Коротко: С мая 2025 года в России действуют оборотные штрафы за повторные утечки персональных данных — до 3% годовой выручки, но не менее 25 млн рублей. Хакеры адаптировались: вместо требования выкупа за расшифровку они угрожают самостоятельно сообщить о взломе в Роскомнадзор. Аналитики УЦСБ задокументировали эту схему в сентябре 2026 года.
Что случилось
В сентябре 2026 года специалисты УЦСБ (Уральского центра систем безопасности) зафиксировали новую волну вымогательств в российском корпоративном секторе. Схема получила неофициальное название «тихий выкуп»: после кражи корпоративных данных — переписки, клиентских баз, бухгалтерии, исходного кода — злоумышленники не публикуют украденное и не требуют выкуп за расшифровку. Вместо этого они обращаются к пострадавшей компании с предложением заплатить за молчание.
«Хакеры всё чаще предлагают компаниям тихий выкуп — плату за то, чтобы не сообщать регулятору о факте утечки», — заявил директор SOC УЦСБ Константин Мушовец. Если компания отказывается, злоумышленники угрожают донести в Роскомнадзор и спровоцировать официальное расследование.
Как устроены современные схемы кражи данных и как защититься — читайте в нашем блоге о кибербезопасности.
Как работает «тихий выкуп»
Традиционный шифровальщик шантажирует операциями: «заплати — вернём доступ к заблокированным файлам». «Тихий выкуп» устроен иначе: данные уже украдены, шифровать нечего. Рычагом давления становится не сбой в работе компании, а юридическая ответственность.
С 30 мая 2025 года в России действует закон № 420-ФЗ об оборотных штрафах за утечки персональных данных. При повторном нарушении компания обязана выплатить от 0,1% до 3% годовой выручки, но не менее 25 млн рублей. За утечку биометрических данных максимальный штраф достигает 500 млн рублей.
Для крупной компании с многомиллиардным оборотом потенциальный штраф легко превысит 100–200 млн рублей. На этом фоне требование заплатить меньшую сумму «за молчание» кажется некоторым выгодной сделкой — именно на этот расчёт и делают ставку злоумышленники. Важно понимать: выплата ничего не гарантирует. Те же данные могут быть проданы несколько раз или использованы позднее для атак на клиентов.
Масштаб угрозы: цифры и факты
По данным УЦСБ, комбинированные атаки — одновременное шифрование, кража данных и DDoS — стали стандартной практикой в 2026 году. Число DDoS-атак на российские компании выросло на 27% в первом полугодии 2026 года по сравнению с аналогичным периодом прошлого года. Наиболее уязвимы промышленные предприятия.
По данным Коммерсанта, в 2025 году в России официально зафиксировано около 120 утечек данных, однако реальное число инцидентов значительно выше — большинство компаний не заявляют о взломах публично. Именно эта практика замалчивания и создала почву для новой схемы: злоумышленники знают, что регуляторная огласка пугает бизнес сильнее, чем сам факт взлома.
В финансовом секторе 76% похищаемых сведений составляют персональные данные клиентов — ФИО, телефоны, банковские реквизиты. Средний мировой ущерб от одной утечки данных в 2025 году оценивался в $1,16 млн, а с учётом оборотных штрафов реальные потери российских компаний оказываются выше.
Что это значит для ваших личных данных
«Тихий выкуп» опасен не только для компаний — конечной жертвой становится и рядовой пользователь. Ваши данные оказываются в руках злоумышленников вне зависимости от того, заплатит ли компания выкуп.
Если компания соглашается на «тихий выкуп» — Роскомнадзор может не инициировать расследование, и вы не получите уведомления об утечке, которая непосредственно касается ваших сведений. Если компания отказывается — данные могут оказаться в открытом доступе или быть проданы другим группировкам.
Защита собственного трафика и паролей — то, что в ваших руках прямо сейчас. Шифрование сетевого соединения не позволяет перехватить данные при передаче, особенно в публичных Wi-Fi-сетях, где риски наиболее высоки. Это первый уровень обороны, независящий от добросовестности конкретного сервиса.
Как снизить личные риски прямо сейчас
Вы не можете контролировать безопасность серверов компаний, которым доверяете данные. Но снизить последствия возможной утечки — реально:
- Уникальные пароли. Разные пароли для каждого сервиса: взлом одного аккаунта не откроет все остальные. Менеджер паролей (Bitwarden, 1Password) упростит управление.
- Двухфакторная аутентификация. Включите 2FA везде, где возможно: утечка пароля не станет автоматически взломом аккаунта.
- Проверьте свои данные. Have I Been Pwned (haveibeenpwned.com) покажет, фигурировал ли ваш email в известных утечках.
- Минимизируйте данные. Не заполняйте необязательные поля, не давайте согласие на обработку биометрии там, где в ней нет реальной нужды.
- Шифруйте трафик. Особенно важно в публичных Wi-Fi-сетях — кафе, аэропорты, ТЦ — где перехват незащищённого соединения наиболее вероятен.
Источники
- УЦСБ: хакеры стали чаще шантажировать фирмы раскрытием информации об утечках — news.mail.ru, 6 сентября 2026
- Рост штрафов за утечки данных стимулирует шантаж и вымогательства — Коммерсантъ
- Утечка вышла на процент: хакеры усилили давление на российский бизнес — www1.ru, 6 сентября 2026
