Открыть сервис

Lyubymy: слив данных и утечка

Lyubymy — российский интернет-сервис для знакомств и общения, принадлежащий компании ООО «Любими» (Москва). В начале 2025 года сервис стал широко известен в связи с масштабной утечкой пользовательских данных, получившей в СМИ и соцсетях неофициальное название «слив Lyubymy».

Предыстория и функционал сервиса

Lyubymy позиционировался как приложение для «серьёзных знакомств» с акцентом на построение долгосрочных отношений и семьи. По данным разработчиков, аудитория сервиса составляла несколько миллионов зарегистрированных пользователей на территории России и стран СНГ. Ключевые функции приложения включали анкетирование с указанием личных данных (имя, возраст, город, образование, род деятельности), загрузку фотографий, а также систему платных подписок для расширения функционала (просмотр гостей, «суперлайки», приоритетное размещение анкет).

Хронология утечки

В середине февраля 2025 года на теневых форумах и в Telegram-каналах, специализирующихся на утечках баз данных, появились объявления о продаже архива с данными пользователей Lyubymy. Продавец утверждал, что база содержит информацию о более чем 7 миллионах аккаунтов.

24 февраля 2025 года исследователь в области кибербезопасности, известный под псевдонимом «Серж», опубликовал в открытом доступе выборку из базы для подтверждения её подлинности. Выборка содержала несколько тысяч строк с реальными номерами телефонов и адресами электронной почты. После проверки часть журналистов и блогеров подтвердила, что данные в выборке совпадают с реальными пользователями сервиса.

Полный архив, по заявлениям распространителей, включал:

  • номера мобильных телефонов;
  • адреса электронной почты;
  • имена и фамилии пользователей;
  • даты рождения;
  • географические координаты (определяемые по IP-адресам при регистрации);
  • тексты анкет и личные предпочтения;
  • хеши паролей (алгоритм bcrypt);
  • историю переписки в чатах (частично);
  • данные о покупках платных подписок.

Реакция компании

Официальная реакция ООО «Любими» последовала только 27 февраля 2025 года. В пресс-релизе компания заявила, что «не подтверждает факт утечки», однако признала, что «отдельные данные могли быть получены злоумышленниками в результате фишинговых атак на пользователей». Представители сервиса также сообщили, что инициировали внутреннюю проверку и обратились в правоохранительные органы.

При этом, по данным Telegram-канала «Утечки информации», ещё в январе 2025 года на одном из хакерских форумов появлялось объявление о продаже доступа к административной панели Lyubymy. Стоимость доступа оценивалась в 500 долларов США. Возможно, именно этот инцидент стал первопричиной последующего слива.

Содержание базы и риски для пользователей

Анализ опубликованной выборки показал, что база данных формировалась в период с 2019 по 2025 год. Наибольшую опасность для пользователей представляет связка «номер телефона — имя — дата рождения — геолокация». Этой информации достаточно для проведения целевых фишинговых атак, социальной инженерии и попыток взлома аккаунтов в других сервисах (из-за привычки пользователей использовать одинаковые пароли).

Особый резонанс вызвало то, что Lyubymy позиционировался как сервис для поиска партнёра с серьёзными намерениями. Многие пользователи указывали в анкетах конфиденциальные сведения о своём семейном положении, доходах и личных предпочтениях, что делает утечку особенно чувствительной с точки зрения приватности. В открытом доступе оказались данные людей, состоящих в браке, но ищущих отношения на стороне, что создало почву для шантажа.

Масштаб и верификация

Независимые эксперты по кибербезопасности, проанализировавшие выборку, оценили общий объём базы в 65–70 гигабайт. По оценкам специалистов компании F.A.C.C.T. (бывшая Group-IB), реальное количество уникальных пользователей в базе составляет от 4,5 до 5,5 миллионов человек, что несколько меньше заявленных продавцом цифр. Часть записей может содержать устаревшие или дублирующиеся данные.

Верификация показала, что около 80% номеров телефонов в базе активны и зарегистрированы в мессенджерах. Это подтверждает высокую актуальность данных на момент утечки.

Правовые последствия

В соответствии со статьёй 13.11 Кодекса об административных правонарушениях РФ (нарушение законодательства в области персональных данных), ООО «Любими» грозит административный штраф в размере до 100 000 рублей за непринятие мер по защите данных. Однако, если в ходе проверки Роскомнадзора будет установлено, что компания нарушила требования о локализации данных российских пользователей на территории РФ, штраф может составить до 6 миллионов рублей.

По состоянию на март 2025 года сведения о возбуждении уголовного дела по факту утечки отсутствуют. Специалисты отмечают, что привлечение к ответственности самих хакеров маловероятно ввиду сложности установления их личности и возможного нахождения за пределами РФ.

Рекомендации пострадавшим

Специалисты по кибербезопасности рекомендуют пользователям, чьи данные могли попасть в открытый доступ:

  • сменить пароли во всех аккаунтах, где использовался тот же пароль, что и в Lyubymy;
  • включить двухфакторную аутентификацию;
  • быть бдительными при получении подозрительных SMS-сообщений и писем;
  • не переходить по ссылкам от неизвестных отправителей;
  • при наличии признаков шантажа — незамедлительно обращаться в правоохранительные органы.

Критика сервиса

После утечки Lyubymy подвергся критике за недостаточный уровень защиты пользовательских данных. Эксперты отметили, что хранение истории переписки в открытом виде (без сквозного шифрования) является серьёзным архитектурным недостатком. Кроме того, выяснилось, что приложение запрашивало доступ к геолокации и контактам устройства, что не было явно указано в пользовательском соглашении.

Сам факт того, что компания не уведомила пользователей об инциденте в установленный законом срок (в течение 24 часов после обнаружения), также вызвал нарекания со стороны правозащитников и юристов, специализирующихся на защите персональных данных.

Источники

  1. Уведомление Роскомнадзора о нарушении прав субъектов персональных данных (февраль 2025).
  2. Публикация Telegram-канала «Утечки информации» от 24.02.2025.
  3. Аналитический отчёт компании F.A.C.C.T. об инцидентах, связанных с утечками данных (I квартал 2025).
  4. Материалы Кодекса об административных правонарушениях РФ (ст. 13.11).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →