Открыть сервис

Утечка баз данных

Утечка баз данных — это несанкционированное раскрытие, копирование или передача конфиденциальной информации, хранящейся в структурированном виде (базах данных), третьим лицам. Утечки происходят в результате действий злоумышленников, ошибок персонала или технических сбоев и затрагивают персональные данные, коммерческую тайну, платежную информацию и государственные секреты.

Причины и векторы атак

Утечки классифицируются по способу получения доступа к данным. Основные векторы:

  • Взлом внешнего периметра — использование уязвимостей в веб-приложениях (SQL-инъекции, небезопасная аутентификация), эксплуатация ошибок в программном обеспечении.
  • Инсайдерские угрозы — действия сотрудников, имеющих легитимный доступ к системам. Включают кражу данных для продажи, случайную отправку информации на личную почту или потерю носителей.
  • Фишинг и социальная инженерия — получение учетных данных сотрудников через поддельные письма и сайты с последующим входом в корпоративные системы.
  • Незащищенные хранилища — ошибочно открытые для публичного доступа облачные бакеты (S3, Azure Blob) и серверы баз данных без пароля.
  • Вредоносное ПО — программы-шпионы, стилеры и шифровальщики, которые извлекают данные с зараженных рабочих станций и серверов.

Типы утекающих данных

Наибольший интерес для злоумышленников представляют:

  1. Персональные данные (PII) — ФИО, даты рождения, адреса, паспортные данные, номера телефонов. Используются для фишинга и мошенничества.
  2. Платежная информация — номера банковских карт, CVV-коды, данные банковских счетов. Реализуются на теневых форумах.
  3. Учетные данные — логины и пароли (в том числе хэшированные), токены доступа. Применяются для атак credential stuffing (перебора паролей) на другие сервисы.
  4. Медицинские записи — истории болезней, результаты анализов. Ценятся из-за высокой стоимости на черном рынке.
  5. Коммерческая тайна — исходные коды, алгоритмы, клиентские базы, маркетинговые стратегии.

Крупные инциденты в России

В России зафиксирован ряд резонансных утечек. В 2022–2024 годах произошли массовые публикации данных клиентов сервисов доставки, банков и телеком-операторов. Например, в 2023 году в открытый доступ попали данные пользователей одного из крупных маркетплейсов, включающие адреса и телефоны. В 2024 году участились случаи утечек из государственных информационных систем и медицинских учреждений. По данным Роскомнадзора, только за первую половину 2024 года было зафиксировано более 130 инцидентов, затронувших свыше 500 миллионов записей.

Правовое регулирование в РФ

Ответственность за утечки персональных данных в России регулируется Федеральным законом № 152-ФЗ «О персональных данных». Операторы обязаны уведомлять Роскомнадзор об инцидентах в течение 24 часов. С 2024 года действуют оборотные штрафы: для юридических лиц они составляют от 3 до 15 миллионов рублей в зависимости от объема утечки и категории данных. За незаконный оборот специальных категорий данных (биометрия, здоровье) предусмотрена уголовная ответственность по статье 272 УК РФ.

Меры предотвращения

Защита баз данных строится на многоуровневом подходе:

Последствия и риски

Для бизнеса утечка влечет финансовые потери от штрафов и судебных исков, репутационный ущерб и отток клиентов. Для физических лиц последствия выражаются в рисках мошенничества, кражи средств и использования персональных данных в преступных схемах. В долгосрочной перспективе утечки подрывают доверие к цифровым сервисам и государственным информационным системам.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →