В России утекло больше баз данных, чем в четырёх регионах мира вместе
Российская компания по киберразведке посчитала базы данных, всплывшие публично за полтора года, и получила два числа, которые быстро разошлись: 326 утекших российских баз и около 1,18 млрд строк данных. Обе цифры настоящие. Измеряют они меньше, чем обещают заголовки, и разницу стоит понимать где угодно, потому что те же проблемы подсчёта есть в любом отчёте об утечках.
Кратко
- F6 насчитала 326 публикаций баз данных российских компаний за 2025 год и первую половину 2026-го, всего около 1,175 млрд строк.
- Это почти вдвое больше 164 случаев по Латинской Америке, Ближнему Востоку и Африке, Азиатско-Тихоокеанскому региону и остальным странам СНГ вместе взятым.
- Европы и Северной Америки в опубликованном сравнении нет, поэтому «первое место в мире» - формулировка заголовков, а не итог сопоставимого подсчёта.
- Строка - это не человек. Один человек попадает во множество строк, а сами строки бывают от одного адреса почты до паспортных данных и пароля от сервиса.
Что именно считали
Единица измерения здесь - публикация, а не взлом. F6 считает базы, которые появились в открытом доступе, на форумах и в каналах, куда сливают краденое, в течение 2025 года и первых шести месяцев 2026-го. Компания, которую взломали тихо и чьи данные никто не выложил, в этот счёт не попадает вовсе. То есть число отслеживает то, что вытекло наружу, а не то, что украли.
Уберите российские цифры, и остальной изученный мир распределяется так: Латинская Америка - 33% зафиксированных случаев, Ближний Восток и Африка - 29%, Азиатско-Тихоокеанский регион - 8%, остальные страны СНГ - 4%. Но наибольший объём строк пришёл не из региона с наибольшим числом инцидентов. На Центральную Азию приходится 257 млн строк, больше трети мирового объёма, и почти всё это одна страна: Таджикистан даёт около 217 млн строк, то есть 84% центральноазиатского итога, против 25 млн у Казахстана и 15 млн у Узбекистана.
Три вещи, которых эти числа не говорят
Вот это важнее рейтинга, и это относится к любой статистике утечек, которую вы прочитаете в этом году.
- Строка - не человек. Один и тот же человек встречается много раз внутри одной базы и снова в каждой другой базе, где он есть. Складывая строки по разным утечкам, вы считаете одних и тех же людей по многу раз.
- Строки не равны между собой. В одной может не быть ничего, кроме адреса почты, в другой - имя, номер паспорта и пароль от сервиса. Итоговое число об этом составе не говорит ничего.
- Регионы сравнивают не на равных. Опубликованная разбивка охватывает Латинскую Америку, Ближний Восток и Африку, Азиатско-Тихоокеанский регион и страны СНГ. Европы и Северной Америки в ней нет, поэтому мировое первое место этими цифрами не устанавливается.
Чем это объясняют сами исследователи
F6 связывает концентрацию инцидентов с тем, что во время геополитического конфликта усилились атаки на компании и государственные организации, причём с целью нанести максимальный ущерб самим компаниям и их клиентам, а не просто заработать на данных. Компания сообщает и то, что теряется за громкими цифрами: в первой половине 2026 года число опубликованных российских баз снизилось, а интенсивность атак осталась, по её формулировке, беспрецедентно высокой.
Есть и второе объяснение, к атакующим отношения не имеющее, оно прозвучало в российских разборах доклада и его стоит держать в уме. Объём утёкших данных следует за объёмом собранных. В стране, где госуслуги, банкинг, телемедицина, доставка и каршеринг давно цифровые и массовые, персональных записей просто больше, чем там, где этих сервисов меньше, - и терять в каждую сторону есть больше.
Что делать с таким числом
Стоит сделать
- Проверить свои адреса по сервису поиска в утечках и повторять это время от времени, а не один раз.
- Сменить любой пароль, который вы использовали повторно, начиная с почты и банка: именно на переборе утёкших пар логин-пароль эти строки и зарабатывают.
- Включить двухфакторную аутентификацию везде, где она есть, и предпочесть приложение или аппаратный ключ, а не SMS.
- Считать паспортные данные в утечке необратимыми. В отличие от пароля их не сменить, поэтому реакция тут - следить за попытками их использовать, а не менять.
Не стоит
- Читать число строк как число людей и складывать итоги из разных отчётов.
- Считать, что страна с маленькой цифрой безопаснее. Возможно, там просто меньше цифровых сервисов или меньше тех, кто считает.
- Ждать, что здесь поможет VPN. Данные утекают с серверов компании, а не из вашего соединения.
- Пугаться утечки, которая старше ваших нынешних паролей. Старые строки значат мало, когда учётные данные в них уже мертвы.
Про VPN здесь ровно одно предложение и не больше, потому что соблазн растянуть очевиден. Туннель защищает трафик в пути и скрывает, в какой вы сети. С базой, которая лежит на сервере компании и уже содержит ваше имя, он не делает ничего, и любой сервис, намекающий на обратное, вам что-то продаёт.
Полезное прочтение
Узко доклад говорит, что среди изученных регионов российские базы доминировали в публичных сливах полтора года, а Центральная Азия дала непропорционально большую долю сырого объёма из небольшого числа инцидентов. Широко - это напоминание, что размер утечки задаётся тем, сколько данных собрали до неё. Каждый сервис, который просит скан паспорта ради подтверждения аккаунта, добавляет строки в чей-то будущий итог, и спорить об этом стоит, пока это ещё проектное решение, а не новость.