Что происходит с данными после утечки?Когда становится известно об очередной утечке, обычно всё сводится к одному совету:
«Смените пароль».
Но на самом деле компрометация данных — это не финал, а отправная точка. После кражи информация редко используется сразу. Чаще она проходит несколько этапов обработки, меняет владельца и в итоге становится частью новых мошеннических схем.
📢 Разбираемся, какие данные представляют ценность для злоумышленников, что происходит с ними после кражи и что делать, если ваши сведения оказались в утекшей базе.
Какие данные нужны злоумышленникам?В первую очередь интерес представляют данные, которые позволяют идентифицировать человека или получить доступ к его аккаунтам:
📎персональные данные — ФИО, номер телефона, адрес электронной почты, адрес регистрации или проживания. Такая информация помогает сделать фишинговые сообщения максимально правдоподобными: обратиться к человеку по имени, сослаться на знакомые ему сервисы или использовать другие детали его жизни
📎документы — паспорт, СНИЛС, ИНН и другие данные. Их используют для кражи личности, оформления кредитов или прохождения процедур подтверждения личности в банках и государственных сервисах
📎учётные данные — логины, пароли и одноразовые коды двухфакторной аутентификации
📎биометрия — изображения лица, отпечатки пальцев и образцы голоса. Эти данные могут использоваться при создании дипфейков или для попыток обхода механизмов аутентификации
📎платёжная информация — реквизиты банковских карт и данные криптокошельков
Что происходит после кражи данных?Далеко не каждая утечка сразу приводит к хищению денег. В большинстве случаев украденные данные сначала проходят несколько этапов обработки.
1️⃣
Продажа исходной базыПосле взлома данные попадают на подпольные форумы и маркетплейсы в виде необработанных архивов. В них обычно содержится смесь актуальной, устаревшей и дублирующейся информации, поэтому стоимость таких баз сравнительно невысока — стартовая цена может составлять около 50 долларов.
2️⃣
Анализ и обогащениеСледующий покупатель — не обязательно мошенник. Часто это участник теневого рынка, который специализируется на обработке данных. Он проверяет актуальность логинов и паролей, ищет совпадения с другими утечками, объединяет сведения из разных источников и формирует полноценные профили пользователей.
По сути, из разрозненных записей создаётся цифровое досье, которое значительно повышает ценность украденной информации.
3️⃣
Повторная продажаПосле проверки и структурирования стоимость базы возрастает, и её снова выставляют на продажу. При этом торговля ведётся не только на площадках даркнета — подобные предложения встречаются и в Telegram.
4️⃣
Подготовка новых атакЧем больше информации собрано о человеке, тем проще провести целевую атаку. Например, злоумышленник может узнать место работы жертвы и отправить письмо от имени руководителя или получить доступ к аккаунту в социальной сети, чтобы использовать личные данные для шантажа.
Кто покупает украденные базы?Покупателями не всегда выступают известные хакерские группировки. Чаще это участники теневого рынка, которые предпочитают оставаться вне публичного поля.
Среди них можно выделить несколько категорий:
📎перекупщики, приобретающие базы для последующей перепродажи по частям
📎конкуренты, заинтересованные в клиентской базе компании
📎мошенники и хакеры, использующие утечки для подготовки фишинговых кампаний и других целевых атак
🔐Иногда утекшую базу приобретает и сама пострадавшая организация. Это не остановит дальнейшее распространение данных, однако позволит оценить масштаб компрометации и понять, какие сведения оказались в распоряжении злоумышленников.