Россия — мировой лидер по сливам данных: за полтора года утекло больше миллиарда строк

Научиться • 16 сентября 2026

Россия — мировой лидер по сливам данных: за полтора года утекло больше миллиарда строк

Россия — мировой лидер по сливам данных: за полтора года утекло больше миллиарда строк

обложка

Автор:  Татьяна Дворцова

Обложка: Unsplash


За 2025 год и первую половину 2026-го в открытый доступ попали 326 баз данных российских компаний — больше, чем суммарно утекло во всей Латинской Америке, Африке, на Ближнем Востоке, в Азиатско-Тихоокеанском регионе и в остальных странах СНГ вместе взятых. В утечках — свыше 1,175 миллиарда строк: пароли, паспортные данные, контакты клиентов. Мишенью становятся не только банки и маркетплейсы — у небольших компаний часто вообще нет человека, который отвечает за безопасность данных. Разбираемся, что это значит для владельца бизнеса из 15−20 человек и что с этим делать прямо сейчас, без бюджета на отдел информационной безопасности.

За 2025 год и первую половину 2026-го в открытый доступ попали 326 баз данных российских компаний — больше, чем суммарно утекло во всей Латинской Америке, Африке, на Ближнем Востоке, в Азиатско-Тихоокеанском регионе и в остальных странах СНГ вместе взятых. В утечках — свыше 1,175 миллиарда строк: пароли, паспортные данные, контакты клиентов. Мишенью становятся не только банки и маркетплейсы — у небольших компаний часто вообще нет человека, который отвечает за безопасность данных. Разбираемся, что это значит для владельца бизнеса из 15−20 человек и что с этим делать прямо сейчас, без бюджета на отдел информационной безопасности.

За 2025 год и первую половину 2026-го в открытый доступ попали 326 баз данных российских компаний — больше, чем суммарно утекло во всей Латинской Америке, Африке, на Ближнем Востоке, в Азиатско-Тихоокеанском регионе и в остальных странах СНГ вместе взятых. В утечках — свыше 1,175 миллиарда строк: пароли, паспортные данные, контакты клиентов. Мишенью становятся не только банки и маркетплейсы — у небольших компаний часто вообще нет человека, который отвечает за безопасность данных. Разбираемся, что это значит для владельца бизнеса из 15−20 человек и что с этим делать прямо сейчас, без бюджета на отдел информационной безопасности.


Зачем нас взламывать, мы же не банк

Именно так рассуждает большинство владельцев небольших компаний, когда слышит очередную новость об утечке. У нас интернет-магазин, у нас салон красоты с CRM на 3000 клиентов, у нас юридическая контора — кому мы вообще интересны на фоне банков и госкорпораций?

Логика понятная, но она не выдерживает проверки цифрами. Крупные утечки действительно попадают в заголовки — там, где счет идет на десятки миллионов пострадавших, СМИ пишут отдельную новость про каждый случай. А вот статистика вроде той, что собрала компания F6 (326 случаев за полтора года, свыше миллиарда скомпрометированных строк), формируется в том числе из сотен более скромных утечек, о которых никто отдельно не напишет. Просто потому, что база на пять тысяч клиентов небольшого сервиса не станет темой для федеральных СМИ — но в статистику она войдет так же исправно, как и утечка банка.


Какие утечки посчитали в статистике

F6 отслеживала не любые кибератаки, а конкретно случаи, когда база данных оказывалась опубликована в открытом доступе — то есть уже не просто взлом, а слив, который где-то всплыл или был выставлен на продажу. За полтора года таких случаев набралось 326 только по России, и это больше, чем во всех остальных исследованных регионах вместе.

Цифра в 1,175 миллиарда строк звучит пугающе, но здесь стоит сразу внести ясность. Строка не равно человек. Один клиент может фигурировать в базе несколько раз, если его данные хранились в разных таблицах или он регистрировался несколькими способами. Так что миллиард строк не значит миллиард пострадавших людей. Но и без этого масштаб остается серьезным — важнее не абсолютная цифра, а то, что среди утекших баз есть данные компаний совершенно разного калибра, включая небольшие.


Почему малый и средний бизнес — удобная мишень

У небольшой компании обычно нет отдельного специалиста по информационной безопасности. Этим занимается «тот, кто хорошо разбирается в компьютерах» — иногда штатный админ, иногда просто самый технически подкованный сотрудник, который между делом настраивает Wi-Fi в офисе и следит за антивирусом. Специальных знаний о том, как правильно защищать клиентскую базу, у такого человека обычно нет, и это не его вина, а просто не его профиль.

Малый бизнес активно пользуется внешними сервисами: CRM, чат-ботами для сайта, облачными платежными системами, сервисами рассылок. Это удобно и экономит деньги на разработке своего решения, но означает, что данные клиентов физически хранятся не у вас, а у подрядчика. И если у этого подрядчика случится утечка — виноватым в глазах клиента все равно окажется ваша компания, потому что именно ей он оставлял свои данные.

