Перейти к основному контенту
Технологии и медиа⁠,
0
Эксклюзив

В Сеть потенциально попали данные 25 млн клиентов СДЭК

Вместе с февральским инцидентом эта утечка компании может стать крупнейшей этом году
Эксперты сообщили о новой утечке данных в СДЭК, которая могла коснуться 25 млн пользователей и 30 тыс. контрагентов. Несмотря на планы властей ужесточить ответственность за такие инциденты, совсем прекратить их не получится
Фото: Михаил Метцель / ТАСС
Фото: Михаил Метцель / ТАСС

У российского оператора экспресс-доставки документов и грузов СДЭК произошла новая утечка данных пользователей. Информацию об этом в среду, 13 июля, опубликовали Telegram-каналы компании Infosecurity (входит в ГК Softline) и «Утечки информации» (принадлежит основателю компании DLBI Ашоту Оганесяну).

По их информации, данные объединены в три файла. Первый содержит более 160 млн записей с данными клиентов: Ф.И.О. и адрес электронной почты получателя, название компании отправителя, идентификатор отправителя/получателя, код пункта самовывоза. Второй файл включает более 30 млн строк с информацией о физических и юридических лицах (Ф.И.О./название компании на русском и английском языках, телефоны, адрес электронной почты, почтовый адрес и др.). Третий файл содержит более 90 млн строк с телефонами, идентификаторами отправителя/получателя.

PR-директор СДЭК Анна Иоспа сообщила, что сейчас проводится внутреннее расследование, выясняются обстоятельства. От каких-либо дополнительных комментариев она отказалась.

В конце февраля этого года Telegram-каналы сообщали о другой утечке СДЭК, которая содержала файл с 466 млн строк с ID и телефонами и еще один с 822 млн строк с ID, Ф.И.О. и адресами электронной почты. СДЭК официально подтверждала факт утечки, но заявила, что в базе нет номеров документов и иной важной персональной информации, в том числе платежной.

Роскомнадзор составил протокол на сервис «Яндекс.Еда» из-за утечки
Общество
Фото:Владислав Шатило / РБК

Как рассказал РБК руководитель блока специальных сервисов Infosecurity Сергей Трухачев, вместе с предыдущей утечкой у СДЭК в сумме утекли данные десятков миллионов клиентов, что может стать «рекордом на российском рынке». «Прошлая утечка де-факто затронула порядка 19 млн пользователей (под одним пользователем понимается один аккаунт. — РБК). После обработки и удаления дублей в файлах новой утечки, выяснилось, что она содержит примерно 25 млн телефонных номеров получателей, а также сведения о 30 тыс. контрагентов», — говорит Трухачев. Он также предупредил, что в ближайшее время злоумышленники проанализируют и объединят обе утечки и сформируют одну из крупнейших незаконно полученных баз граждан России.

Эксперт Центра продуктов Dozor «РТК-Солар» Алексей Кубарев также считает, что утечка пока претендует на звание самой крупной в 2022 году. «Утекший из СДЭК файл с информацией о физических и юридических лицах содержит 30 млн строк данных. Общее население России на данный момент составляет около 150 млн человек, из них 90 млн являются интернет-пользователями. То есть в данной утечке могли оказаться данные до 30% российских интернет-пользователей», — заключил эксперт.

Как могла произойти утечка

После первой утечки представитель СДЭК говорил РБК, что ее причиной были хакерские атаки. Стали ли они вновь причиной, сможет показать детальное расследование, отметил Алексей Кубарев. По его версии, помимо взлома извне это мог быть слив внутренним злоумышленником и некорректные настройки доступа к серверам компании из интернета.

«Коммерсантъ» узнал об иске клиентов СДЭК к компании из-за утечки данных
Бизнес
Фото:Михаил Метцел / ТАСС

Количество строк в последней базе СДЭК значительно уменьшилось, при этом увеличилось количество полей, заметил в беседе с РБК источник на рынке информационной безопасности. «Проще говоря, «людей» утекло меньше, но деталей об этих людях стало больше. Либо злоумышленники попытались обогатить старую базу публичными данными, а те строки, которые не получилось «расширить», удалили», — рассуждает собеседник.

С начала специальной военной операции российские компании регулярно подвергаются кибератакам. Их проведением в том числе занимается так называемая ИТ-армия Украины, которая, как считается, состоит из волонтеров со всего мира, которые готовы атаковать российские объекты, исходя из своих убеждений. Однако, как говорилось в недавно опубликованном докладе эксперта Центра исследования безопасности высшей технической школы Цюриха, речь может идти о вполне организованной и централизованной группе, состоящей из штатных сотрудников, «которые, похоже, имеют глубокие связи или в большинстве своем состоят из сотрудников служб обороны и разведки Украины».

Помимо СДЭК в этом году было еще несколько масштабных утечек данных пользователей: у сервисов «Яндекс.Еда», Tutu.ru, Delivery Club. У «Яндекс.Еды» в Сеть попали 6,8 млн уникальных номеров телефонов клиентов. Как объясняли в компании, причиной стали недобросовестные действия одного из сотрудников. В середине апреля клиенты «Яндекс.Еды» подали коллективный иск в Замоскворецкий суд Москвы, потребовав компенсацию за моральный вред в размере 100 тыс. руб. на каждого.

