Кража данных

Кража данных — противоправное получение лицом конфиденциальных или персональных данных без разрешения владельца.

В 2025—2026 годах наметилась тенденция к снижению частоты утечек данных при одновременном росте их масштаба: злоумышленники переходят от множества мелких атак к более крупным и целенаправленным операциям[1]. Кроме того, отмечается смещение интереса хакеров к особо чувствительным категориям информации, таким как биометрические и медицинские данные[2].

Процесс

Понятие кражи данных в цифровом мире на самом деле не совсем корректно, поскольку данные, как правило, не изымаются, а копируются без ведома и разрешения владельца. Если кража данных осуществляется посредством воздействия на процесс обработки данных, такое действие квалифицируется как компьютерное мошенничество.

Методы

Данные могут быть получены из писем, посредством скимминга или из компьютерной инфраструктуры[3]. Существуют и другие способы несанкционированного доступа к данным, такие как фишинг, вишинг или снарфинг. Часто злоумышленники имитируют страницу популярного интернет-сервиса, чтобы незаконно получить данные пользователя или получить доступ к соответствующему аккаунту.

Банкоматы также часто становятся целью злоумышленников: на смену устаревшему скиммингу пришли такие актуальные угрозы, как шимминг (перехват данных с чипов карт) и джекпоттинг (получение прямого контроля над диспенсером для выдачи наличных)[4].

Разновидностью фишинга является квишинг — использование вредоносных QR-кодов, сканирование которых перенаправляет пользователя на мошеннические сайты для кражи конфиденциальной информации или установки вредоносного ПО[5].

Искусственный интеллект (ИИ) активно применяется для создания гиперперсонализированного фишинга, автоматизируя сбор данных о жертвах для формирования убедительных сообщений[6]. В социальной инженерии используются дипфейки: злоумышленники клонируют голоса или создают поддельные видео от лица доверенных лиц[7]. ИИ также применяется для автоматизации обхода систем защиты[8]. Ещё одной угрозой стал массовый скрапинг персональных данных из социальных сетей с помощью ИИ-ботов[9].

Злоупотребление

Во многих случаях украденные данные используются для злоупотреблений, например, для несанкционированного снятия денег, подделки идентичности или получения бизнес-секретов. Украденные данные также могут быть опубликованы или переданы правоохранительным органам, что в определённых случаях рассматривается как разновидность освещения злоупотреблений.

К известным случаям кражи данных относятся действия Брэдли Мэннинга, Эдварда Сноудена и Эрве Фальчани.

В некоторых случаях с сервера в Интернете похищают одновременно несколько миллионов паролей с целью компрометации, в частности, электронных почтовых ящиков, которые затем используются для рассылки спама[10].

К примерам крупных современных инцидентов относится утечка данных в Индии в конце 2023 года, затронувшая около 815 миллионов граждан. База данных, предположительно полученная из систем Индийского совета медицинских исследований и содержащая имена, адреса, паспортные данные и номера из национальной системы идентификации, была выставлена на продажу в даркнете[11].

В мае 2026 года масштабной целевой кибератаке подвергся государственный Центр реестров Литвы. В результате инцидента были похищены более 600 тысяч записей с личными данными из реестра недвижимости, под угрозой оказалась информация о политиках, военных, дипломатах и беженцах[12].

Меры противодействия

Рекомендуется использовать максимально сложные пароли, регулярно их изменять и не повторять одинаковые пароли для разных сервисов[13].

Передача данных по беспроводным сетям должна защищаться с помощью надёжного шифрования, реализованного посредством соответствующих протоколов шифрования[14].

Всё больше сервисов, для которых требуется регистрация, позволяют применять дополнительные меры защиты, например, двухфакторную аутентификацию.

Для предотвращения или хотя бы ограничения кражи данных в масштабах рекомендуется придерживаться принципов сбора и хранения минимально необходимого объёма данных.

Для защиты от кражи учётных данных активно внедряется беспарольная аутентификация на базе технологии Passkeys и стандартов FIDO2. Этот метод использует асимметричную криптографию, при которой приватный ключ не покидает устройство пользователя, что делает систему устойчивой к фишингу и массовым утечкам данных на стороне сервера[15].

Для противодействия усложняющимся кибератакам применяются защитные системы на основе искусственного интеллекта. ИИ используется для выявления сложных фишинговых рассылок путём анализа языковых паттернов и поведенческих аномалий, а также для детекции дипфейков с помощью криминалистического анализа артефактов генерации, мультимодального анализа и технологий проверки «живости» (Liveness Detection)[16].[17]

В ответ на угрозу расшифровки перехваченных данных будущими квантовыми компьютерами осуществляется переход на стандарты постквантовой криптографии (PQC), первые из которых были официально утверждены в 2024 году[18].

Правовое положение

В Германии

В Германии за неправомерный доступ к данным предусмотрена уголовная ответственность согласно параграфу 22 Уголовного кодекса. В редакции закона, вступившей в силу в 1986 году, незаконное получение данных квалифицируется как неправомерный доступ к данным и наказывается уголовно. Эта норма распространяется только на данные, которые хранятся электронно, магнитно или иным образом, невидимым способом. Криминализируется только такой случай, когда правонарушитель получает доступ к данным, которые ему не предназначены и дополнительно защищены от неавторизованного доступа[19]. Таким образом, наказуем не любой несанкционированный доступ к компьютерной системе, а только совмещённый с неправомерным получением защищённых данных.

