2026 год со всей очевидностью показал: кибербезопасность перестала быть второстепенной темой для узкого круга специалистов. Она вплетается почти в каждую крупную историю года — от войн и выборов до работы больниц, школ и водоканалов.

Под привычной новостной повесткой течёт цифровой поток, затрагивающий буквально всё: войны ведутся не только на физических, но и на цифровых фронтах; правительства применяют данные собственных граждан против них же; ботнеты бесшумно подтачивают доверие к институтам; поддерживаемые государствами группировки атакуют гражданскую инфраструктуру — от электросетей до систем водоснабжения; а вымогатели берут в заложники компании и учреждения, требуя многомиллионных выплат. Атаки становятся смелее, разрушительнее, и сдерживать их всё труднее.

Год перевалил за экватор — самое время разобрать самые тяжёлые взломы и утечки первой половины 2026-го и понять, как они отзовутся в ближайшие месяцы.

Иллюстрация к обзору крупнейших кибератак и утечек данных 2026 годаИсточник изображения — techcrunch.com

DOGE и база данных соцстрахования: утечка, которую называют крупнейшей в истории США

Спустя год после того, как оперативники Департамента эффективности правительства (DOGE), возглавляемого Илоном Маском, прошлись по федеральным агентствам и разобрали их изнутри, публика всё ещё узнаёт об утечках, произошедших под их надзором.

После захода DOGE в Администрацию социального обеспечения (SSA) так и остаётся неясным, что случилось с одними из самых чувствительных данных страны — судебные разбирательства в федеральном суде продолжаются. Самое тревожное заявление информатора состоит в том, что DOGE загрузил живую копию базы данных социального обеспечения на незащищённый сторонний сервер. Речь идёт о массиве, где хранятся номера социального страхования, имена, даты и места рождения, адреса, гражданство и имена родителей — то есть данные более 300 миллионов человек, включая практически всех ныне живущих американцев.

Первым об этом публично заявил бывший главный директор по данным SSA, подавший жалобу в Управление специального советника и в Конгресс. Ведомство тогда отвергло обвинения, а сам информатор вскоре был вынужден уйти с должности. Однако в январе 2026 года Министерство юстиции в судебном документе фактически подтвердило: сотрудник DOGE передал данные на сторонний сервер без ведома руководства агентства и в обход протоколов безопасности. SSA до сих пор не может установить, что именно оказалось на этом сервере и существуют ли эти данные там до сих пор.

В марте появилась ещё одна жалоба — уже от бывшего сотрудника DOGE. По ней бывший инженер сохранил доступ к двум ключевым базам SSA, NUMIDENT и Death Master File, и скопировал содержимое как минимум одной из них на обычную флешку, намереваясь передать данные новому работодателю. В этих базах — записи более чем о 500 миллионах живых и умерших американцев. Генеральный инспектор SSA начал проверку.

Отдельная линия расследования касается того, что DOGE, по сообщениям, подписал соглашение с внешней политической группой под предлогом поиска доказательств фальсификации выборов — того, что президент Трамп продолжает утверждать без представленных доказательств. Опасение простое: массив с данными почти всего населения страны может быть использован для преследования людей по надуманным поводам.

Два ведущих демократа в Палате представителей, расследующие действия DOGE в SSA, заявили, что раскрытие правительственной базы «вполне может стать крупнейшей утечкой данных в истории нашей страны».

реклама кормит Уточку 🦆

Объекты критической инфраструктуры как цель кибератак в 2026 годуИсточник изображения — techcrunch.com

Критическая инфраструктура: плотины, теплоцентрали и водоканалы под ударом

Волна кибератак по Европе, нацеленных на гражданскую энергетику и водоснабжение — электростанции, теплосети, плотины, — задала тревожную тенденцию. Ряд взломов европейские ведомства приписывают (или как минимум частично связывают с) Россией; в каждом таком инциденте цифровой сбой означал риск вполне физического вреда для жителей.

Энергосистему Польши в конце прошлого года атаковали вредоносным ПО, стирающим данные с компьютеров; тогда же пострадали шведская тепловая станция и норвежская плотина, у которой злоумышленники дистанционно открыли затворы и несколько часов бесконтрольно сбрасывали воду. В начале этого года Польшу атаковали снова — на этот раз целью стали водоочистные сооружения. Гибридное противостояние всё чаще выходит за пределы чисто цифровой сферы.

Параллельно, после войны США и Израиля против Ирана, американские ведомства предупреждают об активности иранских хакеров против критической инфраструктуры уже на территории США. В зоне особого риска — частные водоканалы: небольшие операторы часто не имеют даже базовой киберзащиты, а их промышленные контроллеры годами торчат в интернете с заводскими паролями.

