Рекордне викриття: 24 мільярди облікових даних знайдено без захисту

У червні 2026 року дослідники з безпеки натрапили на те, що затьмарило майже всі інші витоки даних цього року: загальнодоступна база даних, що містила понад 24 мільярди записів із викраденими обліковими даними. Не було жодного пароля, жодного екрана входу та жодного шифрування, які б відділяли інтернет від цих даних. Будь-хто, хто знайшов відкритий сервер, міг безперешкодно переглядати його.

Слід уточнити: 24 мільярди записів не означають 24 мільярди унікальних людей. Бази даних такого типу зазвичай є компіляціями — наборами облікових даних, зібраних і об'єднаних із попередніх витоків за роки, журналів шкідливого програмного забезпечення та зливів паролів, усе агреговано в один величезний файл. Дублікати записів є звичним явищем, і одна й та сама електронна адреса може з'являтися десятки разів у парі з різними паролями, викраденими в різні періоди часу. Проте сам масштаб викриття демонструє проблему, яка стала буденністю у 2026 році: величезні масиви раніше викрадених даних продовжують спливати незахищеними в нових місцях.

Таке викриття особливо небезпечне, оскільки воно знижує поріг входу для кіберзлочинців. Замість того, щоб платити за доступ до курованої бази даних із витоками на форумах даркнету, атакуючі можуть просто взяти облікові дані з відкритої бази та почати тестувати їх проти банківських сайтів, поштових провайдерів і корпоративних входів за допомогою автоматизованих атак "підміни облікових даних".

Kodak приєднується до списку жертв витоків 2026 року

Того ж місяця стався другий, більш цілеспрямований інцидент. Kodak підтвердила витік після того, як хакерське угруповання заявило про викрадення приблизно 2,2 мільйона записів клієнтів та корпоративних даних. Угруповання розмістило Kodak на сайті витоків у даркнеті — це тактика, яка стала стандартною практикою для хакерських угруповань, що спеціалізуються на вимаганні, які тиснуть на компанію, щоб змусити її заплатити до публікації чи продажу викрадених даних.

Цей підхід повторює те, що відбувалося в інших організаціях протягом року. Такі угруповання, як CMD, пішли далі у сценарії вимагання, виставляючи викрадені дані на аукціон замість простого погрожування витоком, тоді як DARK PROJECT використовував свій сайт витоків, щоб назвати одразу кількох жертв як спосіб максимального тиску. Чи виконали атакуючі Kodak свою погрозу опублікувати повний набір даних — неважливо, схема та сама: спочатку вкрасти, потім використати публічне викриття як важіль тиску.

Частина ширшої тенденції 2026 року

Ані викриття 24 мільярдів облікових даних, ані витік у Kodak не сталися ізольовано. 2026 рік позначений постійною низкою масштабних інцидентів у різних секторах і географіях. Державні системи також не уникнули цього; витоки даних у державних органах Великої Британії та Швейцарії порушили роботу на початку серпня, демонструючи, що організації державного сектору стикаються з тими самими ризиками викриття, що й приватні компанії. У споживчому секторі позов, поданий через витік у червні, стверджує, що дані до 2,4 мільярда користувачів TikTok були викриті — це твердження, якщо воно точне, увійшло б до числа найбільших витоків, коли-небудь зафіксованих.

Що об'єднує ці інциденти — це не одна причина, а спільний набір базових вразливостей: незахищені бази даних, залишені відкритими в інтернеті, облікові дані, які повторно використовуються в різних сервісах, та атакуючі, які все частіше розглядають викрадені дані як товар для аукціону, витоку чи викупу, а не просто для накопичення.

Що це означає для вас

Більшість людей ніколи не дізнаються напевно, чи були їхні конкретні облікові дані в тій базі даних із 24 мільярдами записів, а Kodak не опублікувала повний список постраждалих від її витоку. Ця невизначеність є частиною того, чому витоки даних 2026 року важливі для звичайних користувачів, а не лише для IT-відділів. Якщо ваша комбінація електронної пошти та пароля з'являлася в будь-якому попередньому витоку, а їх було багато, існує реальна ймовірність, що вона є частиною більшого агрегованого набору даних, який зараз циркулює.

Практична відповідь не потребує паніки. Вона потребує базової гігієни, яка закриває найпоширеніші шляхи атак: унікальні паролі для кожного акаунта, багатофакторна автентифікація там, де вона пропонується, та періодичні перевірки, чи ваша електронна адреса не з'явилася у відомих витоках.

Практичні поради

  • Використовуйте менеджер паролів для генерування та зберігання унікальних паролів для кожного акаунта, щоб витік облікових даних з одного місця не відкривав доступ до інших.
  • Увімкніть багатофакторну автентифікацію для електронної пошти, банківських сервісів та будь-яких акаунтів із чутливою особистою чи фінансовою інформацією.
  • Періодично перевіряйте сервіси моніторингу витоків, щоб дізнатися, чи ваша електронна адреса з'явилася у відомому витоку, включно з великими агрегованими базами даних, як-от виявлена в червні.
  • Ставтеся до будь-яких неочікуваних листів про скидання пароля чи сповіщень про вхід як до сигналу негайно змінити пароль, навіть якщо ви не можете підтвердити, який витік їх спричинив.
  • Слідкуйте за поточними витоками даних 2026 року, які стосуються компаній, із якими ви ведете справи, оскільки сповіщення про витоки часто надходять через тижні чи місяці після фактичного інциденту.

Витеки даних такого масштабу навряд чи сповільняться у 2026 році. Випереджати їх — це не про уникнення кожного ризику, а про те, щоб гарантувати: коли витік станеться, він не перетвориться на зламаний акаунт чи викрадену особу.