LIVE

Утечки данных в банках: статистика инцидентов и масштаб ущерба

В 2025 году в российском финансовом секторе зафиксировали 44 утечки данных — в полтора раза больше, чем годом ранее. При этом объем утекших персональных данных сократился с 77,5 млн до 3,6 млн записей.

Надежда Стрельцова·Обновлено: 25 сентября 2026 г.·9 мин

Утечки данных в банках: статистика инцидентов и масштаб ущерба

Эти показатели описывают разные стороны угрозы: инцидентов стало больше, но каждый из них в совокупности затронул меньше записей.

Так выглядит центральный парадокс статистики утечек данных в банковском секторе: число случаев нельзя читать как прямой показатель объема скомпрометированной информации, а объем — как меру всех последствий. Запись в базе не равна активному счету, а утечка сама по себе не доказывает, что деньги клиентов похищены именно через нее. Для оценки риска нужно разделять событие, тип данных, способ доступа к ним и дальнейшее использование.

В 2025 году инцидентов больше, записей меньше

По данным отчета InfoWatch, в 2025 году в России было зарегистрировано 44 случая утечек из финансовых организаций. В 2024 году таких инцидентов было 29. Одновременно число утекших персональных записей уменьшилось более чем в 20 раз: с 77,5 млн до 3,6 млн.

Эти величины не противоречат друг другу. Количество инцидентов показывает частоту выявленных случаев, а число записей — совокупный масштаб затронутых данных. Несколько небольших утечек могут дать больше инцидентов, но меньше строк, чем один крупный эпизод. Кроме того, статистика отражает только сведения, попавшие в отчетность и публичный учет; она не позволяет установить размер каждого инцидента или полноту данных по отдельным организациям.

Показатель2024 год2025 год
Число утечек в финансовом секторе РФ2944
Объем утекших персональных данных77,5 млн записей3,6 млн записей

Вывод из этой таблицы узкий, но важный: число зарегистрированных событий выросло, объем скомпрометированных записей снизился. Из этого нельзя заключать, что риск для клиентов вырос или уменьшился в той же пропорции. Для такого вывода потребовались бы сведения о составе данных, повторяемости записей и последствиях их использования, а агрегированные цифры этого не раскрывают.

Частота инцидентов и объем утечки — разные метрики. Подмена одной другой приводит к неверной оценке риска.

Показатели за 2025 год также нельзя трактовать как доказательство улучшения защиты в каждой финансовой организации. Снижение общего объема могло быть связано с отсутствием в выборке отдельных масштабных утечек; само по себе оно не объясняет, почему произошло меньшее число компрометаций данных. Статистика фиксирует результат, но не раскрывает причинную цепочку по каждому случаю.

Ущерб от утечек банковских данных: что измеряют цифры

Оценка ущерба зависит от того, что именно считают. Прямые потери организации, расходы на расследование и восстановление систем, регуляторные последствия, риск мошенничества с данными клиентов — связанные, но не взаимозаменяемые категории. Сведение их к одной сумме скрывает механизм ущерба.

По отчету IBM за 2024 год, средняя стоимость одного инцидента утечки данных в мировом финансовом секторе составила 6,08 млн долларов. Это показатель для глобального финансового сектора, а не сумма потерь российских банков и не оценка ущерба каждого российского инцидента. Переносить его на местный рынок без поправок нельзя: отличаются состав выборки, масштабы компаний, методика учета и структура расходов.

При этом стоимость инцидента не равна сумме похищенных денег. В нее могут входить затраты на реагирование и восстановление, а также последствия простоя и утрата доверия клиентов. Прямые хищения со счетов — отдельный показатель, который зависит не только от компрометации информационных систем.

В первом квартале 2025 года, по данным Банка России, мошенники похитили у клиентов финансовых организаций 6,9 млрд рублей. Регулятор также сообщил о 296,6 тыс. операций без согласия клиентов. Эти цифры показывают масштаб мошеннических операций, но не позволяют приписать их все утечкам баз данных. Значительная часть атак строится на социальной инженерии: злоумышленник убеждает человека раскрыть код, перевести деньги или подтвердить операцию, не получая предварительно доступ к банковской базе.

Поэтому анализ киберугроз для банков должен разводить как минимум три вопроса: какие данные были скомпрометированы, каким путем злоумышленник получил доступ и возникли ли вследствие этого несанкционированные операции. Если ответить только на первый, картина будет неполной; если объединить все три без доказательств причинной связи, вывод окажется некорректным.

