Першого тижня жовтня 2026 року три великі інциденти потрапили в заголовки новин у двох країнах. Японська мережа ресторанів якініку повідомила про несанкціонований доступ, що призвів до витоку приблизно 10,79 мільйона одиниць персональної інформації. Японський сервіс каршерингу Times Car розкрив факт несанкціонованого доступу до власних систем. А в Данії було зламано урядову базу даних, і за повідомленнями кількість постраждалих становить від приблизно 8 мільйонів до 8,8 мільйона осіб. Узяті разом, ці випадки витоку персональних даних у Данії та Японії є корисним нагадуванням про те, де насправді криється ризик і що можуть зробити звичайні люди.
Що було скомпрометовано в Японії та Данії
Деталі відрізняються, тому варто розглянути інциденти по черзі.
Японська мережа ресторанів. За даними INTERNET Watch (5 жовтня 2026 року), несанкціонований доступ до систем мережі призвів до витоку приблизно 10,79 мільйона одиниць персональної інформації. Зверніть увагу на формулювання: це підрахунок одиниць інформації, а не обов'язково 10,79 мільйона окремих клієнтів.
Times Car. Сервіс каршерингу також повідомив про несанкціонований доступ, який задокументував японський блог про інциденти piyolog. У використаних нами джерелах не вказано кількість записів для цього випадку, тому ми не будемо здогадуватися про його масштаб.
Данія. Insurance Journal, посилаючись на Bloomberg, повідомив, що витік скомпрометував персональні дані 8,8 мільйона осіб, тоді як TechCrunch описав, як хакери викрали записи приблизно 8 мільйонів громадян з урядової бази даних Данії. Висвітлення інциденту зазначає, що скомпрометована інформація включала імена, адреси та національні ідентифікаційні номери, відомі в Данії як номери CPR. Повідомлення також вказують, що несанкціоновані сторони скористалися законним доступом компанії до Центрального реєстру осіб (CPR), а не зламали систему з нуля.
Остання деталь має значення. У цьому випадку доступ, наданий із законною метою, як повідомляється, було зловживано, що демонструє, як одне довірене з'єднання може стати шляхом до мільйонів записів.
Чому серверні витоки поза межами досяжності VPN
VPN часто описують як універсальний засіб для приватності, тому варто бути точними. VPN шифрує трафік між вашим пристроєм і VPN-сервером та маскує вашу IP-адресу від сайтів, які ви відвідуєте. Це корисно в публічних мережах Wi-Fi і для обмеження того, що може спостерігати ваш інтернет-провайдер.
Жоден із цих інцидентів не стосувався перехоплення трафіку окремих користувачів. Це були компрометації організацій: систем мережі ресторанів, систем компанії з каршерингу та урядового реєстру. Ваші дані вже зберігалися на тих серверах. Щойно зловмисник потрапляє туди, шифрування вашого власного з'єднання стає нерелевантним, оскільки дані беруться з джерела.
Простіше кажучи, VPN захищає дані під час передачі від вас. Він не захищає дані, які про вас зберігає компанія чи установа. Чи використовували ви VPN, коли бронювали столик чи авто, не має жодного значення для того, що згодом було на сервері.
Це не робить VPN безглуздим. Це лише означає, що він вирішує іншу проблему, ніж та, яку становлять ці витоки.
Що робити постраждалим користувачам зараз
Ви не можете скасувати витік інформації, але можете зменшити шкоду, яку він завдає. Якщо ви користувалися будь-яким із цих сервісів або є резидентом Данії, розгляньте ці кроки:
- Стежте за фішингом. Витік імен, контактних даних та інформації про бронювання чи обліковий запис робить повідомлення переконливішими. Ставтеся з підозрою до несподіваних електронних листів, текстових повідомлень і дзвінків, які згадують постраждалий сервіс, особливо якщо вас закликають діяти швидко.
- Звертайтеся до офіційних джерел. Якщо компанія чи установа зв'язується з вами щодо витоку, перевірте це, відвідавши її офіційний вебсайт безпосередньо, а не переходячи за посиланнями в повідомленні.
- Змініть паролі та увімкніть двофакторну автентифікацію. Якщо у вас є обліковий запис у постраждалому сервісі, оновіть цей пароль. Якщо ви використовували його деінде, змініть і там. Менеджер паролів робить унікальні паролі практичними.
- Будьте обережні з ідентифікаційними номерами. Національні ідентифікаційні номери не можна змінити так само легко, як пароль. Остерігайтеся будь-кого, хто просить підтвердити ваш номер по телефону чи в повідомленні, і слідкуйте за будь-якими офіційними рекомендаціями для постраждалих резидентів.
- Перевірте свої облікові записи. Перегляньте банківські, платіжні та сервісні виписки на предмет активності, яку ви не впізнаєте.
Що ця закономірність говорить про організаційний захист даних
Вражаючим цього тижня є не якийсь окремий інцидент, а масштаб і різноманітність: приватний оператор ресторанів, сервіс мобільності та національний реєстр — усі в різних секторах, усі зберігають дані про мільйони людей. Огляд джерел подає це як зростання хакерських атак, і хоча один тиждень не є трендом, він ілюструє, скільки персональних даних зберігається в централізованих базах даних.
Данський випадок особливо вказує на знайоме слабке місце: доступ третіх сторін і делегований доступ. Коли багато організацій мають законні з'єднання з чутливою системою, кожна з них стає частиною її периметра безпеки. Організації можуть зменшити цю вразливість, обмежуючи обсяг даних, які вони збирають і зберігають, жорстко контролюючи та моніторячи доступ партнерів, а також діючи швидко й чітко, коли щось іде не так.
Окремі особи мало впливають на ці рішення, тому наведені вище особисті кроки зосереджені на обмеженні подальшої шкоди.
Що це означає для вас
Якщо вас торкнулися витоки персональних даних у Данії та Японії, практичний ризик полягає не в тому, що хтось підглядає за вашим з'єднанням, а в тому, що хтось використає витік деталей, щоб видати себе за компанію чи установу, якій ви довіряєте. VPN не закриє цю прогалину. Надійні унікальні паролі, двофакторна автентифікація та здоровий скептицизм щодо небажаних повідомлень зроблять набагато більше.
Ключові висновки
- Інциденти з мережею ресторанів, Times Car та в Данії були серверними компрометаціями, поза досяжністю VPN.
- Очікуйте спроб фішингу, які використовують витік персональних даних, і перевіряйте будь-яке повідомлення про витік через офіційні канали.
- Оновіть і урізноманітніть свої паролі та увімкніть двофакторну автентифікацію всюди, де вона пропонується.
- Регулярно переглядайте активність своїх облікових записів після будь-якого повідомлення про витік.
Щоб дізнатися більше про те, як розгортаються корпоративні вторгнення та загрози витоку, читайте наш звіт про витік даних Analog Devices та загрозу витоку ExfilSquad. А потім витратьте десять хвилин сьогодні, щоб перевірити безпеку свого облікового запису та підтягнути все, що використовується повторно або не захищене.