Минцифры установит для бизнеса штраф, соразмерный объему утечки данных
Бизнес
Фото:Максим Блинов / РИА Новости

В конце мая Telegram-канал In4security сообщал об утечке базы заказов Delivery Club, в которой содержались Ф.И.О. и адреса пользователей, а также информация об их заказах. Delivery Club подтверждал утечку данных о некоторых заказах, совершенных пользователями, но подчеркивали, что банковские реквизиты не были скомпрометированы. Причины инцидента в компании не комментировали. Также в мае произошла утечка данных сети клиник «Гемотест» (в компании объявили о начале внутреннего расследования).

На фоне инцидентов Минцифры предложило ввести оборотные штрафы для компаний, допустивших утечку персональных данных. В начале июля глава комитета Госдумы по информационной политике, информационным технологиям и связи Александр Хинштейн анонсировал: для юридических лиц и индивидуальных предпринимателей штраф может составить 1% от совокупной выручки за год. Соответствующий законопроект планируется внести в Госдуму в осеннюю сессию. Позже представитель Минцифры указывал, что предполагается, что при первой утечке персональных данных клиентов компания будет платить штраф, соразмерный объему попавшей в Сеть информации, а оборотный штраф будет налагаться уже при повторном случае. В законопроекте определят границы для оборотных штрафов (минимальный и максимальный процент от выручки, который можно будет взыскать), опишут смягчающие и отягчающие обстоятельства. К последним могут отнести факт сокрытия информации об утечке.

В середине лета президент Владимир Путин подписал поправки к закону «О персональных данных», согласно которым все компании обязаны сообщать Роскомнадзору об утечках личных данных граждан в течение 24 часов после их обнаружения и предоставлять результаты расследования и информацию о виновных — в течение 72 часов.

Ведущий эксперт по защите персональных данных консалтинговой компании Б-152 Максим Лагутин отмечает, что исходя из заявлений Минцифры за первую утечку компаниям будут делать предупреждение, за вторую — назначать фиксированный штраф, а за третью — оборотный. «Но чаще всего публично большие утечки в компаниях происходят один раз, поэтому вряд ли это будет стимулировать компании», — рассуждает эксперт. Он также напомнил, что совсем избежать утечек не удастся. Но за счет правильных штрафов можно будет лишь минимизировать их количество, объем и последствия для пользователей, чьи данные утекли, считает Лагутин.

Чем поможет ИИ от Сбера?

Попробуйте новую функцию «ГигаЧат» — общаться голосом

Какое вино подать к ужину, если не знаешь предпочтения гостей

Как приготовить говядину в вине по-бургундски                         

Чем занять детей, пока взрослые общаются за столом

Как легко завести разговор в компании, где все только что познакомились

О чём надо позаботиться, если собираешься позвать много гостей

Из каких сыров и ветчин собрать тарелку закусок к вину

Что делать, если пролил красное вино на белую скатерть

Какие есть правила классической сервировки стола

Какие игры можно предложить для взрослой компании дома

Как легко запомнить имена людей, которых тебе представили

Авторы
Теги
Прямой эфир
Ошибка воспроизведения видео. Пожалуйста, обновите ваш браузер.
Лента новостей
Курс евро на 6 декабря
EUR ЦБ: 88,7 (-1,2)
Инвестиции, 10:42
Курс доллара на 6 декабря
USD ЦБ: 76,09 (-0,88)
Инвестиции, 10:42
Тренер Шары Буллета предсказал победу нокаутом Петра Яна в UFC Спорт, 11:01
Судьба-злодейка: как фильм «Звук падения» разбирает историю женских травм Life, 11:00
Ловушки управления: что не так с планами, дедлайнами и частыми встречамиПодписка на РБК, 10:49
Тренер сборной Норвегии назвал «шоу уродов» жеребьевку ЧМ-2026 Спорт, 10:46
Сколько Египет зарабатывает на Суэцком канале и индустрии путешествий РБК и РЭЦ, 10:45
Swarovski подала заявку на регистрацию товарного знака в России Бизнес, 10:41
Сладость или гадость: чем можно заменить сахар и насколько это безопасноПодписка на РБК, 10:35
ИИ для работы и жизни — новый интенсив РБК
Как пользоваться нейросетями и прокачать с ними общение
Подробнее
«Эта победа нужна всей России». Сможет ли Ян вновь стать чемпионом UFC Спорт, 10:30
Тест для инвестора: готовы ли вы к облигациям #всенабиржу!, 10:30
Обломки БПЛА упали на территорию промпредприятия в Рязанской области Политика, 10:28
У Овечкина прервалась лучшая в сезоне НХЛ серия с набранными очками Спорт, 10:19
Посол Казахстана не увидел причин прекращать транзит нефти из России Политика, 10:16
Когда планы разбиваются о реальность: 5 способов справиться с фрустрациейПодписка на РБК, 10:15
Перфекционизм и страх мешают креативности. Как ее развитьПодписка на РБК, 10:05