Хакерам не всегда нужен крупный улов с одной атаки. Небольшие базы тоже продаются — их объединяют с другими утечками, и получается более крупная и ценная компиляция данных: если человек засветился в утекшей базе интернет-магазина, салона красоты и доставки еды, злоумышленник получает довольно подробный портрет с телефоном, адресом и покупательскими привычками.

Отдельно F6 отмечает, что рост утечек связан с интенсивными целевыми атаками на крупный бизнес и госорганы на фоне общей геополитической напряженности — но это создает фон повышенной активности злоумышленников в целом, а автоматизированные атаки на менее защищенные цели идут параллельно, без разбора масштаба компании.


Что произойдет с бизнесом, если утечка все же случится

Стоит понимать реальную цену вопроса. Прямые издержки — это возможные штрафы со стороны регулятора, юридические консультации, необходимость уведомлять пострадавших клиентов. Регуляторная политика в России в последние годы двигается в сторону ужесточения ответственности за защиту персональных данных, и это касается уже не только крупных операторов с миллионами записей в базе.

Репутационные издержки для небольшой компании часто оказываются даже дороже штрафа. У крупного банка есть многолетний запас доверия и миллионы клиентов — один инцидент не разрушит всю репутацию мгновенно. У локального сервиса, салона или интернет-магазина такого запаса прочности обычно нет: если клиенты узнают, что их данные утекли по вине компании, часть из них просто уйдет к конкуренту и больше не вернется.

Отдельная история — потеря партнерств. Крупные контрагенты и корпоративные заказчики все чаще просят подтверждение того, как компания защищает данные, еще на этапе подписания договора. Утечка в истории компании, даже небольшая, может закрыть доступ к таким контрактам на годы вперед.


Пять шагов, которые не требуют бюджета уровня банка

Хорошая новость: базовая защита от утечки не требует найма отдельного специалиста и серьезных вложений.

  • Проверьте, какие подрядчики имеют доступ к данным ваших клиентов — CRM, платежные сервисы, чат-боты, сервисы рассылок. У каждого из них уточните, как хранятся данные и что произойдет, если случится инцидент на их стороне. Это займет пару писем или звонков, а понимание рисков сразу станет более четким.
  • Разграничьте доступ сотрудников к клиентским базам. Не у каждого менеджера по продажам должна быть возможность выгрузить полную базу контактов одним кликом — часто такой доступ дают по умолчанию, просто потому что никто не настраивал ограничения.
  • Включите двухфакторную аутентификацию для всех рабочих аккаунтов, а не только для директора или бухгалтера. Взломанный аккаунт рядового менеджера с доступом к CRM — такая же дыра, как и взломанный аккаунт руководителя.
  • Регулярно меняйте пароли доступа к административным панелям сайта, CRM и почтовым сервисам, и перестаньте хранить их в общих чатах компании, это одна из самых частых причин утечек в малом бизнесе, о которой почти никто не пишет в новостях.
  • Подготовьте простой план действий на случай инцидента заранее: кому звонить, что и как сообщать клиентам, кто отвечает за коммуникацию. Пять минут паники в момент реальной утечки стоят гораздо дороже, чем полчаса, потраченные заранее на то, чтобы записать этот план на бумаге.


Что происходит с ответственностью бизнеса на уровне закона при утечках

Регулирование в этой сфере последние несколько лет двигается в одну сторону — в сторону большей ответственности бизнеса за то, как он хранит и защищает данные клиентов. То, что раньше воспринималось как забота в основном крупных операторов персональных данных — банков, телекома, маркетплейсов, — постепенно становится актуальным и для компании из десяти человек с базой на пару тысяч клиентов в обычной CRM.

Конкретные суммы штрафов и требования стоит уточнять по действующему законодательству на момент чтения, поскольку эта область продолжает меняться. Но общий вектор понятен: цена невнимательности к данным клиентов для бизнеса любого размера продолжает расти, а не снижаться.


Вопрос-ответ

Утечка касается только больших компаний?

Нет. В общую статистику входят и небольшие компании — просто про них не пишут отдельные новости, в отличие от банков и маркетплейсов.

Сколько стоит базовая защита данных для малого бизнеса?

Разграничение доступа, двухфакторная аутентификация, проверка подрядчиков — все это практически бесплатно и не требует отдельного ИТ-отдела, только немного времени на настройку.

Что делать в первую очередь, если подозреваю утечку?

Зафиксировать факт, сменить пароли доступа, уведомить клиентов и при необходимости обратиться к юристу — до того, как об этом узнают из других источников.

Чем раньше проверите базовые вещи — кто имеет доступ к базе, как ее защищают подрядчики, где хранятся пароли, тем меньше шанс однажды самому попасть в подобную статистику.