострадавшим клиентам и усиление поддержки для обработки жалоб.

Тренд: Инцидент стимулирует ритейлеров к ужесточению требований к безопасности в контрактах с поставщиками ИТ-услуг и проведению частых независимых аудитов.

Связь: Утечка персональных данных произошла не в системах самого ритейлера, а вследствие компрометации инфраструктуры стороннего ИТ-провайдера.

Подробнее →

12 февраля

Риск утечки PII в управляемых облачных сервисах

Хранение и обработка персональных данных (PII) остаются критичными рисками для организаций, особенно при использовании управляемых облачных сервисов и SaaS-решений. Регулируемые данные требуют строгого соблюдения стандартов безопасности и соответствия требованиям, что напрямую влияет на проектирование и миграционные стратегии. Увеличение зависимости от таких сервисов повышает потребность в надежных моделях управления доступом, сегментации сетей и защиты на уровне приложений.

Подробнее →

05 февраля

Масштабные риски для пользователей из-за утечки PII

Персонально-идентифицируемая информация (PII), включая имена, адреса, номера идентификационных карт, телефонов и электронной почты, была обнаружена в утечке объёмом более 8,73 млрд записей. Данные хранились в открытом кластере Elasticsearch более трёх недель, что позволило злоумышленникам скопировать информацию. В числе утекших данных — пароли в открытом виде, что делает их уязвимыми для атак типа credential stuffing. Риск заключается в возможности создания фальшивых аккаунтов и других мошеннических действий на основе раскрытой PII.

Подробнее →

21 января

Риски утечек PII растут из-за усложнения систем хранения данных

Персональная информация (PII) часто содержится в неструктурированных данных, которые становятся труднодоступными для контроля из-за распределённого характера хранения и роста использования облачных решений. Сложность определения местонахождения и способов использования PII повышает вероятность утечек, что приводит к значительным финансовым потерям. Утечка данных в 2023 году в среднем стоила компании 4,8 млн долларов, из которых 75% пришлось на убытки от потери бизнеса и реагирования на инцидент.

Подробнее →

2025
21 ноября

Риск утечки личной информации из-за нестандартных источников данных

Персональные данные пользователей, собранные в ходе диалогов с чат-ботами, могут использоваться для тренировки крупномасштабных языковых моделей, если компания не исключает их из обучающих наборов. Отсутствуют обязательные требования к разработчикам ИИ, чтобы они контролировали путь обработки таких данных, что создаёт риск их повторного использования без согласия. Пользователи не должны автоматически подключаться к сбору данных, а компании обязаны удалять личную информацию. В результате, данные, включая конфиденциальные медицинские консультации, могут стать частью обучающих наборов и повлиять на рекомендации, предоставляемые другим пользователям.

Подробнее →



В нашей базе собрано 10 событий по теме «Персональные данные». Мы показываем все из них.
Объединили похожие карточки: Персональные данные; Персональные идентифицирующие данные; Идентифицирующие данные и другие.