Внешняя атака и внутренний риск — не одно и то же

Данные за 2023 год показывают, что банки составляли 46,9% объема утечек среди российских финансовых организаций. В том же году 87,5% утечек в финансовом секторе были связаны с внешними кибератаками. Это исторические показатели: их нельзя автоматически переносить на 2025 год, для которого приведенная фактура не содержит сопоставимой разбивки по способам проникновения.

Внешняя атака может включать эксплуатацию уязвимости, похищение учетных данных, фишинг сотрудников или доступ через скомпрометированную инфраструктуру подрядчика. В каждом случае вектор атаки различается, а значит, различаются и меры защиты. Сам факт утечки не устанавливает, был ли причиной дефект приложения, недостаточный контроль доступа, компрометация учетной записи или ошибка при работе с данными.

Внутренний риск тоже не сводится к злонамеренному сотруднику. Доступ может быть использован неправомерно, но инцидент может возникнуть и вследствие ошибочной настройки, чрезмерных полномочий или нарушения процедуры. Для расследования имеет значение не ярлык «внутренняя угроза», а последовательность событий: какая учетная запись получила доступ, к какому массиву, в какое время и какие действия были выполнены.

Практический разбор инцидента обычно требует установить:

1. Какие данные затронуты. Контактные сведения и идентификаторы несут один профиль риска, реквизиты и данные для аутентификации — другой. Утверждать, что утекли платежные данные, можно только при подтверждении состава массива.

2. Как был получен доступ. Уязвимость, фишинг, похищенная учетная запись и доступ через подрядчика требуют разных способов локализации.

3. Продолжался ли доступ после обнаружения. Удаление опубликованного файла не означает, что закрыт первичный канал компрометации.

4. Есть ли признаки последующего использования. Рассылка фишинговых сообщений или попытки социальной инженерии после утечки могут указывать на эксплуатацию данных, но сами по себе не доказывают, что конкретная операция стала следствием этой утечки.

Для клиента различие тоже принципиально. Если в руки злоумышленников попали персональные сведения, это может повысить убедительность последующего фишинга. Но звонок от мошенника с именем клиента или упоминанием банка не доказывает, что источник данных — именно этот банк: информация могла быть получена из другого сервиса или собрана из открытых источников.

Теневые площадки: публикация базы не завершает атаку

После компрометации данные могут перепродаваться, распространяться в закрытых сообществах либо выкладываться бесплатно. Исследование Positive Technologies и F.A.C.C.T. оценивало долю слитых в России баз данных, распространяемых на теневых ресурсах бесплатно, примерно в 60%. В основном это связывалось с активностью хактивистов.

Бесплатное распространение не означает отсутствия риска. Оно лишь меняет экономику доступа: покупателю не нужно приобретать базу, а сам массив может быстро копироваться и использоваться разными группами. Даже если первоначальная публикация удалена, контроль над уже скопированными данными вернуть нельзя.

Однако само появление набора сведений в теневом сегменте не отвечает на вопросы о его происхождении, актуальности и полноте. Там могут распространяться старые данные, повторы, компиляции из нескольких источников или массивы с неподтвержденной атрибуцией. Без технического анализа нельзя уверенно связать конкретную публикацию с определенной организацией или конкретным инцидентом.

Для финансовой организации ключевая задача после обнаружения утечки — не только установить факт публикации, но и ограничить дальнейшую компрометацию. В разбор входят проверка журналов доступа, блокировка скомпрометированных учетных данных, поиск несанкционированного экспорта и оценка того, какие системы могли быть затронуты. Удаление ссылки на архив — отдельное действие, но не замена устранению первопричины.

Клиенту публикация данных может грозить не немедленным списанием средств, а повышением точности социальной инженерии. Злоумышленник, располагающий именем, телефоном или сведениями о взаимодействии с финансовой организацией, способен сформировать убедительный предлог для контакта. Поэтому последующие звонки и сообщения следует оценивать по их действиям: просьба назвать код, установить программу, перейти по ссылке или перевести деньги — самостоятельный вектор атаки, независимо от того, откуда собеседник получил исходные сведения.

Утечка и хищение — разные события

Статистика утечек данных и статистика операций без согласия клиентов описывают разные явления. Первая отвечает на вопрос, сколько инцидентов раскрытия данных зарегистрировано и какой объем записей затронут. Вторая — сколько средств было похищено посредством мошеннических операций. Между ними возможна связь, но агрегированные показатели не доказывают ее для каждого случая.

