MY.UAНовини
"Ліві" кредити, шкідливі програми і спам: експерт з кібербезпеки про наслідки можливого зливу даних з "ДіЯ"
"Ліві" кредити, шкідливі програми і спам: експерт з кібербезпеки про наслідки можливого зливу даних з "ДіЯ"

"Ліві" кредити, шкідливі програми і спам: експерт з кібербезпеки про наслідки можливого зливу даних з "ДіЯ"

В руках шахраїв персональні дані українців – небезпечний інструмент

Днями нардеп від "Слуги народу" Олександр Федієнкоповідомив про масштабний "злив" бази із особистими даними українців: серії паспортів, номери телефонів пошта та інше. "Чорний" архів складається із 20 мільйонів рядків під назвою "diia_users_db_2025.zip." В Міністерстві цифрової трансформації запевнили, що жодних витоків з "ДіЯ" не було, а опубліковані файли це суміш раніше відомих "зливів" з комерційних джерел які вручну відредагували та доповнили підробними записами.

Чи справді це так? Кому на "чорному" ринку може знадобитися така база і які ризики очікують на українців, якщо дані все ж "свіжі"? На ці запитання в інтерв’ю "Телеграфу" відповів експерт з кібербезпеки, колишній керівник підрозділу по боротьбі з кіберзлочинністю в СБУ Костянтин Корсун.

– Костянтине, той виток даних, який ми бачили, це все ж таки з "ДіЯ" чи ні? Бо в Мінцифри вже заявили, що це "старі" "зливи" з комерційних джерел, можливо, з якихось фінансових установ. Як ви оцінюєте?

– Два технічних експерти, незалежно проаналізували цей витік, і дійшли до висновку, що це з "ДіЯ" і це саме "свіжий" витік, тому що там містяться технічні ідентифікатори, які є тільки в "ДіЯ".

Плюс поєднання даних. Там же міститься не тільки номер, серія паспорту, де і коли він виданий. Мало де в централізованому вигляді така інформація збирається в загальнонаціональному масштабі. Там же є ще номер телефону і e-mail. А в "ДіЯ" без номеру телефону ви не зможете зареєструватися. Тобто ваш prepaid-номер (передплаченого зв’язку. — Ред.) без контракту, анонімний, по факту деанонімізується при реєстрації в "ДіЯ". Відбувається чітка прив'язка до вашого ПІБ, дати, місця народження з вашою фотографією, в тому числі. В той же час, при реєстрації в "ДіЯ" e-mail не обов'язковий, а опціональний. Але! Якщо ви хочете якимось чином взаємодіяти через інтерфейс "ДіЯ" з державними органами: отримувати якісь довідки, документи, то вам обов'язково треба вказувати e-mail, на який ці довідки і документи вам будуть приходити. Тому e-mail доведеться вказати. І в цій базі є повні паспортні дані, номер телефону і e-mail. Це повністю знищує конфіденційність персональних даних, анонімність. Ваш e-mail і номер телефону з прив'язкою особисто до вас – і ви як на долоні, прозорі. І немає вже сенсу питати, а звідки шахраї знають мій номер телефону.

Самі номери телефонів, звісно, не таємниця. Саме номери. Якщо у вас останні дві цифри номеру "44", то мабуть є і "43" і "42". А от ідентифікація по номеру телефона з прив'язкою до конкретної людини з ПІБ і навіть датою народження, це може бути тільки в державних базах даних.

– Виключно в державних?

– Це може бути і в комерційних банках. З банків витоки також трапляються. Але! Там такі речі відбуваються значно рідше, тому що там значно жорсткіші умови. В банках, наприклад, обов'язковим є щорічний аудит кібербезпеки незалежною компанією. Якщо ви хочете співпрацювати з Visa чи Mastercard (а без цього жоден банк не виживе), то Visa чи Mastercard вимагають щорічно у кожного банку проходити аудит незалежною компанією за міжнародними стандартами по банківській кібербезпеці. Якщо цього немає, то у вас просто заберуть ліцензію і банк банкрут. У нас Мінцифра щось подібне проходила? Ні. "ДіЯ" хоч раз проходила зовнішній незалежний аудит? Ніколи не проходила. Тому те, що зараз [Мінцифри] все заперечують, це все тільки на словах. Вірте нам на слово і все.

