Утечка в Ryde: 4,5 млн аккаунтов в Норвегии, Швеции, Финляндии и Германии
Фото: Estormiz / Wikimedia Commons / CC0 1.0
Утечка в Ryde задела всех до единого клиентов сервиса проката самокатов. Около 4,5 млн аккаунтов в Норвегии, Швеции, Финляндии и Германии скопировали из систем компании в ночь на воскресенье 2 августа 2026 года, из них примерно 1,6 млн только в Норвегии. Масштаб Ryde не оспаривает: по её собственной формулировке, это касается каждого, у кого есть аккаунт.
Что произошло по версии Ryde
Согласно заявлению компании, посторонние получили доступ к системам в ночь с 1 на 2 августа и скопировали данные клиентов, после чего доступ закрыли. Ryde сообщает, что с тех пор закрыла найденные точки входа, пересобрала затронутые системы и заменила пароли и криптографические ключи. Об утечке уведомили Datatilsynet, норвежский орган по защите данных, и полицию.
Генеральный директор Тобиас Бальхен сказал NRK, что посторонние получили доступ и скопировали определённую информацию о клиентах и что это касается каждого, у кого есть аккаунт. Он же добавил, что у компании нет никаких указаний на то, кто за этим стоит, и что требований о выплате и угроз не поступало. Последнее стоит держать в голове, потому что успокаивает оно только на первый взгляд: украденный массив персональных данных без выкупа с большей вероятностью будет продан или просто выложен.
Что утекло, а что нет
Утекли номера телефонов, адреса электронной почты, даты рождения, первые шесть и последние четыре цифры платёжных карт, история платежей по поездкам, покупкам и сборам, а также место создания аккаунта. У части клиентов туда же попали непроверенные имя и адрес.
Две вещи не утекли, и обе важны. Полные номера карт хранятся у платёжного провайдера, а не у Ryde, поэтому блокировать карту не нужно. И история поездок не затронута: компания прямо пишет, что нет признаков утечки данных о том, где вы ездили. Если вам попалась выжимка, где сказано, что маршруты утекли, эта выжимка неверна. Утёк денежный след, а не карта передвижений.
Почему важны первые шесть цифр
Первые шесть цифр карты - это идентификатор эмитента. Они не секретны, но по ним определяется банк, выпустивший карту. Вместе с последними четырьмя, то есть ровно с тем, что банк печатает в выписке, они позволяют написать вам, назвав ваш банк и видимое окончание вашей же карты.
Добавьте дату рождения, номер телефона и историю платежей, где видно, сколько и когда вы реально потратили, - и сообщение перестаёт быть похожим на спам. Вот почему утечка в приложении проката самокатов превращается в банковскую проблему: атакующему не нужны системы вашего банка, ему достаточно деталей, чтобы звучать как ваш банк.
Проблема BankID и банковских кодов
Совет самой Ryde правильный и его стоит повторить целиком: никогда не сообщайте пароли, банковские коды и данные BankID тому, кто связался с вами сам, каким бы убедительным он ни казался. В Норвегии и Швеции BankID - это не просто вход, это юридически значимая подпись. Человек, который проведёт вас через подтверждение BankID, может двигать деньги и заключать договоры от вашего имени. В Финляндии ту же роль играют банковские учётные данные в Finnish Trust Network, а в Германии - подтверждение TAN в банковском приложении.
Утёкшие номера телефонов затягивают в зону риска и платёжные приложения, привязанные к номеру. Vipps в Норвегии, Swish в Швеции и MobilePay в Финляндии работают именно по мобильному номеру - тому самому идентификатору, который эта утечка выдала на каждого клиента. Запрос платежа, пришедший в такое приложение, не имеет ни заголовков письма, которые можно осмотреть, ни ссылки, на которую можно навести курсор, и приходит туда, где люди привыкли подтверждать быстро.
Ожидать стоит звонка или сообщения, которое начинается с деталей, известных будто бы только вашему банку, нагнетает срочность вокруг подозрительного платежа и заканчивается просьбой что-то подтвердить. Ни банку, ни полиции, ни компании никогда не нужно, чтобы вы продиктовали код или одобрили подтверждение личности, которое начали не вы. Если разговор идёт так, правильный ответ - положить трубку и позвонить по номеру, напечатанному на вашей собственной карте.
Что делать в Норвегии, Швеции, Финляндии и Германии
- Карту блокировать не надо: полные номера не утекли. Блокировка создаст хлопоты, но не уменьшит реальный риск, а он в социальной инженерии.
- Любое обращение по поводу этой утечки считать враждебным, пока не доказано обратное: атакующие читают те же новости, что и вы, и первая волна фишинга после публичной утечки обычно идёт под именем взломанной компании.
- Смотреть выписку на мелкие суммы, а не на крупные: пробные списания намеренно незаметны, а история платежей из этой утечки подсказывает атакующему, какая сумма для вас нормальна.
- Сменить пароль, если он повторяется: Ryde говорит, что заменила пароли у себя, но если тот же пароль открывает вашу почту, чинить сегодня надо именно её.
- Знать, куда жаловаться: Ryde норвежская, поэтому ведущим надзорным органом по всему делу выступает Datatilsynet. Жители Швеции могут обратиться в IMY, жители Финляндии - в управление уполномоченного по защите данных, жители Германии - в надзорный орган своей земли; по правилам одного окна каждый передаёт дело ведущему органу.
- Следить за телефоном, а не только за почтой: номера утекли вместе со всем остальным, а это SMS, голосовые звонки и запросы платежа в Vipps, Swish или MobilePay - ни одно из этого не проходит через почтовый фильтр.
Почему это важно не только тем, кто катается
Приложение проката самокатов - мелочь, в которой регистрируешься на ходу, а в итоге в нём оказались дата рождения, номер телефона, идентификатор банка и запись о тратах. Это и есть настоящая цена удобного слоя «войдите по номеру телефона», на котором держится большинство городских сервисов мобильности, и та же арифметика стоит за учётными данными, попавшими в открытую базу с 24 миллиардами утёкших паролей, и за взломом юридической базы британской полиции. Про честные границы: VPN ничего из этого не предотвратил бы, потому что данные забрали с серверов компании, а не из вашего соединения. Сетевые инструменты приватности помогают на следующем шаге - DNS-фильтрация и блок-листы не дают загрузиться заметной части фишинговых страниц, - а привычка не отдавать сервису лишних настоящих данных уменьшает то, что вообще сможет унести следующая утечка.