Утечки данных в онлайн-платежах: статистика и масштаб угроз
По данным IBM, средняя стоимость одной утечки данных в финансовом секторе в 2025 году составила $5,56 млн.

В России за девять месяцев 2024 года на электронную коммерцию пришлось 39% утечек по числу инцидентов, а финансовый сектор лидировал по объёму похищенной информации — 42%. Это разные показатели, но вместе они показывают масштаб риска: атаки затрагивают и магазины, где совершаются покупки, и организации, которые проводят платежи или хранят финансовые данные.
Статистика утечек данных при онлайн-платежах не равна статистике прямых краж с карт. Скомпрометированные сведения сами по себе не гарантируют списания денег: для операции могут требоваться дополнительные реквизиты, подтверждение в приложении или одноразовый код. Но утечка создаёт сырьё для следующего этапа — адресного фишинга, захвата аккаунта и социальной инженерии.
От единичной компрометации к цепочке атак
Утечка — не всегда результат взлома платёжного процессинга. Источником могут стать магазин, подрядчик, служба поддержки, облачное хранилище или рабочая учётная запись сотрудника. Для покупателя точка компрометации неочевидна: одна и та же электронная почта и номер телефона используются в нескольких сервисах, а данные из разных баз можно сопоставить.
В результате атакующий получает не обязательно полный набор платёжных реквизитов. Иногда достаточно имени, телефона, почты и истории покупок, чтобы составить убедительное сообщение от имени магазина или банка. Если в данных присутствуют сведения о заказе, мошенник может назвать товар, сумму или дату покупки. Сообщение выглядит правдоподобно не из-за высокого качества подделки, а из-за контекста, известного отправителю.
Масштаб проблемы фиксируется в нескольких наборах данных. По сведениям ГК «Солар», за первые восемь месяцев 2025 года в открытый доступ попало около 13 млрд записей с персональными данными российских организаций. Аналитики F6 за тот же год выявили 230 новых публичных утечек баз данных российских компаний, суммарно содержавших 767 млн строк с данными пользователей. Это не число уникальных людей: записи могут дублироваться, а одна строка не обязательно соответствует полному профилю пользователя.
Утечка не обязана содержать номер карты, чтобы стать платёжной угрозой. Достаточно данных, которые помогают убедить пользователя раскрыть недостающие сведения.
Публичная статистика отражает только известную часть инцидентов. Не все организации обнаруживают компрометацию быстро, не все раскрывают её, а данные из закрытых каналов могут долго не попадать в отчёты. Поэтому приведённые цифры описывают зарегистрированные случаи, а не полный объём произошедшего.
Почему e-commerce и финансы оказываются в центре атак
Электронная коммерция обрабатывает большой поток заказов и персональных данных. Финансовые организации концентрируют сведения, связанные с платежами, счетами и доступом к деньгам. У этих секторов разные роли в транзакции, но для атакующего они образуют взаимосвязанную среду.
По данным DLBI, за три квартала 2024 года электронная коммерция дала 39% утечек по количеству инцидентов в России. Финансовый сектор при этом лидировал по объёму слитой информации — на него пришлось 42%. Разница принципиальна: частые инциденты не обязательно означают крупнейшие базы, а большой объём данных не говорит о числе отдельных атак.
В 2025 году Экспертно-аналитический центр ГК InfoWatch зафиксировал 44 инцидента утечек из российских финансовых организаций против 29 годом ранее. Рост числа зарегистрированных случаев повышает нагрузку на расследование, уведомление клиентов и восстановление систем. Однако он не доказывает, что каждое увеличение вызвано ухудшением защиты: на динамику влияют обнаруживаемость и готовность компаний раскрывать инциденты.
| Показатель | Электронная коммерция | Финансовый сектор |
|---|---|---|
| Доля утечек по числу инцидентов в РФ за 9 месяцев 2024 года | 39% | Не указана в этой разбивке |
| Доля объёма слитой информации за тот же период | Не указана в этой разбивке | 42% |
| Зарегистрированные утечки в РФ за 2025 год | Нет сопоставимого числа в приведённых данных | 44 инцидента |
Отчёты нельзя свести к единому рейтингу уязвимости. Показатели измеряют разные вещи и охватывают разные периоды. Практический вывод уже: магазин может быть источником идентификационных данных, а финансовый сервис — целью дальнейшего захвата доступа. Защита одной стороны не отменяет рисков на другой.