– В чому проблема пройти "Дія" такий аудит? Виявили недоліки, "прикрутили" що треба і все добре. Чому ні?

– В принципі, якщо б це було чесно, прозоро, професійно і грамотно, то ніяких проблем абсолютно. У нас є "велика четвірка" міжнародних аудиторських компаній (Deloitte, PricewaterhouseCoopers, Ernst & Young, KPMG, – Ред.) в кожній з них є дуже потужний аудиторський блок по кібербезпеці. Вони проводять аналіз кібербезпеки і дають свої висновки. Запросіть їх. Так, вони будуть дорого коштувати, але це буде абсолютно незалежно, повністю комплексно, і їхні висновки вже ніхто не буде оскаржувати, і я не буду оскаржувати. Тому що репутація – це їхній бізнес. Вони не можуть собі дозволити взяти якийсь дрібний хабар в якоїсь України і знищити по всьому світу свій бізнес. Тому їхні висновки доволі об'єктивні. Але цього не робиться. Можливі причини: буде викрито недотримання базових ключових принципів як по ІТ (архітектурі, побудові, розробці додатків), так і по безпеці.

По-друге, буде виявлено політичний характер цієї історії: гіперреклама, залучення адміністративних ресурсів, державний примус встановлювати "ДіЯ". Останній випадок –квитки на "Укрзалізницю". Немає "ДіЯ"? Нікуди не їдеш, сиди вдома.

– Ця база даних, яка опинилася в мережі, наче як продається за 4,5 тисячі доларів. Кому вигідно і кому треба купувати цю базу за такі гроші? Я не думаю, що якісь дрібні шахраї, які з колоній телефонують громадянам, будуть витрачати такі кошти на цю базу. Тоді хто і навіщо?

– Насправді ціна дуже низька і приваблива. Подібні бази коштують 20, 30, 50, 100 тисяч доларів. І шахраї ці 4,5 тисячі доларів можуть заробити за кілька днів. Багато людей її куплять, якщо переконаються, що вона "жива".

– А вона "жива"?

– Дійсно, питання в тому, чи вона справжня, чи вона "надута"? Семпл (пробник) можуть показати класний, якісний, зі "свіженькими" даними, а все інше (як це часто буває) буде шлаком. Тобто наскирдовано нерелевантною інформацією. Та на "чорному" ринку є свої механізми: через гаранта купляють, перевіряють і так далі. Чи така це база? Не знаю. Треба її купити для початку, щоб повністю проаналізувати. Наразі там 20 мільйонів записів. На безкоштовний семпл виставили один мільйон. І те, що проаналізовано, цей мільйон, він точно з "ДіЯ". Можливо, там інша частина буде з інших шматків, але той мільйон, який показали, на 95% з "ДіЯ". Там унікальний ідентифікатор і "свіжі" дані.

Якщо ти купиш базу даних, то через рік вона вже буде неактуальна на 20%. Люди постійно щось змінюють: адреси, телефони, місця реєстрації, прізвища. В цьому специфіка баз даних. Їх треба або апдейтами постійно докупляти, або "свіжі" бази купляти, в залежності від того, як швидко вона змінюється.

– Як конкретно така база даних в руках шахраїв може нашкодити людині?

– В схемах шахраїв такі бази дуже важливі. Особливо прив'язка конкретної людини до її телефону і e-mail. На e-mail буде приходити персоніфікований спам. Якщо ви хочете розповсюдити шкідливе програмне забезпечення, скажімо, серед жінок, то ви не будете їм надсилати рекламу вудочок чи автомобілів. Вам треба знати, що власники цих номерів телефону саме жінки і їм треба надсилати рекламу про, начебто, знижки в магазинах одягу, косметики і тому подібне. Тобто персоніфікувати інформацію під певну стать, вік, регіон. Тому шахраю максимально важливо тримати цю базу "свіжою". Якимись номерами телефонів люди перестають користуватися, а більшість українських операторів, якщо від 6 до 12 місяців, ви не користуєтесь номером, його знов продають. З'явився новий власник номеру і він вказує його в інших базах: була молода жінка, а став чоловік поважного віку. Тому для "чорного" бізнесу "свіжі" бази дуже важливі.

