Проблема Что такое конф. информация Статистика Реальные кейсы Как не попасться Если случилось Тест Законодательство Мировой опыт Источники
🔒

БЕЗОПАСНОСТЬ
КОНФИДЕНЦИАЛЬНОЙ ИНФОРМАЦИИ

Проект создан в рамках дисциплины «Основы российской государственности» — тематика «Современная Россия». Помогаем защититься от кибермошенников на понятном языке.

Бронникова Настя · Марков Платон · Лысый Денис
Батуев Дмитрий · Тельманов Егор · Юрков Роман

ЕСТЬ ЛИ
ПРОБЛЕМА?

ПЕРИОД 2023–2025 ГГ
4,5 млрд
записей персональных данных вытекло из российских баз данных за 2023–2025
710 млн
записей слили только за 2024 год — это ~5 записей на каждого россиянина
300 млрд ₽
теряют люди ежегодно, не распознав манипуляцию даже зная о рисках
1,5 млн
успешных хищений в год — число растёт несмотря на банковские фильтры

— ОПРЕДЕЛЁННО ДА!

Почему россияне продолжают становиться жертвами кибермошенников и утечек персональных данных, несмотря на рост осведомлённости о киберугрозах?

ЧТО ТАКОЕ КОНФИДЕНЦИАЛЬНАЯ ИНФОРМАЦИЯ?

По Указу Президента РФ № 188 от 06.03.1997 и ФЗ-152, к конфиденциальной информации относятся пять ключевых категорий:

01
Персональные данные
ФИО, дата рождения, адрес, паспорт, СНИЛС, биометрия (ФЗ-152, ст. 3 п. 1)
02
Коммерческая тайна
Сведения о бизнесе, дающие конкурентное преимущество
03
Профессиональная тайна
Врачебная, адвокатская, нотариальная, банковская тайна
04
Служебная тайна
Сведения, доступные ограниченному кругу государственных служащих
05
Тайна частной жизни
Переписка, телефонные переговоры, личная и семейная тайна

СТАТИСТИКА

УТЕЧКИ ДАННЫХ В РОССИИ 2020–2025

* Источники: Роскомнадзор, Interfax, InfoWatch. 2021 г. — данные РКН (официальная регистрация 4 утечек, 2,7 млн записей); по другим методикам учёта — до 363 млн. 2025 г. — 118 утечек, 1,58 млрд записей за первые месяцы года.

ПРИЧИНЫ СКАЧКОВ
2022
Рост хактивизма (Anonymous). Уход западных вендоров (Cisco, Microsoft, Oracle). Хакеры перешли от точечных атак к массовому сканированию всего рунета на уязвимые ресурсы.
2023–24
Реже, но точнее: средний объём одной утечки вырос вдвое. Цели — банки, маркетплейсы, операторы связи. Профессиональные преступники заменили хактивистов.
2025
Госсектор — главная мишень. Инсайдеры стали главной угрозой: умышленная продажа баз при увольнении. 1,58 млрд записей утекло за первые месяцы года.
ИНТЕРЕСНЫЕ ФАКТЫ
  • 593 утечки данных произошли из-за действий сотрудников компаний — 89% — это человеческий фактор (ошибки и умысел персонала)
  • Основные жертвы — люди, считающие себя грамотными, но попадающие под сложную социальную инженерию: звонки от «ФСБ», «ЦБ», «полиции»
  • Данных в сети уже так много (52 млн новых записей + старые базы), что мошенникам не нужно взламывать системы — они покупают готовые досье
  • Тренд 2026: вымогательство и шантаж со слитыми персональными данными — жертву запугивают, чтобы заставить перевести деньги добровольно
КТО ПОД УГРОЗОЙ?

* Оценочное распределение жертв кибермошенников по возрастным группам, на основе данных МВД и открытых исследований.