Это ровно та же проблема, что и в странах СНГ: муниципальные котельные, насосные станции и небольшие энергетические предприятия нередко работают на устаревших системах диспетчерского управления без сегментации сети и без многофакторной аутентификации. Стоимость такой атаки для злоумышленника минимальна, а последствия — вполне ощутимые для целого города.

Stryker: 80 тысяч стёртых устройств за несколько часов

Кибератака на американскую медтехнологическую компанию Stryker 11 марта стала одним из самых показательных инцидентов года. Хакеры проникли во внутреннюю среду Microsoft и дистанционно стёрли десятки тысяч устройств сотрудников — по разным оценкам, от 80 тысяч до 200 тысяч ноутбуков, серверов и телефонов, включая личные смартфоны, подключённые к корпоративной системе по программе BYOD. Утром сотрудники в офисах 79 стран просто включили компьютеры и увидели пустые экраны.

Технически атака примечательна тем, что обошлась без вредоносного ПО и без шифровальщика. Злоумышленники, судя по всему, получили доступ к консоли управления устройствами (предположительно Microsoft Intune) и воспользовались штатной функцией удалённого стирания — той самой, что нужна для потерянных или украденных ноутбуков. Легитимный инструмент превратился в оружие.

Ответственность взяла на себя группировка Handala, которую исследователи связывают с Тегераном; в качестве мотива она назвала месть за военные удары. Группа также заявила о краже около 50 терабайт данных. Требований выкупа не выдвигалось — целью была именно демонстративная дезорганизация.

Это заметный сдвиг в тактике: Иран перешёл от привычного шпионажа и операций «взлом и слив» к прямым разрушительным ударам. Правительство США связало группировку с одним из подразделений иранской разведки. Медицинские изделия и системы, работающие с пациентами, по заявлению Stryker, не пострадали, но приём заказов, производство и логистика были парализованы на несколько дней, а компания три недели восстанавливала работоспособность. Инцидент отразился на прибыли Stryker за первый квартал.

реклама кормит Уточку 🦆

ShinyHunters и Canvas: сорванная сессия у студентов по всей Америке

Группировка ShinyHunters продолжила кампанию против десятков компаний, используя простой, но крайне эффективный метод — голосовой фишинг. Англоговорящие операторы группы умело выдают себя то за службу поддержки, то за забывшего пароль сотрудника, и таким образом получают доступ к внутренним системам.

Лучше всех последствия такого взлома изучил образовательный гигант Instructure. Атака на его флагманскую систему управления обучением Canvas началась в конце апреля: злоумышленники воспользовались уязвимостью в бесплатном сервисе для преподавателей, позволяющем создавать курсы в обход ИТ-службы учебного заведения. 1 мая компания объявила об инциденте, а к 6 мая отчиталась о его закрытии.

История на этом не закончилась. 7 мая та же группа вернулась через вторую уязвимость и подменила экраны входа примерно на 330 порталах учебных заведений — вместо курсов студенты Гарварда, Пенсильванского университета, Дьюка и десятков других вузов увидели требование выкупа. Canvas пришлось отключить по всему миру. Момент был выбран прицельно: в разгар финальной экзаменационной сессии.

Масштаб утечки до сих пор оценивают по-разному. Instructure подтвердила компрометацию имён, институциональных адресов электронной почты, студенческих идентификаторов, названий курсов и переписки внутри платформы; пароли, содержимое курсов и задания, по её словам, не пострадали. Сами хакеры заявляли о 3,65 терабайта данных, 275 миллионах записей из почти 8 800 учебных заведений и «миллиардах» личных сообщений между студентами и преподавателями. Независимой проверки этих цифр нет — их корректнее считать заявленными, а не подтверждёнными.

11–12 мая Instructure подтвердила, что достигла «соглашения» с атакующими, то есть заплатила выкуп, получив взамен «журналы уничтожения данных». ФБР пыталось отговорить компанию от выплаты, а 15 мая выпустило отдельное предупреждение: пострадавшим стоит ждать волны адресного фишинга и попыток шантажа напрямую от группировки. Проблема очевидна — сделка с вымогателями требует доверять вымогателям.

Instructure была далеко не единственной жертвой. За ShinyHunters числятся одни из крупнейших утечек года по объёму украденных записей: около 40 миллионов записей у интернет-провайдера Charter (позднее компания подтвердила существенно меньшую цифру — около 4,9 миллиона), не менее 6 миллионов записей клиентов круизной компании Carnival, а также жертвы в сфере высшего образования, финансов и госсектора. Разрыв между заявлениями атакующих и подтверждённым ущербом стал характерной чертой всего 2026 года.

Атаки на цепочку поставок программного обеспечения с открытым исходным кодомИсточник изображения — techcrunch.com

Открытый код: цепочка поставок как главная точка входа

Серия продолжающихся, параллельных и порой пересекающихся атак на разработчиков открытого кода привела к масштабным взломам крупных технологических компаний и их клиентов.

