В России утекло больше баз данных, чем в четырёх регионах мира вместе

11.09.2026 6 мин 3

Российская компания по киберразведке посчитала базы данных, всплывшие публично за полтора года, и получила два числа, которые быстро разошлись: 326 утекших российских баз и около 1,18 млрд строк данных. Обе цифры настоящие. Измеряют они меньше, чем обещают заголовки, и разницу стоит понимать где угодно, потому что те же проблемы подсчёта есть в любом отчёте об утечках.

Кратко

  • F6 насчитала 326 публикаций баз данных российских компаний за 2025 год и первую половину 2026-го, всего около 1,175 млрд строк.
  • Это почти вдвое больше 164 случаев по Латинской Америке, Ближнему Востоку и Африке, Азиатско-Тихоокеанскому региону и остальным странам СНГ вместе взятым.
  • Европы и Северной Америки в опубликованном сравнении нет, поэтому «первое место в мире» - формулировка заголовков, а не итог сопоставимого подсчёта.
  • Строка - это не человек. Один человек попадает во множество строк, а сами строки бывают от одного адреса почты до паспортных данных и пароля от сервиса.

Что именно считали

Единица измерения здесь - публикация, а не взлом. F6 считает базы, которые появились в открытом доступе, на форумах и в каналах, куда сливают краденое, в течение 2025 года и первых шести месяцев 2026-го. Компания, которую взломали тихо и чьи данные никто не выложил, в этот счёт не попадает вовсе. То есть число отслеживает то, что вытекло наружу, а не то, что украли.

326публикаций баз данных российских компаний
1,175 млрдстрок данных в них
164случая по четырём другим изученным регионам вместе
257 млнстрок из Центральной Азии, больше трети всего объёма

Уберите российские цифры, и остальной изученный мир распределяется так: Латинская Америка - 33% зафиксированных случаев, Ближний Восток и Африка - 29%, Азиатско-Тихоокеанский регион - 8%, остальные страны СНГ - 4%. Но наибольший объём строк пришёл не из региона с наибольшим числом инцидентов. На Центральную Азию приходится 257 млн строк, больше трети мирового объёма, и почти всё это одна страна: Таджикистан даёт около 217 млн строк, то есть 84% центральноазиатского итога, против 25 млн у Казахстана и 15 млн у Узбекистана.

Три вещи, которых эти числа не говорят

Вот это важнее рейтинга, и это относится к любой статистике утечек, которую вы прочитаете в этом году.

  1. Строка - не человек. Один и тот же человек встречается много раз внутри одной базы и снова в каждой другой базе, где он есть. Складывая строки по разным утечкам, вы считаете одних и тех же людей по многу раз.
  2. Строки не равны между собой. В одной может не быть ничего, кроме адреса почты, в другой - имя, номер паспорта и пароль от сервиса. Итоговое число об этом составе не говорит ничего.
  3. Регионы сравнивают не на равных. Опубликованная разбивка охватывает Латинскую Америку, Ближний Восток и Африку, Азиатско-Тихоокеанский регион и страны СНГ. Европы и Северной Америки в ней нет, поэтому мировое первое место этими цифрами не устанавливается.
Почему так выходит постоянно: «число утёкших записей» - самое простое в производстве число и самое трудное в трактовке. Его получают, посчитав строки в файле, поэтому оно есть в каждом отчёте, и поэтому один и тот же человек может быть посчитан десяток раз за год публикаций без единого вранья.

Чем это объясняют сами исследователи

F6 связывает концентрацию инцидентов с тем, что во время геополитического конфликта усилились атаки на компании и государственные организации, причём с целью нанести максимальный ущерб самим компаниям и их клиентам, а не просто заработать на данных. Компания сообщает и то, что теряется за громкими цифрами: в первой половине 2026 года число опубликованных российских баз снизилось, а интенсивность атак осталась, по её формулировке, беспрецедентно высокой.

Есть и второе объяснение, к атакующим отношения не имеющее, оно прозвучало в российских разборах доклада и его стоит держать в уме. Объём утёкших данных следует за объёмом собранных. В стране, где госуслуги, банкинг, телемедицина, доставка и каршеринг давно цифровые и массовые, персональных записей просто больше, чем там, где этих сервисов меньше, - и терять в каждую сторону есть больше.

Что делать с таким числом

Стоит сделать

  • Проверить свои адреса по сервису поиска в утечках и повторять это время от времени, а не один раз.
  • Сменить любой пароль, который вы использовали повторно, начиная с почты и банка: именно на переборе утёкших пар логин-пароль эти строки и зарабатывают.
  • Включить двухфакторную аутентификацию везде, где она есть, и предпочесть приложение или аппаратный ключ, а не SMS.
  • Считать паспортные данные в утечке необратимыми. В отличие от пароля их не сменить, поэтому реакция тут - следить за попытками их использовать, а не менять.

Не стоит

  • Читать число строк как число людей и складывать итоги из разных отчётов.
  • Считать, что страна с маленькой цифрой безопаснее. Возможно, там просто меньше цифровых сервисов или меньше тех, кто считает.
  • Ждать, что здесь поможет VPN. Данные утекают с серверов компании, а не из вашего соединения.
  • Пугаться утечки, которая старше ваших нынешних паролей. Старые строки значат мало, когда учётные данные в них уже мертвы.

Про VPN здесь ровно одно предложение и не больше, потому что соблазн растянуть очевиден. Туннель защищает трафик в пути и скрывает, в какой вы сети. С базой, которая лежит на сервере компании и уже содержит ваше имя, он не делает ничего, и любой сервис, намекающий на обратное, вам что-то продаёт.

Полезное прочтение

Узко доклад говорит, что среди изученных регионов российские базы доминировали в публичных сливах полтора года, а Центральная Азия дала непропорционально большую долю сырого объёма из небольшого числа инцидентов. Широко - это напоминание, что размер утечки задаётся тем, сколько данных собрали до неё. Каждый сервис, который просит скан паспорта ради подтверждения аккаунта, добавляет строки в чей-то будущий итог, и спорить об этом стоит, пока это ещё проектное решение, а не новость.

Значит, в России больше всего утечек в мире?
Значит, что публикаций российских баз было больше, чем в остальных изученных регионах вместе взятых. Европы и Северной Америки в опубликованной разбивке нет, поэтому мирового рейтинга эти цифры не устанавливают.
Пострадали 1,18 млрд человек?
Нет. Это счёт строк. Один человек попадает во множество строк и внутри одной базы, и в разных базах, поэтому людей заметно меньше, а сколько именно - в докладе не сказано.
Почему Таджикистан так высоко?
Потому что объём строк и число инцидентов - разные меры. Несколько очень больших баз перевешивают много маленьких, а 257 млн строк Центральной Азии приходятся в основном на Таджикистан.
Ситуация улучшается или ухудшается?
И то и другое, по словам самого доклада. F6 зафиксировала меньше опубликованных российских баз в первом полугодии 2026 года, но называет интенсивность атак беспрецедентной. Меньше публикаций не означает меньше взломов.
Что полезнее всего сделать одним действием?
Перестать повторять пароли, начиная с почты: через неё восстанавливают доступ ко всему остальному. Утёкшие учётные данные ценны прежде всего потому, что люди используют их не в одном месте.

data breachprivacyrussiacentral asiapasswordscybersecuritystatisticsdata protectionleaks2fa

Читайте также