Чек-лист: как понять, что данные вашей компании уже продаются в даркнете

Научиться • 16 сентября 2026

Чек-лист: как понять, что данные вашей компании уже продаются в даркнете

Чек-лист: как понять, что данные вашей компании уже продаются в даркнете

обложка

Автор:  Татьяна Дворцова

Обложка: Unsplash


Признаки утечки редко бывают очевидными сразу — обычно это набор мелких странностей: жалобы клиентов на подозрительные звонки, попытки входа в аккаунты, спам с точными персональными данными. Россия по разным оценкам стабильно входит в число мировых лидеров по числу объявлений о продаже баз данных на теневых форумах, так что вероятность здесь не абстрактная. Разбираем конкретный список признаков и что делать, если хотя бы часть из них совпала с вашей ситуацией.

Признаки утечки редко бывают очевидными сразу — обычно это набор мелких странностей: жалобы клиентов на подозрительные звонки, попытки входа в аккаунты, спам с точными персональными данными. Россия по разным оценкам стабильно входит в число мировых лидеров по числу объявлений о продаже баз данных на теневых форумах, так что вероятность здесь не абстрактная. Разбираем конкретный список признаков и что делать, если хотя бы часть из них совпала с вашей ситуацией.


Почему об утечке чаще узнают последними именно объекты атаки

Между самим фактом утечки и ее обнаружением обычно проходит время. Данные могут продаваться на теневых форумах неделями, а иногда и месяцами, прежде чем это станет заметно снаружи компании. У крупного бизнеса есть служба безопасности, которая мониторит упоминания бренда и следит за подобными вещами. У небольшой компании такой службы обычно нет — узнать о продаже своей базы можно либо случайно, либо когда последствия уже начались.

По оценке Positive Technologies, по итогам первого полугодия 2024 года Россия оказалась на первом месте среди стран мира по числу баз компаний в продаже на даркнет-форумах — с долей около 10% от всех подобных объявлений в мире. Более свежая статистика показывает, что позиция не изменилась: по данным аналитиков F6 (ранее — F.A.C.C.T.), Россия сохраняет первое место в рейтинге стран по числу объявлений на теневых площадках, и, хотя количество публикаций об инцидентах за последние годы снизилось, общий объем утекших данных вырос в несколько раз. Иными словами, утечек стало формально меньше, но каждая из них — крупнее, а место в топе рейтинга остается прежним.

Вероятность, что данные конкретной компании когда-нибудь всплывут на теневом рынке, для российского бизнеса выше, чем для компании из большинства других стран.


Чек-лист: 8 признаков, что данные компании могли утечь

Ни один из этих пунктов сам по себе не доказывает утечку. Но если совпадает два-три признака одновременно, это уже весомый повод для проверки, а не для того, чтобы списать все на совпадение.

  • Клиенты жалуются на подозрительные звонки или письма с точными данными. Если мошенник в разговоре с вашим клиентом называет номер его заказа, сумму последней покупки или другие детали, которые не должны быть известны посторонним, — это один из самых явных сигналов. Обычный спам такой точностью не отличается, а вот целевой обман на основе украденных данных — вполне.
  • Резко выросло число попыток входа в аккаунты клиентов или сотрудников. Массовые попытки подбора паролей часто идут волной сразу после утечки базы: злоумышленники проверяют, подходят ли старые логины и пароли к другим сервисам компании. Если система вдруг фиксирует всплеск неудачных попыток входа, стоит разбираться, откуда он взялся.
  • Участились случаи мошенничества с использованием данных ваших клиентов. Оформление кредитов на чужое имя, доставка заказов не туда, попытки вернуть товар от лица, которое его не покупало — все это может быть прямым следствием утечки, а не просто ростом случайного мошенничества в отрасли.
  • Сотрудники получают целевые фишинговые письма с деталями, которые нигде не публикуются. Если письмо, притворяющееся официальным, ссылается на реального клиента компании, конкретную сделку или внутренний процесс, о котором не должно быть известно снаружи, — вероятно, часть ваших данных уже оказалась у злоумышленников.
  • Партнеры или контрагенты сообщают о странной активности, связанной с вашей компанией. Иногда о том, что данные всплыли в сети, компания узнает не от своих клиентов, а от банка или партнера, который заметил подозрительные операции, связанные с вашими сотрудниками или контрагентами.
  • В СМИ или профильных каналах появляются упоминания об утечках в вашей отрасли. Массовые утечки часто идут волнами по конкретному сегменту рынка — если взломали компанию, похожую на вашу по профилю и используемым сервисам, есть смысл проверить и себя, особенно если вы работаете с теми же подрядчиками.
  • Резко выросло количество спама на корпоративные и клиентские адреса. Само по себе это не гарантия того, что утекла именно ваша база — спам-рассылки идут постоянно и по совершенно разным причинам. Но в сочетании с другими признаками из этого списка стоит воспринимать как дополнительный сигнал, а не игнорировать.
  • Подрядчик или сервис, с которым вы работаете, публично сообщил об инциденте. Если у вашей CRM, платежного сервиса или другого подрядчика произошла утечка, под угрозой автоматически оказываются и данные, которые вы у них хранили. Это один из самых недооцененных источников риска — компания может делать все правильно у себя внутри и все равно пострадать через чужую систему.