– Гаразд, а кредит на людину таким чином можна оформити, якщо дані в базі "свіжі"?

– Тут значно складніше, але і дуже вигідно. І наявність "свіжих" персональних даних це обов'язкова передумова [для таких шахрайських дій]. Є спеціалізовані групи, які саме цим займаються і для них дуже важливо мати "свіжі" дані.

Нагадаю останній випадок: через "ДіЯ"оформили кредит на людину. Вона вже давно не користувалася одним номером телефону і навіть забула, що у неї був e-mail прив'язаний. Є спеціальний сервіс, де якісь банківські працівники продають нелегально інформацію про користувачів, які вже давно не користуються в банку якимись рахунками. Ну багато ж хто з нас відкривав рахунок в банку і він там досі є. Цю інформацію продають шахраям. Шахраї бачать номер телефону, бачать, що він не використовується. Вони викуповують цей номер телефону у оператора. Все легально. І через цей номер телефону вони відновлюють аккаунт в банку від імені тієї людини, яка про це нічого не знає. Через цей же номер телефону шахраї відновлюють і старий e-mail: SMS-код на номер телефону присилають для відновлення. Таким чином, маючи номер телефону, e-mail, акаунт в банку, шахраї отримують "ДіЯ", тому що це виходить BankID. З точки зору банку, все легально, законно і згідно законодавства. А отримавши "ДіЯ", банк не відмовляє у видачі кредиту. І шахраї понабирають цих кредитів, а людина через місяць про це дізнається, коли вже почнуть колектори телефонувати.

Це складна схема, таких випадків не багато, але вони є і вони можливі. Це ще одна причина, чому не проводиться міжнародний аудит "ДіЯ". Хоча б один такий випадок мав би закриту повністю цю програму у країні, де є захист персональних даних. Чи навіть передумови до виникнення такої ситуації? В Естонії, коли виявили помилку, яка могла призвести до компрометації криптографічних чіпів в ID-паспортах, відкликали всі ці посвідчення особи. Вийшов прем'єр-міністр і сказав, що протягом двох тижнів ми будемо міняти вам паспорта, прийдіть, будь ласка, у відділення поліції. Так вони виявили таку вразливість, а не її реалізацію.

Не дарма ж в Україні і в усіх цивілізованих країнах світу, окремо є закон про захист персональних даних. Персональні дані – це така історія, яку треба захищати. Тут немає місця дискусіям. Пересічний громадянин скаже: "Ну і що? Держава і так все про мене знає". Та це від вузького бачення. Всі розумні люди в усіх країнах давно вже не сперечаються на цю тему. А не повинна все знати про тебе держава. Не повинна. Держава має знати лише той мінімум інформації, який потрібний для того, щоб тобі надати якісну державну послугу і не більше. Лише тоталітарні країни прагнуть того, щоб знати все про людину і, таким чином, контролювати її, впливати, позбавити її власної думки, прав, свободи. Якраз для цього в Європі вигадали GDPR (General Data Protection Regulation – нормативно-правовий акт ЄС щодо захисту персональних даних усіх осіб, – Ред.)

– Зважаючи на цей витік даних, що можна було б порадити українцям? Який мінімум необхідно зробити, щоб захистити себе в подальшому?

– Дві речі. Перша – за можливості не давати свої дані у якісь бази даних і реєстри. Я розумію, що це складно. Якщо тобі потрібна довідка, ти не можеш цього не дати. Але якщо є вибір давати чи не давати, то краще не давати. Тому що все тече і, зрештою, опиняється у продажу.

Друга річ – надавши свої персональні дані в державні реєстри, ви повністю втрачаєте над ними контроль. Ви автоматично їх довіряєте якимось невідомим державним чиновникам. Єдине, що ви можете в цій ситуації, вимагати від державних чиновників, які існують за наші з вами податки, звіту про заходи, які вжиті для захисту ваших персональних даних. Що вони робили чи не робили. Я розумію, що це складно і малореально, але це той мінімум, що доступний громадянину.