Также подлежит уголовному наказанию и подготовка к такому преступлению, например, приобретение соответствующего программного обеспечения.

В Швейцарии

Термин «кража данных» используется в пресс-релизах, но отсутствует в уголовном законодательстве. Так, Федеральная прокуратура Швейцарии обвиняла Эрве Фальчани в краже данных, однако официальная формулировка обвинения — ‘‘незаконное получение данных’’ (ст. 143, часть 1 УК Швейцарии).

1 сентября 2023 года вступил в силу полностью пересмотренный Федеральный закон о защите данных (nFADP/nDSG). Документ расширил понятие чувствительных данных, включив в него биометрические и генетические данные, а также ужесточил санкции, предусмотрев штрафы до 250 тысяч швейцарских франков, которые могут налагаться непосредственно на ответственных физических лиц[20].[21]

В России

В 2025 году в России был зафиксирован значительный рост объёма украденных данных: в открытый доступ попало 767 млн строк. Ключевой тенденцией стала бесплатная публикация украденных баз данных злоумышленниками с целью нанесения максимального репутационного ущерба[22]. При этом медианная сумма требуемого хакерами выкупа составила 50 млн рублей[23].

В 2025—2026 годах произошло ужесточение российского законодательства в сфере защиты персональных данных. В частности, были введены оборотные штрафы за повторные утечки и установлена уголовная ответственность по статье 272.1 УК РФ[24].

Примечания

  1. Утечки данных в 2025 году: количество инцидентов снизилось, но их масштаб стал катастрофическим. Falcongaze. Дата обращения: 28 мая 2026.
  2. Какие угрозы ждать в 2026 году? На что обратить внимание бизнесу. Biometric Vision. Дата обращения: 28 мая 2026.
  3. Что такое злоупотребление и кража данных? (нем.). Fellowes. Дата обращения: 18 июня 2024. Архивировано 22 февраля 2015 года.
  4. Джекпоттинг и шимминг: новые угрозы банкоматам. SecurityLab. Дата обращения: 28 мая 2026.
  5. Что такое квишинг? Лаборатория Касперского. Дата обращения: 28 мая 2026.
  6. Фишинг 2.0: почему нейросети делают атаки более убедительными и опасными. Ведомости. Дата обращения: 28 мая 2026.
  7. Сбербанк ожидает кратный рост хищений с применением дипфейков в 2026 году. Интерфакс. Дата обращения: 28 мая 2026.
  8. ИИ для создания кейлоггеров и полиморфного вредоносного ПО. Хабр. Дата обращения: 28 мая 2026.
  9. Рост ИИ-трафика и скраперов. Хабр. Дата обращения: 28 мая 2026.
  10. Очередная кража данных: Федеральное ведомство по информационной безопасности Германии предупреждает пользователей Интернета (нем.). test.de. Stiftung Warentest (7 апреля 2014). Дата обращения: 18 июня 2024. Архивировано 3 августа 2020 года.
  11. ICMR data leak reveals personal info of 81.5 cr Indians: Report. ET HealthWorld. The Economic Times (31 октября 2023). Дата обращения: 28 мая 2026.
  12. Власти Литвы сообщили о взломе госсистем и массовой утечке данных релокантов. The Moscow Times (26 мая 2026). Дата обращения: 28 мая 2026.
  13. Кража данных на Ebay: сменить пароль (нем.). test.de. Stiftung Warentest (26 июня 2014). Дата обращения: 18 июня 2024. Архивировано 12 сентября 2017 года.
  14. Wi-Fi: обязательно шифровать! (нем.). test.de. Stiftung Warentest (24 июня 2010). Дата обращения: 18 июня 2024. Архивировано 23 февраля 2015 года.
  15. Как работает технология Passkey и насколько эффективно она защищает данные. Блог Ростелекома. Дата обращения: 28 мая 2026.
  16. Фишинг и дипфейки: как защититься от новых угроз. Passwork. Дата обращения: 28 мая 2026.
  17. Deepfake Detection Methods 2026. Uncovai. Дата обращения: 28 мая 2026.
  18. Постквантовая криптография и блокчейн: 10 вещей, которые должен знать каждый держатель криптовалюты в 2026 году. Yellow. Дата обращения: 28 мая 2026.
  19. Gercke, Marco. Практическое руководство по интернет-уголовному праву : [нем.] / Marco Gercke, Brunst, Phillip W.. — 2009. — P. 89.
  20. New Federal Act on Data Protection (nFADP). kmu.admin.ch. Дата обращения: 28 мая 2026.
  21. Datenschutzgesetz Schweiz: Das müssen Sie wissen. factorialhr.de. Дата обращения: 28 мая 2026.
  22. Аналитики сообщили о росте объёма утечек данных из российских сервисов. Forbes. Дата обращения: 28 мая 2026.
  23. Хакеры стали чаще продавать компаниям украденные у них данные со скидкой. Ведомости (28 мая 2026). Дата обращения: 28 мая 2026.
  24. Утечка персональных данных: штрафы 2026. IT-Юрист. Дата обращения: 28 мая 2026.