РЕАЛЬНЫЕ
СХЕМЫ АТАК

КАК ЭТО РАБОТАЕТ НА ПРАКТИКЕ
Лаборатория Касперского · 2025

Операция «Форумный тролль» — шпионаж через научную библиотеку

Группировка ForumTroll рассылала персонализированные письма учёным-политологам от имени eLibrary с поддельного домена e-library[.]wiki. Письмо содержало ссылку на «отчёт о плагиате диссертации». Скачав ZIP-архив (названный ФИО жертвы), пользователь запускал ярлык .lnk — тот через PowerShell устанавливал бэкдор Tuoni в виде DLL, скрытой под iconcache.dll и закреплённой в реестре через COM Hijacking. Жертва видела размытый PDF — шпионская программа уже работала в фоне.

Атака раскрыта · схема задокументирована Kaspersky
Angara MTDR · 2025

Фиктивный «Личный кабинет учащегося» — СМС-код украден без ведома жертвы

Ссылка на minobrnauki[.]org распространялась в родительских чатах и мессенджерах. Страница копировала официальный интерфейс и собирала ФИО, СНИЛС, ИНН, паспортные данные. Затем жертва автоматически попадала на gosuslugi.warning[.]is, где скрипт на WebOTP API перехватывал входящий СМС-код от настоящих Госуслуг — в фоновом режиме, без участия пользователя. За 2–3 секунды мошенники получали полный доступ к аккаунту: паспорт, СНИЛС, кредитная история, имущество.

Выявлено и опубликовано Angara MTDR
МВД ХМАО · 2025

Сотрудник МФЦ продавал доступ к Госуслугам за 300 рублей

Двое участников: сотрудник МФЦ из Кабардино-Балкарии через служебный доступ восстанавливал чужие аккаунты и продавал логины с паролями по 300 рублей. Покупатель из Екатеринбурга целенаправленно приобрёл данные жителя Сургута, оформил виртуальную банковскую карту на его имя и перепродал её за 10 000 рублей. Конечные получатели попытались взять кредит на 70 000 руб. — но самозапрет на кредиты, который жертва установила заранее, заблокировал операцию. Оба задержаны. У сотрудника МФЦ изъяли более 20 телефонов.

Оба задержаны · самозапрет спас жертву от кредита
ФСБ России · 2025

SIM-боксы: 1 000+ сим-карт для звонков и «минирований»

10 задержанных в Москве, Московской и Владимирской областях обеспечивали техническую инфраструктуру: 23 SIM-бокса и более 1 000 сим-карт позволяли совершать массовые анонимные звонки и SMS-рассылки. Эта сеть использовалась как для хищения денег у граждан (схема «сотрудник банка/ФСБ»), так и для ложных сообщений о минировании госучреждений. Организатор — в ОАЭ, заочно арестован и объявлен в международный розыск.

10 задержаны в РФ · организатор в международном розыске
МВД · РБК · 2025

Фишинг «Госуслуги» → кредиты в МФО → вывод через криптовалюту

Злоумышленник создал несколько фишинговых сайтов-копий государственных порталов и собирал логины и пароли от Госуслуг. Получив доступ, он менял пароль (блокируя владельца), подавал заявки в микрофинансовые организации от имени жертвы, выводил деньги через анонимные кошельки. После исчерпания кредитного лимита полностью уничтожал аккаунт, чтобы замести следы. Задержан и осуждён.

Задержан · осуждён

КАК НЕ
ПОПАСТЬСЯ?