Причинная цепочка может выглядеть по-разному. Утекшие контактные данные помогают подготовить адресное сообщение; фишинг приводит к компрометации учетной записи; после этого злоумышленник пытается провести платеж. Но возможна и другая последовательность: человек получает звонок, построенный на социальной инженерии, хотя банковская база не была скомпрометирована. Наконец, утечка может не привести к заметному хищению, если данные устарели или доступ к счету защищен иными факторами.

Для клиента порядок действий зависит от того, что именно произошло:

  • Если обнаружено подозрительное сообщение или звонок, не передавать коды подтверждения и не устанавливать программы по инструкции собеседника. Контакт следует прекратить и обратиться в банк по официальному каналу.
  • Если есть признаки компрометации учетной записи, сменить пароль через официальное приложение или сайт, завершить неизвестные сеансы и связаться с банком для проверки доступа и операций.
  • Если прошла операция без согласия, немедленно сообщить об этом банку и зафиксировать обстоятельства обращения. Дальнейший порядок зависит от типа операции и обстоятельств ее подтверждения; при споре может потребоваться процедура оспаривания платежа, включая чарджбэк там, где он применим.
  • Если опубликованы персональные сведения, следить за попытками социальной инженерии и не считать знание личных данных доказательством подлинности звонка или сообщения.

Эти меры не заменяют расследование со стороны финансовой организации. Они сокращают вероятность того, что утекшие сведения станут частью следующей атаки, но не устанавливают источник компрометации и не гарантируют возврат средств после проведенной операции.

Как читать отчеты по кибербезопасности банков

Отчеты об утечках полезны, если не смешивать показатели с разными знаменателями и периодами. Число инцидентов, количество записей, доля банков среди финансовых организаций и объем похищенных средств нельзя свести к единому рейтингу защищенности. Для каждого значения нужны год, охват исследования и методика учета.

При сравнении динамики банковских кибератак стоит отделять три уровня:

  • Частота: сколько инцидентов зарегистрировано за период.
  • Масштаб данных: сколько записей оказалось затронуто, с оговоркой о повторах и составе массивов, если эти сведения доступны.
  • Последствия: какие расходы понесла организация и были ли подтверждены хищения у клиентов.

В доступных данных за 2025 год есть заметный разрыв между первым и вторым уровнями: число утечек выросло, объем записей резко снизился. По мировому финансовому сектору есть оценка средней стоимости инцидента за 2024 год, а по России — данные о мошеннических операциях за первый квартал 2025-го. Это не единый набор показателей для прямого сопоставления: различаются география, период и измеряемое событие.

Для оценки ущерба от утечек банковских данных требуется более подробная картина: какие категории информации затронуты, когда началась компрометация, сколько времени злоумышленник сохранял доступ и были ли подтверждены попытки использовать данные. Пока эти сведения закрыты или публикуются неполно, агрегированная статистика дает ориентир по масштабу проблемы, но не позволяет вычислить индивидуальный риск для клиента или точные убытки российских банков.

Итоговый практический вывод таков: рост количества инцидентов требует внимания, но не дает основания утверждать, что объем утечек или ущерб выросли пропорционально. В 2025 году зарегистрированных случаев стало больше, а число утекших записей — меньше. Эти факты следует читать раздельно, а связь между утечкой и хищением признавать только там, где ее подтверждают обстоятельства конкретного инцидента.

Частые вопросы

Почему число утечек растет, а количество утекших записей снижается?
Это объясняется тем, что статистика фиксирует частоту выявленных случаев отдельно от совокупного масштаба затронутых данных. Несколько небольших инцидентов могут давать больше случаев, но меньше строк, чем один крупный эпизод.
Означает ли утечка данных, что у меня украдут деньги?
Нет, утечка сама по себе не доказывает, что деньги были похищены. Мошенники часто используют социальную инженерию, чтобы убедить человека раскрыть код или перевести средства, даже не имея доступа к банковской базе.
Как понять, что звонит настоящий сотрудник банка, а не мошенник, использующий утекшие данные?
Знание собеседником вашего имени или других личных данных не доказывает его подлинность. Если вас просят назвать код, установить программу или перевести деньги, следует прекратить разговор и обратиться в банк по официальному каналу.
Что делать, если мои персональные данные попали в открытый доступ?
Следует проявлять бдительность в отношении попыток социальной инженерии. Если есть признаки компрометации учетной записи, нужно сменить пароль через официальное приложение или сайт и завершить неизвестные сеансы.
Можно ли считать среднюю стоимость инцидента в 6,08 млн долларов ущербом для российских банков?
Нет, это показатель для глобального финансового сектора за 2024 год. Его нельзя переносить на российский рынок из-за различий в масштабах компаний, методиках учета и структуре расходов.