Кража данных
Кража данных — противоправное получение лицом конфиденциальных или персональных данных без разрешения владельца.
В 2025—2026 годах наметилась тенденция к снижению частоты утечек данных при одновременном росте их масштаба: злоумышленники переходят от множества мелких атак к более крупным и целенаправленным операциям[1]. Кроме того, отмечается смещение интереса хакеров к особо чувствительным категориям информации, таким как биометрические и медицинские данные[2].
Процесс
Понятие кражи данных в цифровом мире на самом деле не совсем корректно, поскольку данные, как правило, не изымаются, а копируются без ведома и разрешения владельца. Если кража данных осуществляется посредством воздействия на процесс обработки данных, такое действие квалифицируется как компьютерное мошенничество.
Методы
Данные могут быть получены из писем, посредством скимминга или из компьютерной инфраструктуры[3]. Существуют и другие способы несанкционированного доступа к данным, такие как фишинг, вишинг или снарфинг. Часто злоумышленники имитируют страницу популярного интернет-сервиса, чтобы незаконно получить данные пользователя или получить доступ к соответствующему аккаунту.
Банкоматы также часто становятся целью злоумышленников: на смену устаревшему скиммингу пришли такие актуальные угрозы, как шимминг (перехват данных с чипов карт) и джекпоттинг (получение прямого контроля над диспенсером для выдачи наличных)[4].
Разновидностью фишинга является квишинг — использование вредоносных QR-кодов, сканирование которых перенаправляет пользователя на мошеннические сайты для кражи конфиденциальной информации или установки вредоносного ПО[5].
Искусственный интеллект (ИИ) активно применяется для создания гиперперсонализированного фишинга, автоматизируя сбор данных о жертвах для формирования убедительных сообщений[6]. В социальной инженерии используются дипфейки: злоумышленники клонируют голоса или создают поддельные видео от лица доверенных лиц[7]. ИИ также применяется для автоматизации обхода систем защиты[8]. Ещё одной угрозой стал массовый скрапинг персональных данных из социальных сетей с помощью ИИ-ботов[9].
Злоупотребление
Во многих случаях украденные данные используются для злоупотреблений, например, для несанкционированного снятия денег, подделки идентичности или получения бизнес-секретов. Украденные данные также могут быть опубликованы или переданы правоохранительным органам, что в определённых случаях рассматривается как разновидность освещения злоупотреблений.
К известным случаям кражи данных относятся действия Брэдли Мэннинга, Эдварда Сноудена и Эрве Фальчани.
В некоторых случаях с сервера в Интернете похищают одновременно несколько миллионов паролей с целью компрометации, в частности, электронных почтовых ящиков, которые затем используются для рассылки спама[10].
К примерам крупных современных инцидентов относится утечка данных в Индии в конце 2023 года, затронувшая около 815 миллионов граждан. База данных, предположительно полученная из систем Индийского совета медицинских исследований и содержащая имена, адреса, паспортные данные и номера из национальной системы идентификации, была выставлена на продажу в даркнете[11].
В мае 2026 года масштабной целевой кибератаке подвергся государственный Центр реестров Литвы. В результате инцидента были похищены более 600 тысяч записей с личными данными из реестра недвижимости, под угрозой оказалась информация о политиках, военных, дипломатах и беженцах[12].
Меры противодействия
Рекомендуется использовать максимально сложные пароли, регулярно их изменять и не повторять одинаковые пароли для разных сервисов[13].
Передача данных по беспроводным сетям должна защищаться с помощью надёжного шифрования, реализованного посредством соответствующих протоколов шифрования[14].
Всё больше сервисов, для которых требуется регистрация, позволяют применять дополнительные меры защиты, например, двухфакторную аутентификацию.
Для предотвращения или хотя бы ограничения кражи данных в масштабах рекомендуется придерживаться принципов сбора и хранения минимально необходимого объёма данных.
Для защиты от кражи учётных данных активно внедряется беспарольная аутентификация на базе технологии Passkeys и стандартов FIDO2. Этот метод использует асимметричную криптографию, при которой приватный ключ не покидает устройство пользователя, что делает систему устойчивой к фишингу и массовым утечкам данных на стороне сервера[15].
Для противодействия усложняющимся кибератакам применяются защитные системы на основе искусственного интеллекта. ИИ используется для выявления сложных фишинговых рассылок путём анализа языковых паттернов и поведенческих аномалий, а также для детекции дипфейков с помощью криминалистического анализа артефактов генерации, мультимодального анализа и технологий проверки «живости» (Liveness Detection)[16].[17]
В ответ на угрозу расшифровки перехваченных данных будущими квантовыми компьютерами осуществляется переход на стандарты постквантовой криптографии (PQC), первые из которых были официально утверждены в 2024 году[18].
Правовое положение
В Германии
В Германии за неправомерный доступ к данным предусмотрена уголовная ответственность согласно параграфу 22 Уголовного кодекса. В редакции закона, вступившей в силу в 1986 году, незаконное получение данных квалифицируется как неправомерный доступ к данным и наказывается уголовно. Эта норма распространяется только на данные, которые хранятся электронно, магнитно или иным образом, невидимым способом. Криминализируется только такой случай, когда правонарушитель получает доступ к данным, которые ему не предназначены и дополнительно защищены от неавторизованного доступа[19]. Таким образом, наказуем не любой несанкционированный доступ к компьютерной системе, а только совмещённый с неправомерным получением защищённых данных.
Также подлежит уголовному наказанию и подготовка к такому преступлению, например, приобретение соответствующего программного обеспечения.
В Швейцарии
Термин «кража данных» используется в пресс-релизах, но отсутствует в уголовном законодательстве. Так, Федеральная прокуратура Швейцарии обвиняла Эрве Фальчани в краже данных, однако официальная формулировка обвинения — ‘‘незаконное получение данных’’ (ст. 143, часть 1 УК Швейцарии).
1 сентября 2023 года вступил в силу полностью пересмотренный Федеральный закон о защите данных (nFADP/nDSG). Документ расширил понятие чувствительных данных, включив в него биометрические и генетические данные, а также ужесточил санкции, предусмотрев штрафы до 250 тысяч швейцарских франков, которые могут налагаться непосредственно на ответственных физических лиц[20].[21]
В России
В 2025 году в России был зафиксирован значительный рост объёма украденных данных: в открытый доступ попало 767 млн строк. Ключевой тенденцией стала бесплатная публикация украденных баз данных злоумышленниками с целью нанесения максимального репутационного ущерба[22]. При этом медианная сумма требуемого хакерами выкупа составила 50 млн рублей[23].
В 2025—2026 годах произошло ужесточение российского законодательства в сфере защиты персональных данных. В частности, были введены оборотные штрафы за повторные утечки и установлена уголовная ответственность по статье 272.1 УК РФ[24].