Швеция оштрафовала IT-подрядчика за утечку данных каждого пятого жителя страны
Шведское управление по защите данных IMY оштрафовало компанию Miljödata i Karlskrona AB на 1,8 млн крон (около $183 000) за то, как она защищала данные до атаки шифровальщика в августе 2025 года. В её системах лежали записи о 2,2 млн человек, примерно о каждом пятом жителе Швеции, и большая часть этого - больничные, документы о реабилитации и материалы о происшествиях с учениками школ.
Решение от 22 сентября 2026 года интересно не суммой штрафа, а тем, как именно взломщик попал внутрь. Не через украденный пароль и не через фишинг. Через вспомогательный компонент межсетевого экрана, который сам поставщик отдал на скачивание в устаревшей версии - с критической дырой, о которой на его же сайте было написано больше чем за год до этого.
Кратко
- IMY оштрафовала Miljödata на 1,8 млн крон за нарушение статьи 32.1 GDPR: недостаточные технические и организационные меры защиты.
- Вход был через устаревшую версию компонента, установленную примерно за неделю до атаки. Потом взломщик трое суток ходил по серверам, и ни одна система не подала сигнал.
- Утекли данные 2,2 млн человек: персональные номера, контакты, сведения о работе, больничные, документы о реабилитации и школьные происшествия.
- Три клиента - Гётеборг, коммуна Эльмхульт и регион Вестманланд - до сих пор под отдельной проверкой уже как распорядители этих данных.
Что решил регулятор
Miljödata продаёт веб-системы, в которых шведские работодатели ведут больничные, реабилитацию, производственные травмы и происшествия. Клиентов больше трёхсот: в основном коммуны, регионы и другие государственные структуры, плюс ведомства и частные компании. IMY нашла две конкретные бреши. Компания не проверила, ту ли версию программы ей прислали, и её мониторинг в принципе не умел замечать взлом в процессе.
«GDPR требует подходящих мер защиты для тех персональных данных, с которыми вы работаете. Здесь Miljödata недоработала, и в результате злоумышленник получил данные о большой части населения Швеции», - заявил генеральный директор IMY Эрик Лейонрам. Нарушение регулятор отнёс к тяжёлым, а поведение компании счёл небрежным: это и есть юридический порог, после которого выносят штраф, а не замечание.
Сама Miljödata просила ограничиться замечанием. Её доводы: преступная атака - не её рук дело, мер защиты у неё было больше, чем требует регламент, а конкретных претензий о возмещении никто не предъявил, значит реального вреда и не было. IMY этот аргумент отклонила и сослалась на практику Суда ЕС: потеря контроля над своими персональными данными сама по себе является вредом, даже если потом ими никто не воспользовался.
Всё началось со скачивания
Примерно за неделю до атаки Miljödata поставила на свой сервер вспомогательный компонент к межсетевому экрану. Продукт был от известного поставщика и дорогой - именно этим компания и объяснила регулятору, почему не стала ничего проверять: повода подозревать неладное не было. Поставщик выдал устаревшую сборку. Ни при заказе на сайте, ни при скачивании об этом ничего не сообщалось. В пришедшей версии была известная критическая уязвимость, и описание этой уязвимости лежало на сайте самого поставщика ещё с начала 2024 года.
Сервер смотрел в интернет. Компонент поставили без прогона в тестовой среде. 20 августа 2025 года взломщик провёл SQL-инъекцию через дырявый компонент, добрался до сервера, поднял себе максимальные права и начал перемещаться между машинами. В ночь на 23 августа началось шифрование нескольких серверов, после чего данные выкачали.
Вывод IMY звучит жёстко и годится далеко не только для Швеции: проверить, что тебе прислали именно заказанную версию, - базовая мера безопасности, а не приятное дополнение. Пропустить её на сервере, который смотрит в интернет и обслуживает медицинские сведения, - небрежность. Ни регулятор, ни компания нигде в публичном решении не называют ни поставщика, ни саму уязвимость.
- Поставщик публикует на своём сайте информацию об уязвимости в этой версии компонента.
- Miljödata заказывает и ставит компонент на сервер с выходом в интернет. Версия приходит устаревшая.
- Взломщик использует SQL-инъекцию, добирается до сервера и выдаёт себе высшие права.
- Начинается шифрование нескольких серверов, затем данные выкачивают наружу.
- Днём срабатывают технические тревоги о сбое в сервисе. Miljödata изолирует все серверы.
- Компания сообщает об инциденте в IMY и подаёт заявление в полицию.
- Криминалисты находят признаки того, что данные вывели.
- Часть похищенного выкладывают в даркнете.
- IMY выносит штраф на 1,8 млн крон.
Двухфакторка была включена
Эта часть должна насторожить всех, кто отвечает за чужие системы. До атаки у Miljödata была многофакторная аутентификация на внутренних сервисах и отдельные учётные записи под разные роли. Вложения и поля свободного текста шифровались. Не помогло ничего: прав, которые взломщик забрал себе на одном сервере, хватило, чтобы обойти и антивирус, и охранный мониторинг, и требование второго фактора.
Второй провал - наблюдение. Мониторинг у компании был, но следил он за производительностью и доступностью. Трое суток никто не видел чужого, который переходит с сервера на сервер. Тревогу днём 23 августа подняло то, что сервис сломался. IMY отметила: круглосуточное наблюдение силами центра мониторинга компания завела вскоре после инцидента, а значит могла завести и до него.
Какая доля населения Швеции оказалась в одной этой утечке?
Около 21%. В системах лежали данные о 2,2 млн человек, а в Швеции в середине 2026 года жило 10,6 млн. Одна компания с годовой выручкой 58,5 млн крон держала кадровые и медицинские сведения о пятой части страны.
Почему штраф выглядит маленьким
Статья 83.4 GDPR ограничивает штраф за провал в безопасности потолком в 10 млн евро или 2% мирового годового оборота - смотря что больше. Выручка Miljödata за 2025 год составила 58 476 045 крон, то есть 2% - это 1 169 521 крона. Поскольку сумма меньше фиксированного потолка, максимумом в этом деле были 10 млн евро, почти вдвое больше того, что компания зарабатывает за год.
IMY остановилась на 1,8 млн крон. Она взвесила высокую тяжесть нарушения и размер компании, а в плюс зачла одно: в первые дни после атаки, ещё до всякой проверки, Miljödata провела отдельные встречи с несколькими сотнями пострадавших работодателей и взяла на себя роль координатора в диалоге с ассоциацией шведских коммун и регионов. В пересчёте на одного человека из утечки штраф выходит около 0,82 кроны - примерно восемь центов.
Счёт при этом ещё не закрыт. По GDPR подрядчик, который обрабатывает данные по чужому поручению, и работодатель, который решил эти данные туда занести, отвечают каждый за своё, а работодателей продолжают проверять.
| Участник | Роль по GDPR | Что с него спросили |
|---|---|---|
| Miljödata i Karlskrona AB | Обработчик данных клиентов, в небольшой части - распорядитель | 1,8 млн крон за нарушение статьи 32.1 |
| Гётеборг, Эльмхульт, регион Вестманланд | Распорядители данных | Проверки идут, решений пока нет |
| Остальные примерно 300 клиентов | Распорядители данных | Проверок не объявлено |
| Поставщик компонента межсетевого экрана | Стороной дела не является | Публично не назван, претензий нет |
| Взломщик | Вне действия регламента | Данные выложены в даркнете, подано заявление в полицию |
У кого ещё лежат такие же данные
Швеция тут ничем не выделяется. Почти в любой стране кадровый учёт, охрану труда и медицинские дела за большую часть госсектора ведут несколько поставщиков на всех, потому что покупать каждой коммуне собственную систему было бы нелепо. Плата за это - одна неудачная установка отправляет пятую часть жителей страны в даркнет-архив. Причём ни один из этих жителей поставщика не выбирал, его аудит безопасности не читал и о его существовании не знал.
Картина повторяется и в других странах: взлом польской медицинской системы свёл в одном архиве национальные идентификаторы и сведения о здоровье - сочетание, которое бьёт сильнее всего именно потому, что отыграть его назад нельзя. Для сравнения: взлом медицинской системы в Польше и 18,8 млн карт. Утёкший пароль меняют за минуту. Шведский personnummer, польский PESEL или любой другой пожизненный номер никто не выдаёт заново из-за того, что подрядчик его потерял.
Что делать, если ваши данные могли попасть в такую утечку
Красиво выйти из такой истории не получится, но несколько вещей реально снижают ущерб, и работают они далеко за пределами Швеции.
- Считайте свой идентификационный номер публичным. Заново его не выдадут, так что слабое место - любой сервис, который до сих пор принимает этот номер за секрет, а не вы.
- Ждите точного фишинга. Письма и сообщения с настоящим работодателем, настоящими датами больничного и настоящим номером дела - предсказуемый следующий шаг, и работают они именно потому, что детали сходятся.
- Посмотрите, что уже ходит по рукам. В базе Have I Been Pwned набор Miljödata - это 870 108 адресов почты вместе с именами, телефонами, адресами, датами рождения и идентификационными номерами.
- Спрашивайте работодателя, а не подрядчика. Распорядитель данных - работодатель, и отвечать на вопрос, что именно про вас лежало в системе, должен он. В том числе за те места работы, которые вы оставили годы назад.
- Поставьте запрет на операции по вашему имени, если в стране такое есть. Блокировка кредитной истории и метки о мошенничестве в бюро кредитных историй существуют почти везде и стоят ноль.
Мошенничество после утечки обычно не изобретательное, а скучное. Утечка из латвийского реестра транспорта за считаные дни превратилась в волну поддельных штрафов, и убедительными письма делали настоящие номера машин: как работали липовые штрафы после утечки CSDD.
Меня это касается, если я никогда не жил в Швеции?
Можно ли поменять утёкший персональный номер?
Помог бы здесь VPN?
Почему оштрафовали подрядчика, а не коммуны?
Чей компонент оказался устаревшим?
• Sanktionsavgift mot Miljödata för bristande säkerhet - IMY
• Beslut efter tillsyn enligt dataskyddsförordningen, Miljödata i Karlskrona AB (PDF) - IMY
• Tillsyn: Miljödata i Karlskrona AB - IMY
• IMY inleder granskningar utifrån Miljödata-läckan - IMY
• Sweden fines Miljödata $183,000 over breach affecting 2.2 million - BleepingComputer
• Data breach at major Swedish software supplier impacts 1.5 million - BleepingComputer
• Miljonavgift för Miljödata efter stora läckan - SVT Nyheter
• Miljödata breach entry - Have I Been Pwned
• Fortsatt låg befolkningsökning under första halvåret 2026 - SCB