Профилактика: чек-листы и настройки приватности

Разные пароли на каждый сервис — взлом одного не откроет остальные
Минимум 12 символов: строчные + заглавные + цифры + спецсимволы
Менеджер паролей (KeePassXC, Bitwarden) — не храните в заметках или Excel
Двухфакторная аутентификация (2FA) на всех важных аккаунтах
Проверьте утечку email на haveibeenpwned.com
Не используйте дату рождения, имена, «qwerty», «12345678»
Закройте профиль: публикуйте личное только для друзей, не для всех
Не публикуйте фото паспорта, билетов, банковских карт — даже частично
Не указывайте точный адрес, место работы, телефон в открытом профиле
Проверяйте настройки приватности минимум раз в квартал
Не принимайте заявки от незнакомцев с пустыми профилями
Взломанный аккаунт = репутационные потери перед работодателями
Настоящий банк НИКОГДА не просит назвать CVV, пароль или перевести деньги «на защищённый счёт»
Звонок из «ФСБ» / «МВД» / «ЦБ» — положите трубку, перезвоните по официальному номеру
Давление, страх, срочность — технология мошенников. Не принимайте финансовых решений под стрессом
«Антиспам» в Яндексе / GetContact — определяет мошеннические номера
Расскажите пожилым родственникам: «попавший в беду» родственник по телефону — классическая схема
Обновляйте ОС и приложения сразу — 60% атак используют известные уязвимости в необновлённых системах
Публичный Wi-Fi опасен — не совершайте платежи в кафе без VPN
Шифруйте диск (BitLocker / FileVault) — защита при краже устройства
Правило 3-2-1: 3 копии данных, на 2 носителях, 1 — вне дома (облако)
Устанавливайте приложения только из официальных магазинов (App Store, RuStore)
Заблокируйте экран PIN или биометрией — никогда не оставляйте без блокировки

ЧТО ДЕЛАТЬ,
ЕСЛИ УЖЕ
СЛУЧИЛОСЬ?

Реагирование: пошаговые алгоритмы действий

01

Смените пароль прямо сейчас

Если ещё есть доступ — войдите и смените пароль. Делайте это с другого телефона или компьютера: если взломали через вирус, мошенник сразу увидит новый пароль на том же устройстве.

02

Выйдите со всех устройств

Настройки аккаунта → «Активные сессии» или «Устройства» → кнопка «Завершить все». Это выкинет мошенника из вашего аккаунта, даже если он уже внутри.

03

Включите двухфакторную аутентификацию

Это когда при каждом входе приходит SMS с кодом или код в приложении (Google Authenticator, Яндекс.Ключ). Даже зная пароль — без кода мошенник не войдёт. Включается в настройках безопасности любого сервиса.

04

Срочно напишите всем знакомым

Мошенники сразу рассылают от вашего имени: «Привет, срочно скинь денег». Напишите в другой соцсети, позвоните — предупредите, чтобы никто не переводил деньги «вам».

05

Восстановите доступ через поддержку

Если уже не можете войти — у ВКонтакте, Telegram, Gmail есть форма восстановления аккаунта. Обычно нужен паспорт и ответы на контрольные вопросы. Ищите «Восстановление доступа» на сайте сервиса.

01

Позвоните в банк — прямо сейчас

Номер — на обороте карты или в приложении. Скажите: «Хочу опротестовать операцию». Банк обязан принять заявление. Критически важно успеть в течение суток — потом банк вправе отказать в возврате.

02

Заблокируйте карту

В приложении банка — кнопка «Заблокировать» обычно в разделе карты. Или скажите оператору по телефону. Дополнительно запросите выписку по всем операциям за последние дни — она понадобится.

03

Напишите заявление в полицию

Лично в ближайшем отделении или онлайн через мвд.рф. Обязательно получите талон-уведомление о том, что заявление принято — без него банк может сослаться на отсутствие официального факта кражи.

04

Сохраните все доказательства

Скриншоты переписки с мошенником, запись звонка если есть, выписку по карте, историю браузера. Всё это нужно для следствия и для гражданского иска к банку, если откажет в возврате.

05

Банк отказал? Жалоба в Центробанк

Если банк необоснованно отказал в возврате — cbr.ru, раздел «Интернет-приёмная». Банк России обязан рассмотреть жалобу. Это бесплатно и часто помогает там, где банк сначала отказывает.

01

Смените пароли на всех сервисах с тем же email

Мошенники автоматически проверяют утёкший пароль на сотнях сайтов — это называется credential stuffing. Даже если «важный» сервис не взломан — взломают менее важный и попробуют тот же пароль везде.