Поділитися
Поділитися сюжетом
Джерело матеріала
Згадувані персони
Актрису Джесси Кейв не пустили на фан-встречу Гарри Поттера из-за OnlyFans
Корреспондент
2025-09-23T08:36:03Z
KOLA откровенно призналась, как расстояние влияет на её брак
Корреспондент
2025-09-23T08:24:07Z
Кристину Соловий на фоне слухов о замужестве застали в свадебном платье рядом с полицейским
TSN
2025-09-23T08:18:02Z
В США скончался автор эскизов гривны, художник Василий Лопата
Комсомольская правда
2025-09-23T08:12:59Z
На Житомирщине поставили памятник Кузьме Скрябину: люди говорят, что это издевательство
Фокус
2025-09-23T08:12:02Z
Светлана Тарабарова поздравила дочку-красавицу с 5-летием и восхитила сюрпризом для нее
TSN
2025-09-23T08:09:47Z
Автор хита путиниста SHAMAN разнес его выступление в пух и прах
GlavRed
2025-09-23T07:24:16Z
Lucasfilm показала первый трейлер фильма Мандалорец и Грогу
Корреспондент
2025-09-23T07:09:09Z
Дублированный трейлер фильма «Вечность»
Кино-Театр
2025-09-23T07:03:40Z
Украинцы начали массово брать кредиты: куда тратят и кто может воспользоваться льготами
Знай
2025-09-23T08:06:00Z
Новые налоги спровоцируют волну подорожания: к чему готовиться в 2026 году
Знай
2025-09-23T07:36:37Z
Урожай-2025 года: в некоторых регионах Украины результат не покроет затрат
ZN UA
2025-09-23T07:27:16Z
Еврокомиссия пересмотрела сроки отказа от российского СПГ
Хвиля
2025-09-23T07:15:34Z
Стали відомі тарифи на газ та електроенергію для населення, які діятимуть з 1 жовтня
AgroNews
2025-09-23T07:06:14Z
Налоговые инновации в 2026 году: что ждет украинцев
Знай
2025-09-23T05:06:41Z
Цены пошли вниз: в Украине подешевела морковь
ZN UA
2025-09-23T05:03:59Z
Дефицит продуктов в Хмельницкой области: украинцев ждут серьезные проблемы
Политека
2025-09-23T05:00:19Z
Дали всего 10 дней: пенсионеры должны обратиться в ПФУ, чтобы сохранить выплаты
Знай
2025-09-23T04:36:33Z
Атака дронов на Москву: мэр города всю ночь писал о "падении обломков"
Новости Украины
2025-09-23T08:42:35Z
На Западе молча недоумевают: какие шаги Зеленского все больше вызывают беспокойство
Comments UA
2025-09-23T08:33:24Z
Москва уже не приоритет для Кремля: в ВМС шокировали новой целью окупантов
Comments UA
2025-09-23T08:27:28Z
В российской разведке заявили, что в Одесской области уже разместили войска НАТО
Comments UA
2025-09-23T08:27:08Z
В США рассказали о новом плане Путина, как получить уступки в войне
Comments UA
2025-09-23T08:27:01Z
Эрдоган дал пессимистический прогноз относительно войны в Украине
Gazeta UA
2025-09-23T08:24:15Z
Путин играет в опасную игру с НАТО — FT
ZN UA
2025-09-23T08:24:01Z
Трамп заявил, что парацетамол вызвает аутизм, но ученые это опровергают
Фокус
2025-09-23T08:21:53Z
Президент Палестины заявил, что ХАМАС не должен участвовать в управлении Сектором Газа
ZN UA
2025-09-23T08:19:15Z
Россияне атаковали "шахедами" Кривой Рог: попали в предприятие. ФОТО
Новости Украины
2025-09-23T08:21:16Z
ГБР заблокировало канал переправки уклонистов в Приднестровье
Хвиля
2025-09-23T08:06:35Z
"Масштабная катастрофа" близко: уже более 10 тысяч человек эвакуированы
TSN
2025-09-23T07:21:25Z
Россия нанесла удары по Одесской, Кировоградской, Днепропетровской областям: есть погибшие
Лига
2025-09-23T07:00:42Z
Ночная атака РФ на Одесщину: что известно о жертвах и разрушениях
TSN
2025-09-23T06:18:22Z
РФ ударила дронами по объекту инфраструктуры на Кировоградщине: что известно
UAToday