Как самостоятельно проверить подозрение

Первый и самый доступный шаг — специализированные сервисы проверки утечек по электронной почте или номеру телефона. Они сверяют введенные данные с базой известных публичных утечек и показывают, встречались ли эти контакты в скомпрометированных базах ранее. Такая проверка не дает стопроцентной картины, далеко не все утечки становятся публично известными и попадают в подобные базы, но это быстрый и бесплатный способ получить хотя бы приблизительное понимание ситуации.

Можно попробовать вручную поискать упоминания компании в тематических телеграм-каналах и на форумах, посвященных утечкам данных. Здесь стоит сделать честную оговорку: самостоятельно углубляться в теневые форумы без понимания, как они устроены, не стоит — риск нарваться на мошенников или скачать что-то вредоносное выше, чем шанс найти полезную информацию таким способом.

Более надежный вариант для бизнеса — коммерческие сервисы постоянного мониторинга даркнета. В отличие от разовой проверки, они регулярно сканируют теневые форумы и каналы на предмет упоминаний вашей компании, доменов и клиентских данных, и присылают уведомление при первых признаках инцидента. Разница принципиальная: разовая проверка показывает снимок ситуации на сегодня, а мониторинг ловит момент, когда что-то произошло, а не когда об этом узнают все вокруг.


Что делать, если признаки подтвердились

Первым делом стоит зафиксировать масштаб произошедшего — какие именно данные могли утечь и в каком объеме, прежде чем предпринимать резкие шаги. Паническая реакция без понимания реальной картины часто приводит к неправильным приоритетам: тратят время на второстепенное, пока действительно критичный момент остается без внимания.

Дальше — сменить все пароли доступа к затронутым системам, обязательно включив двухфакторную аутентификацию там, где ее еще не было. Если утечка затронула клиентскую базу, стоит уведомить клиентов, даже если это неприятная и не самая простая часть процесса. Отсутствие уведомления при вскрывшемся факте утечки почти всегда наносит компании больше репутационного вреда, чем честное и своевременное сообщение о проблеме.

В зависимости от масштаба и характера утекших данных имеет смысл обратиться к юристу и профильным специалистам по реагированию на подобные инциденты — особенно если речь о персональных данных, для которых в законодательстве прописаны отдельные требования по уведомлению и ответственности. И обязательно нужно разобраться в первопричине — самостоятельно или с привлечением специалистов, чтобы закрыть саму дыру в защите, а не только устранить видимые последствия. Иначе есть риск повторить ту же историю через несколько месяцев.

Большинство признаков из этого списка по отдельности ничего не доказывают — совпадение, случайность, обычный рост спама. Но в совокупности они складываются в достаточно ясную картину, которую не стоит игнорировать. Чем раньше компания замечает подобные сигналы, тем меньше успевает вырасти ущерб — и тем дешевле в итоге обходится реакция на инцидент, который все равно придется как-то решать.


ФАК в конце

Можно ли проверить утечку данных бесплатно?

Да, разовую проверку по электронной почте или телефону дают несколько специализированных сервисов. Но такая проверка не заменяет постоянный мониторинг — она показывает картину только на текущий момент.

Если ни один признак из чек-листа не подтвердился, значит все в порядке?

Не обязательно. Отсутствие видимых признаков не гарантирует отсутствие утечки — часть данных может продаваться закрыто, без публичной огласки, и до поры до времени оставаться незамеченной.

Нужно ли постоянно мониторить даркнет вручную?

Для большинства компаний это нерационально по времени и небезопасно без нужных навыков и понимания, как устроены такие площадки. Разумнее использовать специализированные сервисы мониторинга, которые делают это автоматически.