02

Проверьте кредитную историю на Госуслугах

Госуслуги → поиск «Кредитная история» → бесплатный запрос. Убедитесь, что на ваше имя не оформили кредит без вашего ведома. Нашли чужой кредит — немедленно в полицию и в банк-кредитор.

03

Осторожно с «умными» звонками

Мошенники купят вашу базу и позвонят, называя ваше имя, последние цифры карты и банк. Это создаёт доверие — но это не ваш банк. При любом подозрении: положите трубку, сами перезвоните по номеру с официального сайта банка.

04

Пожалуйтесь в Роскомнадзор, если организация молчит

Компания, у которой утекли ваши данные, обязана уведомить вас и РКН в течение 24 часов. Если этого не было — rkn.gov.ru, раздел «Обращения граждан». Это занимает 5 минут и может повлечь штраф до 500 млн рублей для виновной организации.

ПРАВДА
ЛИ ЭТО?

Верификация: проверь, распознаешь ли мошенника

МИНИ-ТЕСТ

Проверьте знания

5 реальных ситуаций с мошенниками — узнаете ли вы их?

ЧТО РЕКОМЕНДУЮТ КИБЕРБЕЗЫ?

🔐
Нулевое доверие
Zero Trust: не доверяйте никому по умолчанию — ни звонящим, ни ссылкам, ни знакомым аккаунтам. Всегда проверяйте через официальные каналы.
📱
Обновления
Обновляйте ОС и приложения сразу после выхода патчей. 60% успешных атак используют известные уязвимости в необновлённых системах.
🌐
VPN и сети
Публичный Wi-Fi опасен. Не вводите пароли и не совершайте платежи в кофейнях и торговых центрах без VPN.
💾
Резервные копии
Правило 3-2-1: 3 копии данных, на 2 разных носителях, 1 — вне дома (облако). Защищает от шифровальщиков-вымогателей.
👁️
Мониторинг
Уведомления банка на каждую операцию от 1 руб. Кредитную историю — на Госуслугах (бесплатно 2 раза в год).
🎓
Обучайте близких
Расскажите пожилым родственникам о звонках «из банка». Разговор с бабушкой важнее любого антивируса — 89% утечек это человеческий фактор.

МИРОВОЙ
ОПЫТ

Как другие государства борются с киберпреступностью и защищают персональные данные граждан

