Перейти к основному контенту
LiMP VPN
Все новости

Хакеры шантажируют компании по 420-ФЗ: угроза сдать данные в РКН

Хакеры шантажируют компании по 420-ФЗ: угроза сдать данные в РКН

Коротко: Российские киберпреступники освоили новую схему давления на бизнес: взломав компанию и похитив персональные данные клиентов, они не публикуют их и не уходят на теневые площадки, а требуют выкуп под угрозой самостоятельно сообщить об инциденте в Роскомнадзор. Страх перед оборотными штрафами по 420-ФЗ — до 3% годовой выручки, минимум 25 млн рублей — превратился в рычаг шантажа против тех, чьи данные уже похищены. Исследование УЦСБ (Уральский центр систем безопасности), www1.ru, 6 сентября 2026 года.

Что произошло и почему это стало возможным

В мае 2025 года вступил в силу Федеральный закон № 420-ФЗ об оборотных штрафах за нарушения при работе с персональными данными. До него максимальный штраф за утечку составлял 100 000–300 000 рублей вне зависимости от масштаба инцидента — сумма, которую крупный бизнес списывал в операционные издержки. Теперь штраф за повторное нарушение рассчитывается иначе: от 0,1% до 3% годовой выручки компании, но не менее 25 млн рублей. Для среднего бизнеса с оборотом несколько сотен миллионов рублей это сумма, способная нанести реальный финансовый ущерб — именно поэтому угрозы такого рода всё чаще разбираем в блоге о приватности и безопасности.

Злоумышленники оценили это изменение быстрее, чем многие директора по безопасности успели адаптировать бюджеты. Раньше схема была прямолинейной: зашифровать данные и потребовать выкуп за ключ. Теперь добавился второй рычаг — регуляторный: «Заплати нам, иначе мы сами сообщим Роскомнадзору о том, что у тебя произошла утечка клиентских данных». Угроза штрафа в диапазоне от 25 до нескольких сотен миллионов рублей оказывается болезненнее, чем прямые потери от простоя IT-инфраструктуры.

Как устроена новая схема шантажа

По данным Уральского центра систем безопасности (УЦСБ), в 2026 году атаки приобрели комбинированный характер. Первый этап — проникновение, как правило через фишинговое письмо сотруднику или атаку на подрядчика с доступом к корпоративным системам. Второй — кража данных: похищается корпоративная переписка, резервные копии, клиентские базы, исходные коды. Третий — шифрование (ransomware), после которого компания теряет доступ к собственным системам. DDoS в ряде случаев запускается как отвлекающий манёвр, пока идёт основная атака.

Затем жертве предъявляются два требования. Первое — классическое: выкуп за ключ расшифровки. Второе — новое: «Мы сохранили доказательства утечки. Если не заплатите — сами сообщим в РКН о том, что вы нарушили ФЗ-152, и предоставим скриншоты в качестве доказательств». Важная деталь: по российскому законодательству компания обязана уведомить Роскомнадзор об утечке персональных данных в течение 24 часов с момента обнаружения. Нарушение этого требования — самостоятельный состав правонарушения. Именно этот риск злоумышленники превращают в инструмент давления.

Параллельно активно используются нейросети для масштабирования фишинга: персонализированные письма от имени руководства или коллег теперь генерируются автоматически, что резко снижает стоимость первичного проникновения в корпоративную сеть.

Цифры: угроза больнее, чем реальный штраф

Статистика 2026 года демонстрирует парадокс. За 18 месяцев действия нового законодательства было возбуждено 52 административных расследования, однако суммарно назначенные штрафы составили лишь около 2,6 млн рублей — при том что в 2025 году было скомпрометировано порядка 1,581 млрд пользовательских записей. Правоприменение оказалось несопоставимо мягче, чем буква закона.

При этом поведение бизнеса изменилось кардинально: компании стали закладывать бюджет на информационную безопасность, исходя из возможных штрафных санкций. Угроза наказания изменила экономику принятия решений сильнее, чем реальные взыскания. Именно этой асимметрией и пользуются преступники: сам штраф за утечку мог бы и не прийти, а вот требование заплатить выкуп под угрозой регуляторного доноса работает уже сейчас.

Показательна и динамика публичных утечек: их количество сократилось примерно на 75%, но активность на теневых площадках выросла почти на 60%. Данные не перестали утекать — они просто стали продаваться тихо, без огласки. Для пользователей это означает, что об утечке своих персональных данных они могут никогда не узнать.

Что это значит для вас как пользователя

Новая схема имеет прямые последствия для людей, чьи данные хранятся в атакованных компаниях. Пока ведутся переговоры о выкупе, персональные данные — имена, телефоны, email-адреса, история транзакций, паспортные данные — уже находятся в распоряжении злоумышленников. Исход переговоров не меняет этого факта: даже если компания заплатит, украденные данные никуда не деваются. А тихая продажа на теневых площадках означает, что данные могут всплыть через месяцы или годы после инцидента — в виде целевого фишинга, мошеннических звонков или попыток входа в ваши аккаунты.

Именно поэтому специалисты по безопасности рекомендуют не рассчитывать исключительно на защиту со стороны сервисов. Используйте уникальный пароль в каждом сервисе: тогда утечка из одного ресурса не откроет злоумышленнику доступ к остальным. Регулярно проверяйте, не попал ли ваш email в известные базы утечек. Минимизируйте объём данных, которые вы оставляете в онлайн-сервисах: чем меньше данных, тем ниже ущерб от возможного инцидента.

Как снизить риски: практические шаги

Прежде всего — менеджер паролей и двухфакторная аутентификация. Именно перехват учётных данных сотрудника через фишинговое письмо открывает злоумышленнику дверь в корпоративную сеть или в личный аккаунт. Уникальный пароль и 2FA — это две отдельные стены, которые нужно преодолеть, а не одну.

На уровне сети злоумышленники нередко собирают учётные данные в публичных Wi-Fi-сетях — в кафе, аэропортах, гостиницах. Шифрование трафика через надёжный VPN-протокол закрывает этот вектор. Приложение LiMP VPN шифрует все подключения и работает по строгой политике no-logs — ни провайдер, ни сам сервис не хранят журналы вашей активности. Смотрите возможности и тарифы. Важно понимать: VPN защищает передачу данных в сети, но не заменяет обновления ПО, надёжные пароли и осторожность при открытии вложений — это отдельные взаимодополняющие уровни.

Источники

Хакеры шантажируют компании по 420-ФЗ: угроза сдать данные в РКН