2025-09-23T06:00:26Z
В Сумской области вражеский дрон целенаправленно атаковал спасателей. ФОТО. ВИДЕО
Новости Украины
2025-09-23T05:45:36Z
Жесткая атака РФ на Кировоградщину: стало известно о поразительных масштабах разрушений
Comments UA
2025-09-23T05:21:20Z
Россия атаковала Кировоградщину, поезда следуют с задержками
Gazeta UA
2025-09-23T04:36:36Z
Полиция ужесточит наказание за нарушение ПДД: что изменится для водителей и пешеходов
TSN
2025-09-23T08:33:26Z
НМТ в 2026 году может сильно измениться: чем грозит новая модель тестирования для школьников
Знай
2025-09-23T08:21:50Z
Си вновь намекнул, что готовится к войне: Китай продемонстрировал новейшее вооружение
Comments UA
2025-09-23T08:18:58Z
Когда закончится война в Украине: известный астролог удивил предсказанием
TSN
2025-09-23T08:09:42Z
В Украине возобновят ГИА в 9 классе: что известно
TSN
2025-09-23T08:09:27Z
Аттестация учеников 4-х классов: известно, как будет проходить оценивание
Корреспондент
2025-09-23T08:03:21Z
Кто купил и кому подарили букет за 536 тысяч гривен в Киеве: появились новые подробности
Comments UA
2025-09-23T07:57:27Z
Российские дроны заставили Латвию пойти на неожиданный шаг: внимательные детали
Comments UA
2025-09-23T07:48:28Z
Ночная атака РФ: есть попадания ракет и дронов
Корреспондент
2025-09-23T07:33:27Z
Удалили почку здоровому человеку: врачи перепутали пациентов
Comments UA
2025-09-22T21:39:43Z
Парацетамол вызывает серьезную болезнь? Почему обычное лекарство при простуде может навредить вам и детям
Знай
2025-09-22T20:51:14Z
Учёные нашли фрукт, которым можно вылечить рак печени
UAToday
2025-09-22T19:51:03Z
Что опаснее: ожирение или худоба
Comments UA
2025-09-22T19:24:31Z
Тошнота во время мигрени: как ее остановить и когда следует бежать к врачу
Знай
2025-09-22T17:51:38Z
ТОП-7 фруктов и ягод, в которых больше клетчатки, чем в яблоках
Comments UA
2025-09-22T14:57:33Z
Темная сторона российских врачей: что делают вместо лечения
Comments UA
2025-09-22T14:42:06Z
Какая печень более полезна для организма: говяжья, куриная или свиная
TSN
2025-09-22T13:06:18Z
Распространенная привычка может привести к инфицированию глаз и потере зрения
Comments UA
2025-09-22T12:21:46Z
Знаменитый флагман Subaru сняли с производства: известна причина
Фокус
2025-09-23T06:36:02Z
Porsche пересмотрела планы: ставка на ДВС и гибриды вместо электромобилей
Корреспондент
2025-09-22T18:24:29Z
BMW представила первый официальный взгляд на новый X5
Корреспондент
2025-09-22T16:48:26Z
ДТП на полмиллиона: дорогие суперкары сгорели дотла на автовозе
Фокус
2025-09-22T14:42:40Z
Kia выпустит мощный электрический аналог VW Golf R с запасом хода 600 км
Фокус
2025-09-22T13:36:47Z
Их существует только 899: в Киеве заметили лимитированный суперкар Aston Martin на "бляхах"
Фокус
2025-09-22T07:42:42Z
На украинский рынок выйдут премиальные электромобили от Huawei: подробности и цены
Фокус
2025-09-22T06:30:28Z
Награду Гран-при Азербайджана получил Макс Ферстаппен
Корреспондент
2025-09-21T17:00:21Z
Водителям напомнили про 10 "железных" законов: это важнее любых правил
Хвиля
2025-09-20T03:30:01Z
В США намекнули, что во время атаки на Крым Украина могла уничтожить топовых чиновников
Comments UA
2025-09-23T08:12:40Z
Войска РФ продвинулись возле трех сел в Днепропетровской области — DeepState
ZN UA
2025-09-23T08:06:35Z
Армия РФ убила трех мирных жителей Донетчины
Корреспондент
2025-09-23T08:06:28Z
