Утечка 13 млрд строк данных: тихий слив через подрядчиков и ошибки сотрудников
За восемь месяцев 2025 года в сеть утекло 13 млрд строк персональных данных — в 3,7 раза больше, чем годом ранее, несмотря на снижение числа публичных киберинцидентов.
В России за первые восемь месяцев 2025 года в сеть утекло 13 млрд строк персональных данных. Это в 3,7 раза больше, чем годом ранее. Парадокс ситуации: количество публично объявленных киберинцидентов снизилось на 16,5%, но объем украденной информации вырос кратно. Злоумышленники перестали устраивать громкие «взломы» и перешли к тихому сливу данных через уязвимости в цепочках поставщиков и ошибки сотрудников.
Как данные попадают в руки мошенников
Основной канал утечки сместился от прямых атак на серверы компаний к их слабым звеньям: внешним подрядчикам и сотрудникам. Инцидент с немецкой сетью Lidl в августе 2026 года стал показательным примером: база клиентов в Германии, Бельгии и Нидерландах была скомпрометирована не через сайт ритейлера, а из-за уязвимости стороннего ИТ-поставщика. Злоумышленники получили имена, телефоны, даты рождения и номера клиентских карт. Платежные данные остались в безопасности, но этого хватило для запуска волны целевого фишинга.
В России ситуация усугубляется человеческим фактором. По данным исследований 2025 года, 45% сотрудников крупных компаний используют генеративный ИИ, а 77% из них вставляют в запросы конфиденциальную информацию (персональные данные, реквизиты карт). Критический риск создает использование личных аккаунтов: 82% таких утечек происходят через сервисы, не привязанные к корпоративным системам контроля. Компании физически не могут отслеживать, какие данные их сотрудники передают внешним нейросетям.
Утечка данных превратилась из технического сбоя в системную уязвимость бизнес-процессов. Пока компании защищают периметр сети, они теряют контроль над данными внутри собственных процессов и у внешних подрядчиков.
Экономика ущерба и новые угрозы
Стоимость одной утечки продолжает расти. В 2023 году средний ущерб для компании составлял 4,8 млн долларов, из которых 75% пришлось на потерю бизнеса и расходы на реагирование. В России этот тренд ускоряется: в госсекторе зафиксировано наибольшее число инцидентов, а фишинговые сайты стали технически сложнее — их количество почти удвоилось.
Данные из разных источников (банков, соцсетей, магазинов) объединяются в даркнете в полные профили граждан. Это позволяет мошенникам создавать убедительные сценарии обмана. Например, звонки от имени ФНС: злоумышленники знают точные реквизиты клиента и просят озвучить код из SMS. В FMCG-секторе ошибки в обработке данных при чековых промоакциях также приводят к потерям: 40% компаний нарушают требования законодательства о защите информации, хотя 93% собирают данные клиентов. Лишь 7% брендов используют эту информацию для легального повышения лояльности, остальное — юридический риск.
Что делать бизнесу и пользователям
Для бизнеса главный вывод: безопасность цифровой экосистемы определяется надежностью самого слабого звена в цепочке поставщиков.
Рекомендации для компаний:
- Пересмотр контрактов с ИТ-подрядчиками. Инциденты типа Lidl показывают, что ответственность за утечку через поставщика ложится на бренд. В договорах должны быть жесткие требования к безопасности и право проводить независимые аудиты подрядчиков.
- Контроль использования ИИ сотрудниками. Необходима политика, запрещающая вводить PII (персональные данные) в публичные или личные ИИ-сервисы. Внедрение корпоративных решений с логированием запросов снижает риск неконтролируемой утечки.
- Сегментация данных. Персональные данные должны храниться отдельно от операционных систем. Если база будет украдена, она не должна содержать чувствительную информацию (пароли, платежные реквизиты).
Рекомендации для пользователей:
- Повышенная осторожность с SMS-кодами. Никогда не озвучивайте коды из СМС по телефону, даже если собеседник знает ваши персональные данные. ФНС и банки никогда не запрашивают такие данные голосом.
- Мониторинг утечек. Регулярно проверяйте свои email и телефоны в списках известных утечек. Если ваши данные там есть, смените пароли на аккаунтах с похожей информацией.
Тренд: Регуляторное давление и фрагментация данных
В 2025–2026 годах наблюдается четкий тренд на усиление контроля за обработкой данных, особенно в связке с ИИ. В России рабочая группа Госдумы подготовила определение искусственного интеллекта, где защита персональных данных выделена как приоритетное направление без возможности для компромиссов. Параллельно крупные ИИ-компании по всему миру используют данные пользовательских диалогов для обучения моделей, часто без прозрачного согласия пользователей.
Фрагментация инструментов автоматизации и рост зависимости от облачных сервисов создают парадокс: эффективность бизнес-процессов растет, но контроль над безопасностью данных падает. Если компании не стандартизуют подходы к управлению доступом и сегментацией сетей, риски утечек станут системным барьером для масштабирования бизнеса.
Если текущий уровень фрагментации ИИ-инструментов в компаниях сохранится, а регуляторные требования (в том числе в РФ) ужесточатся до уровня обязательного аудита всех точек входа данных, к 2027 году доля компаний, использующих централизованные шлюзы для контроля ПII перед отправкой в ИИ, вырастет не менее чем на 40%. Это превратит защиту данных из статьи расходов в необходимое условие допуска к рынку.
🤖 Сводка сформирована на основе фактов из Календаря и обновляется при поступлении новых данных.
📅 Последнее обновление сводки: 25 августа 2026.