🇦🇲
Армения
В 2025 году финализирован пакет законопроектов «О кибербезопасности» — строгие требования к критической инфраструктуре (энергетика, финансы, транспорт). Создаётся Комиссия по регулированию информационных систем с участием оппозиции. Особенность: децентрализованная модель данных — гражданин предоставляет сведения один раз, ведомства получают доступ по мере необходимости, без единой базы.
🇰🇿
Казахстан
Компании, обрабатывающие персональные данные (банки, фитнес-клубы, салоны), обязаны регистрировать базы данных в госорганах. Штрафы за нарушения и работу без регистрации. Закон гарантирует гражданам право требовать удаления своих данных и компенсации морального вреда в суде за неправомерное использование.
🇦🇿
Азербайджан
Аналогичная Казахстану модель: обязательная регистрация баз персональных данных в уполномоченных органах, штрафы за нарушения, право граждан на удаление данных и судебную компенсацию. Государство отслеживает, кто и как работает с информацией граждан.
🇧🇾
Беларусь
Указом Президента от 28 октября 2021 года создан Национальный центр защиты персональных данных — специализированный регулятор всей сферы. Штрафы за умышленные незаконные сбор, хранение и передачу персональных данных.
🇺🇿
Узбекистан
В 2025 году создан реестр операторов персональных данных, введены строгие обязательные требования по кибербезопасности. Уникальная мера: граждан, на чьи украденные персональные данные мошенники оформили кредит, освобождают от долговых обязательств. Банки обязаны внедрять механизмы верификации личности.
🇩🇪
Германия / ЕС
В 2024 году принят FKBG — закон о создании специального ведомства по борьбе с отмыванием денег. Германия занимает 4-е место в ЕС по объёму мошенничества. Новый вектор: QR-мошенничество в банкоматах. В масштабах ЕС: финансовое мошенничество выросло на 110% (отчёт ЕЦБ/EBA). Новый орган AMLA займётся координацией борьбы с отмыванием денег на уровне всего ЕС.
🇨🇭
Швейцария
42% швейцарских банков не имеют плана противодействия цифровому мошенничеству (данные FINMA). Из-за роста ИИ-мошенничества вводятся биометрия и контекстная аутентификация. Банки создают общую базу подозрительных транзакций и предупреждают клиентов. С 2025 года расширены требования AML: криптосервисы обязаны раскрывать конечных бенефициаров, штрафы ужесточены.
🇪🇸
Испания
Внедрение поведенческой аналитики BioCatch снизило цифровое мошенничество на 23% в 2025 году. Три крупнейших банка объединились в платформу FrauDfense для обмена данными и блокировки атак в реальном времени. Лимит наличных платежей — 100€ (штраф за нарушение до 600 000€). С 2027 года все компании обязаны использовать сертифицированные программы для выставления счетов.
🇺🇸
США
Более 30% американцев стали жертвами хотя бы одной из 7 основных схем финансового мошенничества. Украденные аккаунты используют для оформления кредитов и торговли криптовалютой. ФБР ведёт IC3 — центр жалоб (800 000+ обращений в год, ущерб $12,5 млрд в 2023 году). Наказание — до 20 лет лишения свободы.
🇨🇦
Канада
CAFC (Канадский антифрод-центр) — аналог IC3, принимает жалобы и координирует расследования. FINTRAC — подразделение финансовой разведки, выявляет отмывание денег. Новые меры 2025: банки обязаны запрашивать разрешение клиента на включение рискованных функций (мгновенные переводы), устанавливать лимиты транзакций. Страховые брокеры обязаны передавать данные о подозрительных операциях и внедрять автоматическое обнаружение аномалий.
🌐
Общий тренд
Мировой тренд — ужесточение ответственности для компаний, а не только для преступников. Банки обязывают защищать клиента превентивно: лимиты, подтверждения, биометрия. Россия движется в том же направлении: ФЗ-420 (оборотные штрафы) и ст. 272.1 УК вписываются в глобальный контекст.

ИСТОЧНИКИ

НА КОТОРЫЕ МЫ ОПИРАЕМСЯ
01 РКН — Роскомнадзор. Официальная статистика утечек персональных данных 02 Interfax — РКН: более 700 млн записей с данными россиян утекли в 2024 году 03 Interfax — Заявление Минцифры о статистике утечек 2025 года 04 РБК Pro — Аналитика кибербезопасности 05 КиберЛенинка — Анализ динамики киберпреступности в России 06 МВД РФ — Официальная статистика киберпреступлений
07 Голембиовская О.М., Рытов М.Ю., Громов Ю.Ю. «Защита персональных данных», 2024
08 Терехов А.В., Чернышов В.Н. и др. «Информационная безопасность и правовые основы защиты персональных данных», 2023
09 Давыдова О.Б. «Защита персональных данных», 2018
10 Баранова А., Бабаш. «Информационная безопасность и защита информации», 3-е изд., 2016
11 Нестеров. «Основы информационной безопасности», 2016
12 Securelist (Kaspersky) — Операция ForumTroll: целевая фишинговая кампания против учёных (2025) 13 РБК Компании / Angara MTDR — Мошенники маскируют сайты под Минобрнауки и Госуслуги (2025) 14 Вестник СР — Полиция ХМАО выявила сотрудника МФЦ, продававшего доступ к Госуслугам за 300 руб. (2025) 15 РБК — Фишинг Госуслуги: взлом аккаунтов для оформления кредитов в МФО (2025) 16 НТВ — ФСБ задержала 10 участников сети SIM-боксов, организатор в ОАЭ объявлен в розыск (2025)