Для подарочных карт эта связка особенно заметна. Код карты — фактически цифровой эквивалент её номинала: после передачи кода постороннему вернуть баланс обычно сложнее, чем отменить подозрительную авторизацию по банковской карте. Утечка данных о покупке подарочной карты может дать мошеннику повод для сообщения о проблеме с заказом или доставкой. Но сама по себе база с контактами не доказывает, что коды карт тоже были раскрыты.
Цена инцидента: деньги, расследование и восстановление
Средняя стоимость утечки в финансовой отрасли по данным IBM Cost of a Data Breach Report 2025 составила $5,56 млн. Это оценка расходов организаций на последствия инцидента, а не средний ущерб отдельного клиента и не сумма украденных средств. В эту экономику входят расследование, устранение уязвимости, восстановление работы, юридические и операционные затраты.
Потери растут не только из-за объёма базы. Значение имеют тип данных, скорость обнаружения и то, насколько глубоко атакующий проник в инфраструктуру. Если скомпрометирована учётная запись с широкими правами, злоумышленник может перемещаться между системами. Если похищена выгрузка контактов без доступа к платёжному контуру, последствия будут иными. Слово «утечка» объединяет инциденты с разной технической тяжестью.
Для покупателя финансовый ущерб тоже не ограничивается списанием с карты. Возможны захват аккаунта магазина, использование сохранённых адресов и истории заказов, попытки сброса пароля в других сервисах, оформление обращений от имени клиента. Размер косвенных потерь покупателей в приведённых данных не установлен. Его нельзя подменять стоимостью корпоративного расследования.
Уровень безопасности цифровых транзакций зависит от нескольких раздельных слоёв:
- Шифрование соединения защищает передачу данных от перехвата на канале, но не спасает, если пользователь вводит пароль на фишинговой странице.
- Токенизация платёжных реквизитов снижает необходимость повторно передавать номер карты продавцу, однако не защищает учётную запись от захвата.
- Многофакторная аутентификация усложняет вход с украденным паролем. Эффект снижается, если пользователь сам подтверждает операцию по инструкции мошенника.
- Контроль доступа и сегментация систем ограничивают масштаб компрометации внутри организации. Слабая защита подрядчика может обойти эти меры.
- Мониторинг операций помогает обнаруживать аномалии, но не отменяет необходимости быстро блокировать доступ и расследовать инцидент.
Слои не взаимозаменяемы. Шифрование не очищает заражённое устройство, а двухфакторная аутентификация не проверяет намерения пользователя. Защита строится на том, чтобы отказ одного механизма не открывал атакующему весь контур.
Фишинг превращает утечку в операцию
По данным APWG, в первом квартале 2025 года 30,9% зафиксированных фишинговых атак были направлены против онлайн-платёжных институтов и банковских сервисов. Эта доля описывает распределение зарегистрированных фишинговых атак, а не процент клиентов, которые потеряли деньги.
Типовая цепочка выглядит так:
1. Получение исходных данных. Атакующий использует утекшие контакты, сведения о заказе или данные из вредоносной программы-стилера. Последние могут похищать сохранённые пароли и информацию из браузера.
2. Подготовка приманки. Письмо или сообщение маскируют под уведомление магазина, банка, платёжного сервиса либо службы доставки. Фишинг-кит помогает быстро развернуть поддельную страницу входа или оплаты.
3. Перехват учётных данных. Пользователя направляют на страницу, визуально похожую на настоящий сервис. Введённые логин, пароль и иногда одноразовый код получает оператор атаки.
4. Попытка использовать доступ. Злоумышленник входит в аккаунт, меняет настройки восстановления, проверяет сохранённые способы оплаты или запускает новые действия от имени пользователя.
5. Монетизация. Доступ продают, применяют для мошеннических операций или используют для дальнейшего сбора сведений.
Не каждый инцидент проходит все этапы. Иногда крадут только пароль, иногда — сессию активного браузера, иногда пользователь обнаруживает подмену до подтверждения платежа. Двухфакторная защита снижает риск, но коды подтверждения тоже становятся целью социальной инженерии. Передача такого кода собеседнику по телефону или в чате фактически снимает барьер, для которого код предназначен.
Исследование «Лаборатории Касперского» показало, что 60% российских пользователей сталкивались с онлайн-мошенничеством. Эта цифра описывает опыт столкновения с мошенническими схемами, а не долю тех, кто потерял средства. Важен сам сдвиг в механике: преступники используют утечки и стилеры, чтобы персонализировать приманки и повысить доверие к сообщению.
