В России меняется характер утечек данных: под ударом не только клиентские базы
Аналитический центр кибербезопасности компании «Газинформсервис» представил публичный отчет о трансформации утечек данных в России в 2022-2025 годах. По оценке авторов, к 2025 году такие инциденты все чаще стали затрагивать не только клиентские базы, но и цифровую среду организаций: подрядчиков, средства разработки, внутренние системы и доверенные каналы доступа. В отчете выделены четыре основных канала компрометации: фишинг, уязвимости и ошибки конфигурации, цепочки поставок, а также хактивизм и внутренний нарушитель.
Утечки данных перестали сводиться к выгрузке персональных данных клиентов. В отчете «Газинформсервис» говорится, что к концу 2024 года сформировался переход от логики взлома базы персональных данных к компрометации цифровой среды. В таких инцидентах под угрозой оказываются исходный код, конфигурационные файлы, репозитории, сервисные ключи, внутренние wiki-системы и другие сведения об ИТ-инфраструктуре.
В выборке авторов отчета за 2022 год указаны 95 публичных утечек, содержащих 457 млн строк данных пользователей из России. Этот период в отчете рассматривается как базовая точка нового цикла утечек: инциденты становились более массовыми, а модели компрометации — более сложными.
В 2023-2024 годах число публично фиксируемых инцидентов стабилизировалось, но сами утечки стали сложнее и масштабнее. В отчете говорится, что часть атак раскрывалась с задержкой, уже после появления дампов в открытых источниках или базах данных. Из-за этого рос разрыв между компрометацией и публичным раскрытием инцидента.
Одним из ключевых изменений стало усиление роли подрядчиков и доверенных контрагентов. В отчете говорится, что с 2023 года цепочки поставок стали самостоятельным каналом утечек данных. Злоумышленники используют поставщиков и сервисные организации, уже имеющие легитимный доступ к корпоративным системам, а слабый контроль прав доступа и недостаточная сегментация сетей помогают обходить классические защитные барьеры.
Изменились и каналы публикации скомпрометированных данных. По данным, приведенным в отчете, к 2024 году Telegram стал доминирующей площадкой для публикации утечек: через него распространялось 72% зафиксированных публикаций, через специализированные форумы — 26%. Telegram используется для быстрой демонстрации факта компрометации и давления на жертву, а форумы сохраняют роль площадок для обмена техническими деталями и монетизации данных.
Профиль нарушителя тоже стал более смешанным. В 2024 году внешний нарушитель оставался доминирующим и был связан с 76,9% инцидентов, однако успешность атак все чаще зависела от внутренних условий: ошибок настройки, избыточных прав, слабой цифровой гигиены сотрудников и недостаточного контроля подрядчиков. Доля умышленных и неумышленных действий персонала как значимых факторов утечек, по данным опросов, достигала 37% и 44% соответственно.
В отраслевом разрезе авторы относят к наиболее рискованным направлениям госсектор, ритейл и финансы. Ритейл, по их оценке, лидирует по частоте инцидентов, госсектор — по масштабу и чувствительности последствий, финансы — по экономической ценности данных и значимости внутренних рисков.
Экономический блок отчета посвящен тому, как компаниям оценивать последствия утечек и выбирать модель защиты. Авторы учитывают не только штрафы, но и простой, восстановление систем, судебные издержки и репутационные потери.