Скомпрометированными в этом году оказались одни из самых известных имён в отрасли безопасности — Trivy от Aqua Security, Bitwarden, Checkmarx — вместе с рядом других крупных проектов. Это позволило злоумышленникам красть пароли, учётные данные и токены доступа с компьютеров всех, кто установил версию с бэкдором или чьё уже установленное ПО автоматически обновилось, подтянув вредоносную сборку.

Дальше сработал эффект домино: украденные учётные данные использовались для новых атак и открыли путь к компрометации компаний, зависящих от этих инструментов, включая OpenAI и хостинг-провайдера Vercel. Новые инциденты появляются почти каждую неделю, и экосистема открытого кода остаётся самой уязвимой точкой всей технологической цепочки.

Для разработчиков в СНГ вывод практический: фиксировать версии зависимостей, использовать lock-файлы и подписи пакетов, отключать автоматические постустановочные сценарии там, где это возможно, и хранить SBOM — перечень компонентов сборки, — чтобы при следующей такой атаке за час понять, задело вас или нет.

реклама кормит Уточку 🦆

Взлом системы наблюдения ФБР

Федеральное бюро расследований США в апреле было вынуждено объявить о «крупном киберинциденте» — статусе, который требует обязательного уведомления Конгресса. Одна из систем наблюдения бюро оказалась скомпрометирована, и, по сообщениям, утечка потенциально раскрыла номера телефонов лиц, находившихся под наблюдением федеральных агентов.

Компрометацию незащищённого сегмента сети с данными о целях прослушивания и других перехватов связи приписали китайским шпионам. Сам факт уведомления законодателей означает, что инцидент, вероятно, достиг порога «демонстративного ущерба» национальной безопасности США.

Hasbro: 103-летняя компания на несколько недель офлайн

Гигант по производству игрушек Hasbro — наглядный пример того, что происходит с крупной корпорацией, оказавшейся не готовой к инциденту. Через несколько недель после обнаружения злоумышленников в своих системах в конце марта 103-летняя компания оставалась преимущественно офлайн: сайт был недоступен, обслуживать клиентов она не могла.

Владелец брендов Transformers, Peppa Pig и Dungeons & Dragons почти ничего не сообщил ни о характере инцидента, ни о том, какие данные были украдены, ни о том, платила ли компания вымогателям. Но одни только простои наверняка отразятся на финансовых показателях: публикацию отчётности пришлось отложить.

В середине мая Hasbro заявила, что злоумышленников в её системах больше нет и восстановление идёт. Реальную стоимость инцидента и его побочный эффект для бизнеса компания осознает в ближайшие месяцы, и она, по всем оценкам, будет значительной.

реклама кормит Уточку 🦆

Паспорта и права в открытом доступе: обратная сторона верификации личности

Только за последние несколько месяцев резко выросло число крупных утечек, связанных с государственными удостоверениями личности, — сканы паспортов и водительских прав раз за разом оказывались в открытом доступе. Система регистрации в отелях, приложение для денежных переводов, оператор тюремной телефонии, визовая служба Великобритании — эти сервисы суммарно раскрыли документы более двух миллионов человек. Большинство утечек вызваны элементарными пробелами в защите, которых можно было избежать базовыми мерами: закрытым доступом к хранилищу, шифрованием и удалением документов после проверки.

Происходит это на фоне противоположного тренда: приложения и сайты закрытых сообществ всё чаще требуют проверок по принципу «знай своего клиента», а правительства принимают законы о подтверждении возраста, обязывающие взрослых удостоверять личность для доступа к значительной части интернета. Похожие механики верификации постепенно распространяются и в СНГ — через привязку к государственным сервисам идентификации и обязательное подтверждение личности на маркетплейсах, в финансовых приложениях и сервисах связи.

Логика тут неумолима: чем больше утечек, тем менее надёжными становятся сами системы проверки личности, поскольку украденный или утекший паспорт легко использовать повторно. Каждое новое требование собирать документы создаёт очередное хранилище, которое рано или поздно окажется скомпрометировано.

Что из этого следует

Общий знаменатель у большинства инцидентов года — не изощрённые уязвимости нулевого дня, а человек и учётная запись: звонок в поддержку, повторно использованный пароль, консоль администратора без устойчивой к фишингу многофакторной аутентификации, зависимость, обновившаяся сама. Именно поэтому базовые меры — ключи FIDO2 или passkeys вместо кодов из СМС, сегментация сетей, контроль привилегированных консолей, офлайн-резервные копии и заранее отрепетированный план реагирования — по-прежнему дают несоизмеримо больший эффект, чем очередной дорогой продукт в периметре.

И ещё одно наблюдение первой половины 2026-го: отказ платить выкуп больше не гарантирует конца истории, а выплата — тем более. Instructure заплатила и всё равно получила предупреждение ФБР для своих пользователей. Единственная надёжная стратегия — сделать так, чтобы платить было не за что.