Как украденные данные доходят до покупки
Персональные данные приобретают ценность не только как набор реквизитов. Их сопоставляют между собой. Адрес электронной почты связывает аккаунты; телефон — восстановление доступа; история заказов — сценарий обращения в поддержку. Чем больше совпадений, тем проще выдать себя за клиента.
В случае подарочной карты предметом атаки может быть не банковская карта, а цифровой код. Мошенник способен представиться сотрудником магазина, запросить код для «проверки» или прислать ссылку на поддельную страницу активации. Другой вариант — захватить аккаунт, где хранится электронный чек или информация о заказе. В обоих случаях решающим становится действие пользователя, а не само наличие его имени в утёкшей базе.
Статистики, которая позволяла бы надёжно оценить динамику мошенничества именно с подарочными картами в представленном наборе данных, нет. Нельзя выводить рост таких атак из общего увеличения числа утечек. Можно говорить о векторе риска: если цифровой код передан постороннему или доступен в скомпрометированном аккаунте, его могут использовать до того, как владелец обратится в поддержку.
Чарджбэк также не универсальный механизм возврата. Он относится к спорным операциям по платёжной карте и зависит от банка, платёжной системы и обстоятельств транзакции. Перевод кода подарочной карты другому лицу не всегда можно оспорить по тем же основаниям, что карточное списание. Поэтому сохранение чека и фиксация переписки важны, но не гарантируют возврат номинала.
Для понимания разницы между кражей учётной записи и компрометацией платёжных данных удобно разделять признаки:
- Подозрительное сообщение о заказе указывает на возможную попытку фишинга, но не подтверждает утечку карты.
- Неизвестный вход в аккаунт означает риск захвата учётной записи; сохранённые способы оплаты требуют отдельной проверки.
- Незнакомая операция по карте требует немедленного обращения в банк и блокировки инструмента оплаты.
- Исчезновение баланса подарочной карты требует обращения к продавцу или эмитенту с номером заказа и подтверждением покупки.
- Повторное использование пароля на других сайтах расширяет последствия компрометации: один похищенный набор данных может открыть несколько сервисов.
Протокол снижения риска
После сообщения об утечке не следует менять все настройки вслепую. Сначала нужно определить, какие данные затронуты и какой аккаунт связан с покупками. Затем — закрыть доступ, который может быть использован повторно.
Практический порядок действий:
1. Сменить пароль с чистого устройства. Если пароль повторялся на других сервисах, заменить его и там. Новый пароль не должен быть вариантом старого с добавлением цифры.
2. Завершить активные сеансы. В настройках аккаунта выйти со всех устройств, если сервис предоставляет такую функцию. После этого проверить адрес и телефон восстановления.
3. Включить многофакторную аутентификацию. Предпочтителен механизм, устойчивый к простому перехвату кода. Любое неожиданное подтверждение входа нужно отклонять.
4. Проверить банковские операции и лимиты. При незнакомом списании сразу связаться с банком через приложение или номер с карты. Не использовать контакты из сообщения о «подозрительной операции».
5. Защитить цифровые покупки. Не пересылать коды подарочных карт и одноразовые пароли собеседникам. Ссылку на вход открывать через сохранённый адрес сервиса, а не из письма или чата.
6. Сохранить подтверждения. Зафиксировать чек, номер заказа, уведомления и переписку. Не отправлять полные данные карты или коды подтверждения в обращении в поддержку.
Для организаций порядок начинается раньше, чем появляется уведомление клиенту: инвентаризация доступа, ограничение привилегий, контроль выгрузок, журналирование действий и проверка интеграций подрядчиков. Разбор инцидента должен установить не только, какие записи ушли, но и можно ли через них войти в другие системы. Удаление опубликованного файла не возвращает контроль над уже скопированными данными.
Статистика утечек описывает масштаб компрометации, но не предсказывает исход для конкретного пользователя. В финансовом секторе средняя цена инцидента достигла $5,56 млн, а электронная коммерция и платёжные сервисы остаются заметными целями атак. Для покупателя рабочая защита сводится к разделению доступов, уникальным паролям, многофакторной аутентификации и отказу передавать коды или данные карты по входящему запросу. Любое сообщение, которое требует срочно подтвердить платёж или раскрыть секретный код, следует считать недоверенным до независимой проверки через официальный канал.