Дампы баз данных соцсетей и мессенджеров¶
Дамп (от англ. dump — «свалка, выгрузка») в контексте информационных технологий — это файл или набор файлов, содержащий полную или частичную копию данных из базы данных, приложения или сервиса. В обиходе под «дампами ВК» и «дампами ТГ» понимают оказавшиеся в открытом доступе массивы пользовательских данных социальной сети «ВКонтакте» и мессенджера Telegram: логины, номера телефонов, адреса электронной почты, идентификаторы, хеши паролей, а иногда переписку и содержимое профилей. Такие утечки становятся предметом обсуждения в СМИ, используются злоумышленниками для спама, мошенничества и подбора паролей, а также изучаются исследователями информационной безопасности.
¶Техническая суть
В штатном режиме дамп базы данных создаётся администраторами для резервного копирования, миграции на другой сервер или передачи данных между системами. Это нормальная инженерная операция. Проблема возникает, когда копия выходит за пределы защищённого контура: её похищают, продают, публикуют на форумах или в файлообменниках. Форматы дампов различаются: для реляционных баз это SQL-скрипты, для документоориентированных — JSON или BSON, для больших массивов — текстовые файлы с разделителями (CSV, TSV). Часто утечка представляет собой не единый архив, а «нарезку» из нескольких источников, скомпилированную неизвестными лицами.
¶Крупные утечки данных «ВКонтакте»
Социальная сеть «ВКонтакте», основанная в 2006 году, неоднократно фигурировала в сообщениях об утечках. Наиболее известные эпизоды:
- 2011–2012 годы — в сети появились базы, содержавшие, по разным оценкам, миллионы пар «логин — пароль». Часть данных, вероятно, была получена не взломом самой платформы, а подбором на сторонних ресурсах, где пользователи применяли те же пароли.
- 2016 год — сообщалось о продаже базы, включавшей порядка 100 млн записей с именами, телефонами и адресами. Представители компании заявляли, что речь идёт о старой информации, собранной из открытых источников и более ранних инцидентов.
- 2022 год — в открытый доступ выложили архив, содержавший десятки миллионов строк с идентификаторами, телефонами и адресами электронной почты. Компания подтверждала факт публикации фрагмента данных, отмечая, что он не содержит паролей в открытом виде.
Характерная черта большинства «дампов ВК» — их собирательный характер: значительная часть записей дублирует более ранние утечки или получена методами социальной инженерии, а не прямым взломом серверов.
¶Утечки, связанные с Telegram
Telegram — кроссплатформенный мессенджер, запущенный в 2013 году братьями Дуровыми. Специфика его архитектуры такова, что серверная часть хранит ограниченный объём данных: секретные чаты вообще не оставляют следов на серверах, а облачные чаты шифруются. Поэтому крупные «дампы ТГ» чаще связаны не со взломом самого мессенджера, а с:
- утечками из ботов и сторонних сервисов, работавших через Telegram API;
- базами каналов и чатов, собранными парсерами;
- данными, полученными при утечках у третьих лиц, где Telegram использовался как контакт.
Тем не менее в 2020-х годах появлялись сообщения о продаже баз, содержащих миллионы номеров телефонов пользователей мессенджера. Значительная их часть, по оценкам специалистов, была сформирована из открытых источников и более ранних инцидентов, а не получена в результате компрометации инфраструктуры Telegram.
¶Что обычно содержится в дампах
| Тип данных | Наличие в типичном дампе |
|---|---|
| Идентификатор пользователя | почти всегда |
| Номер телефона | часто |
| Адрес электронной почты | часто |
| Имя, город, дата рождения | в зависимости от источника |
| Хеш пароля | иногда |
| Пароль в открытом виде | редко, в старых утечках |
| Переписка, вложения | крайне редко |
¶Использование злоумышленниками
Дампы применяются для нескольких типов атак. Крedential stuffing — автоматизированный подбор пар, когда данные из одной утечки проверяют на других сервисах, рассчитывая на повторное использование пароля. Спам и телефонный обзвон — по номерам из базы рассылают рекламу или звонят с мошенническими схемами. Социальная инженерия — зная имя, город и круг общения, злоумышленник выстраивает правдоподобную легенду. Таргетированные атаки — против конкретных лиц, чьи данные попали в выборку.
¶Меры защиты
Специалисты по информационной безопасности рекомендуют: использовать уникальные пароли для каждого сервиса, применять менеджеры паролей, включать двухфакторную аутентификацию, не публиковать в открытом профиле номер телефона и адрес, периодически проверять свои данные в сервисах мониторинга утечек. Важно понимать: если данные уже попали в публичный дамп, полностью удалить их оттуда невозможно — можно лишь минимизировать последствия, сменив пароли и усилив защиту аккаунтов.
¶Правовой аспект в России
Обработка персональных данных в России регулируется Федеральным законом № 152-ФЗ «О персональных данных». Незаконные сбор, хранение и распространение такой информации влекут административную и уголовную ответственность. Операторы обязаны уведомлять уполномоченный орган о фактах неправомерной передачи данных. В 2022 году был существенно увеличен размер штрафов за утечки, а также введена уголовная ответственность за незаконный оборот персональных данных.
¶Оценка достоверности дампов
Не всякий опубликованный «дамп» соответствует заявленному объёму. Исследователи отмечают типичные приёмы: завышение числа строк, склейка нескольких старых баз, добавление синтетических записей для придания «свежести». Поэтому при анализе утечки проверяют долю валидных номеров, наличие дубликатов и даты, к которым относятся записи. Часто реальный объём уникальных данных оказывается в разы меньше рекламируемого продавцом.
Источники: публикации Роскомнадзора, сообщения пресс-службы «ВКонтакте», отчёты исследователей информационной безопасности, тексты Федерального закона № 152-ФЗ, обзоры профильных СМИ.