Гороскоп для всех знаков зодиака на 24 сентября 2025 года
Корреспондент
2025-09-23T08:03:52Z
Начало отопительного сезона 2025 года в Одесской области: когда ждать тепла в батареях
Политека
2025-09-23T08:00:02Z
Сколько можно удерживать Покровск: «Нужны адекватные управленческие решения»
Comments UA
2025-09-23T07:51:16Z
Потери россиян в Крыму стали еще более ощутимыми: ВСУ нанесли молниеносный удар по оккупантам
Comments UA
2025-09-23T07:48:23Z
Плюнул в коробку с буквой Z: в Крыму мужчину посадили на год за "тяжкое преступление"
Новости Украины
2025-09-23T07:45:19Z
На Лиманском направлении враг "сжигает" пехоту
Хвиля
2025-09-23T07:42:15Z
Лайфхак для идеально жареного картофеля: как избежать прилипания к сковородке
TSN
2025-09-23T06:36:22Z
Это популярное масло может оказаться крайне опасным: эксперты насторожили заявлением
Comments UA
2025-09-23T05:51:08Z
В любом случае не ешьте это сливочное масло: как мгновенно понять, что вам продают фальшивку
Comments UA
2025-09-23T05:00:36Z
Отношения на расстоянии: как они влияют на пару и ваше эмоциональное состояние
Знай
2025-09-23T04:51:59Z
Кому не дарят белое полотенце и что значит когда падает с рук: главные приметы, которые следует учитывать
Gazeta UA
2025-09-22T21:45:50Z
Как отбелить белые вещи в домашних условиях: что добавить в стиральную машину
UAToday
2025-09-22T19:51:03Z
Тест на личность: насколько вы настойчивы и готовы добиваться собственной цели
TSN
2025-09-22T19:21:55Z
Любимый предлагает открытые отношения: как понять вам это подходит
Знай
2025-09-22T18:51:59Z
Баклажановые рулетики с необычной начинкой: рецепт закуски, которая станет главным блюдом на столе
Telegraf
2025-09-22T18:30:23Z
На Рівненщини зібрали понад 66% гречки нового врожаю
AgroNews
2025-09-23T08:24:44Z
Потеряна связь с единственным космическим аппаратом, который изучал Венеру
Фокус
2025-09-23T08:15:17Z
Стабилизаторы напряжения для дома: надежность и комфорт в каждой розетке
Новости Украины
2025-09-23T07:39:54Z
Старый домашний Wi-Fi заработает лучше нового: что надо для этого сделать
Фокус
2025-09-23T07:12:06Z
Meta добавит в Facebook Dating ИИ-ассистента, который будет подбирать лучшие пары
Лига
2025-09-23T07:06:59Z
Размером с кролика: во Вьетнаме нашли "мышиного оленя", которого считали вымершим
TSN
2025-09-23T07:06:24Z
До кінця року на українців чекає сильне здорожчання основного продукту
AgroNews
2025-09-23T06:10:59Z
Ученые разгадали происхождение загадочного звука из Тихого океана
ZN UA
2025-09-23T05:15:46Z
В Україні дешевшає соя
AgroNews
2025-09-23T05:06:18Z
Непобедимый украинец возвращается на ринг, назвав дату поединка
Корреспондент
2025-09-23T08:15:21Z
Тренер ПСЖ оценил влияние поражения от Марселя на борьбу за титул
Корреспондент
2025-09-23T08:00:28Z
В "Шахтере" рассказали, почему решили продать своих лидеров
ZN UA
2025-09-23T07:42:28Z
Дембеле - о завоевании Золотого мяча: Я горжусь тем, чего я достиг
Корреспондент
2025-09-23T07:30:53Z
Такой уж футбол: Забарный - о неожиданном поражении ПСЖ
Корреспондент
2025-09-23T07:00:47Z
Вингер ПСЖ Усман Дембеле получил Золотой мяч-2025 из рук Роналдиньо
Комсомольская правда
2025-09-23T06:31:53Z
Сразу два гранда претендуют на звезду Атлетико
Корреспондент
2025-09-23T06:24:02Z
Реал готов расстаться с Винисиусом без компенсации
Корреспондент
2025-09-23T05:57:31Z
Дембеле стал обладателем Золотого мяча-2025
Корреспондент
2025-09-23T04:36:57Z