Новых утечек стало меньше, но теневой рынок данных вырос почти на 60%
Новых утечек стало меньше, но теневой рынок данных вырос почти на 60%
В январе–июне 2026 года аналитики обнаружили в открытом доступе 54 новые базы российских организаций с актуальностью 2026 года. Они содержали 24,3 млн строк. По сравнению с тем же периодом 2025 года число баз сократилось в четыре раза, а общий объем — в 22 раза. Однако количество сообщений о продаже и распространении данных на специализированных форумах и в теневых Telegram-каналах выросло с 23,8 до 38,1 тыс., почти на 60%.
На первый взгляд показатели противоречат друг другу. На практике они измеряют разные явления: публикацию новых массивов и активность вокруг новых, старых, объединенных или повторно продаваемых данных. Поэтому делать вывод о четырехкратном снижении реального числа инцидентов преждевременно.
Что именно посчитали аналитики
Оценку первого полугодия привела система Smart Business Alert компании «ЕСА ПРО». В выборку вошли базы, появившиеся в открытом доступе и имеющие актуальность 2026 года. Это важные ограничения: не каждый взлом становится публичным, не каждая выставленная на продажу база доступна для проверки, а часть инцидентов раскрывается через месяцы.
Число объявлений — еще менее прямой показатель. Одну базу могут перепродавать десятки посредников, делить по регионам, объединять с другими источниками и публиковать в нескольких каналах. Рост сообщений не равен росту уникальных утечек на те же 60%, но показывает высокий спрос и развитую инфраструктуру распространения.
Другие исследователи также отмечают снижение видимых инцидентов при ухудшении прозрачности. InfoWatch зарегистрировала в 2025 году 739 утечек информации ограниченного доступа — на 17,8% меньше, чем в 2024-м, — и 1,343 млрд скомпрометированных записей. При этом в значительной доле случаев тип и объем данных определить не удалось.
Почему рынок становится менее прозрачным
Открытая бесплатная публикация — не единственный способ монетизации. Свежие данные сначала продают узкому кругу покупателей, используют для мошенничества и только после потери ценности выкладывают публично. Закрытые каналы, боты-пробивщики и частные базы затрудняют мониторинг.
Злоумышленнику не обязательно продавать полный дамп. Доступ к корпоративной системе, учетная запись администратора или уязвимость в API могут стоить больше самих записей. На теневых площадках растет рынок первоначального доступа, а дальнейшую атаку проводит другой участник.
Кроме того, старые базы сохраняют ценность. Номер телефона и дата рождения меняются редко. Если объединить их с новой историей заказов, адресом или паролем, можно подготовить убедительную социальную инженерию. Поэтому повторное объявление не является «шумом» для потенциальной жертвы.
Меньше строк не означает меньший ущерб
Критичность определяется составом и возможностью связать данные, а не только числом строк. Десять тысяч записей с паролями администраторов опаснее миллиона общедоступных адресов компаний. Техническая документация или исходный код могут вообще не укладываться в счетчик записей, но привести к серьезному инциденту.
Для граждан опасны аутентификационные данные, паспортные сведения, контакты и история операций. InfoWatch ранее оценивала долю аутентификационной информации примерно в 29% массива скомпрометированных персональных данных за 2024 год. Такие сведения используются для захвата аккаунтов и персонализированных звонков.
Для бизнеса утечка открывает путь к BEC-мошенничеству, подбору паролей, шантажу, атакам на партнеров и обходу контрольных вопросов службы поддержки.
Как понять, что данные компании появились на рынке
Threat Intelligence отслеживает упоминания доменов, брендов, адресов почты, образцов баз и сообщений о продаже доступа. Но внешняя разведка не заменяет внутреннее обнаружение. Когда объявление появилось, злоумышленник уже мог использовать данные несколько недель.
Внутри организации нужны сигналы:
- нетипичные выгрузки из базы и хранилища;
- резкий рост чтения или архивирования файлов;
- доступ сервисной учетной записи к новым таблицам;
- большие исходящие передачи и туннели;
- создание правил пересылки почты;
- входы подрядчиков вне согласованного окна;
- изменение журналирования или отключение средств защиты.
Эти события следует связывать с бизнес-контекстом. Полная выгрузка клиентов может быть легитимной задачей аналитика, но она должна иметь заявку, владельца и защищенное место назначения.
Что делать после обнаружения публикации
Первое правило — не скачивать сомнительный массив на обычный рабочий компьютер. Проверку проводят специалисты в изолированной среде с соблюдением закона и внутренних процедур. Нужно подтвердить источник, актуальность, состав и вероятность принадлежности организации.
Затем команда ограничивает активный доступ, завершает сессии, меняет скомпрометированные секреты и сохраняет доказательства. Одновременно определяется канал: уязвимость приложения, учетная запись, подрядчик, неверно открытое хранилище или инсайдер.
Если затронуты персональные данные, оператор действует по установленной процедуре уведомления Роскомнадзора и внутреннего расследования. Конкретные сроки и содержание сообщения необходимо сверять с действующими нормами и консультантами. Публичная коммуникация должна опираться на подтвержденные факты, не преуменьшая и не преувеличивая масштаб.
Защита от повторного использования утекших данных
После инцидента недостаточно закрыть первоначальную уязвимость. Клиентам и сотрудникам могут годами поступать правдоподобные письма и звонки. Организация должна предусмотреть:
- Принудительный сброс затронутых паролей и отзыв токенов.
- Фишинг-устойчивую многофакторную аутентификацию.
- Запрет контрольных вопросов, ответы на которые есть в утечке.
- Дополнительную проверку чувствительных операций.
- Мониторинг подбора учетных данных и аномалий входа.
- Предупреждение пользователей с конкретными рекомендациями.
- Контроль копий данных у подрядчиков и в резервных системах.
Важно минимизировать хранение. База, которая больше не нужна бизнесу, остается активом для атакующего и обязательством для владельца.
Как измерять собственный риск
Внешняя статистика полезна как фон, но зрелость компании определяют внутренние показатели: доля систем с владельцем данных, число избыточных прав, время отзыва доступа, охват журналированием, скорость обнаружения выгрузки и успешность восстановления. Отдельно измеряется, сколько подрядчиков имеют постоянный доступ и когда он последний раз пересматривался.
Полезно провести учение по сценарию, где фрагмент клиентской базы уже опубликован. Команда должна за часы установить источник, ограничить ущерб, подготовить уведомления и ответить службе поддержки. Такая репетиция выявляет разрыв между планом на бумаге и реальной готовностью.
Вывод
Снижение числа публично обнаруженных свежих баз — положительный, но недостаточный сигнал. Рост теневой активности на 60% и закрытость рынка показывают, что украденные данные продолжают активно циркулировать и объединяться. Бизнесу нужно защищаться не только от новой выгрузки, но и от повторного использования информации, которая могла утечь раньше.
