Lyubymy: слив данных и утечка¶
Lyubymy — российский интернет-сервис для знакомств и общения, принадлежащий компании ООО «Любими» (Москва). В начале 2025 года сервис стал широко известен в связи с масштабной утечкой пользовательских данных, получившей в СМИ и соцсетях неофициальное название «слив Lyubymy».
¶Предыстория и функционал сервиса
Lyubymy позиционировался как приложение для «серьёзных знакомств» с акцентом на построение долгосрочных отношений и семьи. По данным разработчиков, аудитория сервиса составляла несколько миллионов зарегистрированных пользователей на территории России и стран СНГ. Ключевые функции приложения включали анкетирование с указанием личных данных (имя, возраст, город, образование, род деятельности), загрузку фотографий, а также систему платных подписок для расширения функционала (просмотр гостей, «суперлайки», приоритетное размещение анкет).
¶Хронология утечки
В середине февраля 2025 года на теневых форумах и в Telegram-каналах, специализирующихся на утечках баз данных, появились объявления о продаже архива с данными пользователей Lyubymy. Продавец утверждал, что база содержит информацию о более чем 7 миллионах аккаунтов.
24 февраля 2025 года исследователь в области кибербезопасности, известный под псевдонимом «Серж», опубликовал в открытом доступе выборку из базы для подтверждения её подлинности. Выборка содержала несколько тысяч строк с реальными номерами телефонов и адресами электронной почты. После проверки часть журналистов и блогеров подтвердила, что данные в выборке совпадают с реальными пользователями сервиса.
Полный архив, по заявлениям распространителей, включал:
- номера мобильных телефонов;
- адреса электронной почты;
- имена и фамилии пользователей;
- даты рождения;
- географические координаты (определяемые по IP-адресам при регистрации);
- тексты анкет и личные предпочтения;
- хеши паролей (алгоритм bcrypt);
- историю переписки в чатах (частично);
- данные о покупках платных подписок.
¶Реакция компании
Официальная реакция ООО «Любими» последовала только 27 февраля 2025 года. В пресс-релизе компания заявила, что «не подтверждает факт утечки», однако признала, что «отдельные данные могли быть получены злоумышленниками в результате фишинговых атак на пользователей». Представители сервиса также сообщили, что инициировали внутреннюю проверку и обратились в правоохранительные органы.
При этом, по данным Telegram-канала «Утечки информации», ещё в январе 2025 года на одном из хакерских форумов появлялось объявление о продаже доступа к административной панели Lyubymy. Стоимость доступа оценивалась в 500 долларов США. Возможно, именно этот инцидент стал первопричиной последующего слива.
¶Содержание базы и риски для пользователей
Анализ опубликованной выборки показал, что база данных формировалась в период с 2019 по 2025 год. Наибольшую опасность для пользователей представляет связка «номер телефона — имя — дата рождения — геолокация». Этой информации достаточно для проведения целевых фишинговых атак, социальной инженерии и попыток взлома аккаунтов в других сервисах (из-за привычки пользователей использовать одинаковые пароли).
Особый резонанс вызвало то, что Lyubymy позиционировался как сервис для поиска партнёра с серьёзными намерениями. Многие пользователи указывали в анкетах конфиденциальные сведения о своём семейном положении, доходах и личных предпочтениях, что делает утечку особенно чувствительной с точки зрения приватности. В открытом доступе оказались данные людей, состоящих в браке, но ищущих отношения на стороне, что создало почву для шантажа.
¶Масштаб и верификация
Независимые эксперты по кибербезопасности, проанализировавшие выборку, оценили общий объём базы в 65–70 гигабайт. По оценкам специалистов компании F.A.C.C.T. (бывшая Group-IB), реальное количество уникальных пользователей в базе составляет от 4,5 до 5,5 миллионов человек, что несколько меньше заявленных продавцом цифр. Часть записей может содержать устаревшие или дублирующиеся данные.
Верификация показала, что около 80% номеров телефонов в базе активны и зарегистрированы в мессенджерах. Это подтверждает высокую актуальность данных на момент утечки.
¶Правовые последствия
В соответствии со статьёй 13.11 Кодекса об административных правонарушениях РФ (нарушение законодательства в области персональных данных), ООО «Любими» грозит административный штраф в размере до 100 000 рублей за непринятие мер по защите данных. Однако, если в ходе проверки Роскомнадзора будет установлено, что компания нарушила требования о локализации данных российских пользователей на территории РФ, штраф может составить до 6 миллионов рублей.
По состоянию на март 2025 года сведения о возбуждении уголовного дела по факту утечки отсутствуют. Специалисты отмечают, что привлечение к ответственности самих хакеров маловероятно ввиду сложности установления их личности и возможного нахождения за пределами РФ.
¶Рекомендации пострадавшим
Специалисты по кибербезопасности рекомендуют пользователям, чьи данные могли попасть в открытый доступ:
- сменить пароли во всех аккаунтах, где использовался тот же пароль, что и в Lyubymy;
- включить двухфакторную аутентификацию;
- быть бдительными при получении подозрительных SMS-сообщений и писем;
- не переходить по ссылкам от неизвестных отправителей;
- при наличии признаков шантажа — незамедлительно обращаться в правоохранительные органы.
¶Критика сервиса
После утечки Lyubymy подвергся критике за недостаточный уровень защиты пользовательских данных. Эксперты отметили, что хранение истории переписки в открытом виде (без сквозного шифрования) является серьёзным архитектурным недостатком. Кроме того, выяснилось, что приложение запрашивало доступ к геолокации и контактам устройства, что не было явно указано в пользовательском соглашении.
Сам факт того, что компания не уведомила пользователей об инциденте в установленный законом срок (в течение 24 часов после обнаружения), также вызвал нарекания со стороны правозащитников и юристов, специализирующихся на защите персональных данных.
¶Источники
- Уведомление Роскомнадзора о нарушении прав субъектов персональных данных (февраль 2025).
- Публикация Telegram-канала «Утечки информации» от 24.02.2025.
- Аналитический отчёт компании F.A.C.C.T. об инцидентах, связанных с утечками данных (I квартал 2025).
- Материалы Кодекса об административных правонарушениях РФ (ст. 13.11).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →
