Утечка в Ryde: 4,5 млн аккаунтов в Норвегии, Швеции, Финляндии и Германии

10.08.2026 6 мин 3

Фото: Estormiz / Wikimedia Commons / CC0 1.0

Утечка в Ryde задела всех до единого клиентов сервиса проката самокатов. Около 4,5 млн аккаунтов в Норвегии, Швеции, Финляндии и Германии скопировали из систем компании в ночь на воскресенье 2 августа 2026 года, из них примерно 1,6 млн только в Норвегии. Масштаб Ryde не оспаривает: по её собственной формулировке, это касается каждого, у кого есть аккаунт.

Что произошло по версии Ryde

Согласно заявлению компании, посторонние получили доступ к системам в ночь с 1 на 2 августа и скопировали данные клиентов, после чего доступ закрыли. Ryde сообщает, что с тех пор закрыла найденные точки входа, пересобрала затронутые системы и заменила пароли и криптографические ключи. Об утечке уведомили Datatilsynet, норвежский орган по защите данных, и полицию.

Генеральный директор Тобиас Бальхен сказал NRK, что посторонние получили доступ и скопировали определённую информацию о клиентах и что это касается каждого, у кого есть аккаунт. Он же добавил, что у компании нет никаких указаний на то, кто за этим стоит, и что требований о выплате и угроз не поступало. Последнее стоит держать в голове, потому что успокаивает оно только на первый взгляд: украденный массив персональных данных без выкупа с большей вероятностью будет продан или просто выложен.

Что утекло, а что нет

Утекли номера телефонов, адреса электронной почты, даты рождения, первые шесть и последние четыре цифры платёжных карт, история платежей по поездкам, покупкам и сборам, а также место создания аккаунта. У части клиентов туда же попали непроверенные имя и адрес.

Две вещи не утекли, и обе важны. Полные номера карт хранятся у платёжного провайдера, а не у Ryde, поэтому блокировать карту не нужно. И история поездок не затронута: компания прямо пишет, что нет признаков утечки данных о том, где вы ездили. Если вам попалась выжимка, где сказано, что маршруты утекли, эта выжимка неверна. Утёк денежный след, а не карта передвижений.

Важно: «выкупа не требовали» и «полных номеров карт нет» - это не то же самое, что «беспокоиться не о чем». Всё, что нужно для убедительного письма лично вам, в этом массиве есть, а дату рождения, в отличие от номера карты, не перевыпустишь.

Почему важны первые шесть цифр

Первые шесть цифр карты - это идентификатор эмитента. Они не секретны, но по ним определяется банк, выпустивший карту. Вместе с последними четырьмя, то есть ровно с тем, что банк печатает в выписке, они позволяют написать вам, назвав ваш банк и видимое окончание вашей же карты.

Добавьте дату рождения, номер телефона и историю платежей, где видно, сколько и когда вы реально потратили, - и сообщение перестаёт быть похожим на спам. Вот почему утечка в приложении проката самокатов превращается в банковскую проблему: атакующему не нужны системы вашего банка, ему достаточно деталей, чтобы звучать как ваш банк.

Проблема BankID и банковских кодов

Совет самой Ryde правильный и его стоит повторить целиком: никогда не сообщайте пароли, банковские коды и данные BankID тому, кто связался с вами сам, каким бы убедительным он ни казался. В Норвегии и Швеции BankID - это не просто вход, это юридически значимая подпись. Человек, который проведёт вас через подтверждение BankID, может двигать деньги и заключать договоры от вашего имени. В Финляндии ту же роль играют банковские учётные данные в Finnish Trust Network, а в Германии - подтверждение TAN в банковском приложении.

Утёкшие номера телефонов затягивают в зону риска и платёжные приложения, привязанные к номеру. Vipps в Норвегии, Swish в Швеции и MobilePay в Финляндии работают именно по мобильному номеру - тому самому идентификатору, который эта утечка выдала на каждого клиента. Запрос платежа, пришедший в такое приложение, не имеет ни заголовков письма, которые можно осмотреть, ни ссылки, на которую можно навести курсор, и приходит туда, где люди привыкли подтверждать быстро.

Ожидать стоит звонка или сообщения, которое начинается с деталей, известных будто бы только вашему банку, нагнетает срочность вокруг подозрительного платежа и заканчивается просьбой что-то подтвердить. Ни банку, ни полиции, ни компании никогда не нужно, чтобы вы продиктовали код или одобрили подтверждение личности, которое начали не вы. Если разговор идёт так, правильный ответ - положить трубку и позвонить по номеру, напечатанному на вашей собственной карте.

Что делать в Норвегии, Швеции, Финляндии и Германии

  • Карту блокировать не надо: полные номера не утекли. Блокировка создаст хлопоты, но не уменьшит реальный риск, а он в социальной инженерии.
  • Любое обращение по поводу этой утечки считать враждебным, пока не доказано обратное: атакующие читают те же новости, что и вы, и первая волна фишинга после публичной утечки обычно идёт под именем взломанной компании.
  • Смотреть выписку на мелкие суммы, а не на крупные: пробные списания намеренно незаметны, а история платежей из этой утечки подсказывает атакующему, какая сумма для вас нормальна.
  • Сменить пароль, если он повторяется: Ryde говорит, что заменила пароли у себя, но если тот же пароль открывает вашу почту, чинить сегодня надо именно её.
  • Знать, куда жаловаться: Ryde норвежская, поэтому ведущим надзорным органом по всему делу выступает Datatilsynet. Жители Швеции могут обратиться в IMY, жители Финляндии - в управление уполномоченного по защите данных, жители Германии - в надзорный орган своей земли; по правилам одного окна каждый передаёт дело ведущему органу.
  • Следить за телефоном, а не только за почтой: номера утекли вместе со всем остальным, а это SMS, голосовые звонки и запросы платежа в Vipps, Swish или MobilePay - ни одно из этого не проходит через почтовый фильтр.

Почему это важно не только тем, кто катается

Приложение проката самокатов - мелочь, в которой регистрируешься на ходу, а в итоге в нём оказались дата рождения, номер телефона, идентификатор банка и запись о тратах. Это и есть настоящая цена удобного слоя «войдите по номеру телефона», на котором держится большинство городских сервисов мобильности, и та же арифметика стоит за учётными данными, попавшими в открытую базу с 24 миллиардами утёкших паролей, и за взломом юридической базы британской полиции. Про честные границы: VPN ничего из этого не предотвратил бы, потому что данные забрали с серверов компании, а не из вашего соединения. Сетевые инструменты приватности помогают на следующем шаге - DNS-фильтрация и блок-листы не дают загрузиться заметной части фишинговых страниц, - а привычка не отдавать сервису лишних настоящих данных уменьшает то, что вообще сможет унести следующая утечка.

Вывод

Вывод: полезная выжимка для клиента Ryde в Осло, Стокгольме, Хельсинки или Берлине короткая. С картой всё в порядке, маршруты остались вашими. А вот номер телефона, дата рождения, банковская принадлежность и рисунок трат - уже нет, и это ровно те ингредиенты звонка, который звучит как ваш банк. Ни в одном таком звонке никогда не потребуется законно ни ваш BankID, ни банковские коды, и одно это правило закрывает большую часть того, во что можно превратить эту утечку.

rydedata breachnorwayswedenfinlandgermanynordicsbankidvippsswishmobilepaydatatilsynetphishingscooter sharinggdprprivacycybersecuritysecurityvpn

Читайте также