MY.UAНовости
"Левые" кредиты, вредоносные программы и спам: эксперт по кибербезопасности о последствиях возможного "слива" данных из "ДіЯ"
"Левые" кредиты, вредоносные программы и спам: эксперт по кибербезопасности о последствиях возможного "слива" данных из "ДіЯ"

"Левые" кредиты, вредоносные программы и спам: эксперт по кибербезопасности о последствиях возможного "слива" данных из "ДіЯ"

В руках мошенников персональные данные украинцев – опасный инструмент

На днях нардеп от "Слуги народа" Александр Федиенко сообщил о масштабном "сливе" базы с личными данными украинцев: серии паспортов, номера телефонов почты и прочее. "Черный" архив состоит из 20 миллионов строк под названием "diia_users_db_2025.zip." В Министерстве цифровой трансформации заверили, что никаких утечек из "ДіЯ" не было, а опубликованные файлы это смесь ранее известных "сливов" из коммерческих источников, которые вручную отредактировали и дополнили поддельными записями.

Действительно ли это так? Кому на "черном" рынке может понадобиться такая база и какие риски ожидают украинцев, если данные все же "свежие"? На эти вопросы в интервью "Телеграфу" ответил эксперт по кибербезопасности, бывший руководитель подразделения по борьбе с киберпреступностью в СБУ Константин Корсун.

- Константин, тот "слив" данных, который мы видели, это все-таки с "ДіЯ" или нет? Потому что в Минцифре уже заявили, что это "старые" данные из коммерческих источников, возможно, из каких-то финансовых учреждений. Как вы оцениваете?

- Два технических эксперта, независимо проанализировали эту утечку, и пришли к выводу, что это с "ДіЯ" и это именно "свежая" утечка, потому что там содержатся технические идентификаторы, которые есть только в "ДіЯ".

Плюс сочетание данных. Там же содержится не только номер, серия паспорта, где и когда он выдан. Мало где в централизованном виде такая информация собирается в общенациональном масштабе. Там же есть номер телефона и e-mail. А в "ДіЯ" без номера телефона вы не сможете зарегистрироваться. То есть ваш prepaid-номер (предоплаченной связи. — Ред. ) без контракта, анонимный, по факту деанонимизируется при регистрации в "ДіЯ". Происходит четкая привязка к вашему ФИО, дате, месту рождения с вашей фотографией, в том числе. В то же время, при регистрации в "ДіЯ" e-mail не обязателен, а опционален. Но! Если вы хотите каким-то образом взаимодействовать через интерфейс "ДіЯ" с государственными органами: получать какие-то справки, документы, то вам обязательно нужно указывать e-mail, на который эти справки и документы вам будут приходить. Потому e-mail придется указать. И в этой базе есть полные паспортные данные, телефонный номер и e-mail. Это полностью уничтожает конфиденциальность персональных данных, анонимность. Ваш e-mail и номер телефона с привязкой лично к вам – и вы как на ладони, прозрачны. И нет смысла спрашивать, а откуда мошенники знают мой номер телефона.

Сами номера телефонов, конечно, не секрет. Конкретно номера. Если у вас последние две цифры номера "44", то, наверное, есть и "43" и "42". А вот идентификация по номеру телефона с привязкой к конкретному человеку с ФИО и даже датой рождения это может быть только в государственных базах данных.

– Только в государственных?

– Это может быть и в коммерческих банках. Из банков "сливы" тоже встречаются. Но! Там такие вещи происходят гораздо реже, потому что там гораздо более жесткие условия. В банках, например, обязателен ежегодный аудит кибербезопасности независимой компанией. Если вы хотите сотрудничать с Visa или Mastercard (а без этого ни один банк не выживет), Visa или Mastercard требуют ежегодно у каждого банка проходить аудит независимой компанией по международным стандартам банковской кибербезопасности. Если этого нет, то у вас просто заберут лицензию и банк банкрот. У нас Минцифра что-нибудь подобное проходила? Нет. "ДіЯ" хоть раз проходила внешний независимый аудит? Никогда не проходила. Поэтому то, что сейчас [Минцифры] отрицают, это все только на словах. Верьте нам на слово и все.

– В чем проблема пройти "ДіЯ" такой аудит? Выявили недостатки, "прикрутили" что надо и все хорошо. Почему нет?

– В принципе, если бы это было честно, прозрачно, профессионально и грамотно, никаких проблем абсолютно. У нас есть "большая четверка" международных аудиторских компаний (Deloitte, PricewaterhouseCoopers, Ernst & Young, KPMG – Ред. ) в каждой из них есть очень мощный аудиторский блок по кибербезопасности. Они производят анализ кибербезопасности и дают свои выводы. Пригласите их. Да, они будут дорого стоить, но это будет абсолютно независимо, полностью комплексно, и их выводы уже никто не будет обжаловать, и я не буду обжаловать. Потому что репутация – это бизнес. Они не могут себе позволить взять какую-нибудь мелкую взятку у какой-то Украины и уничтожить по всему миру свой бизнес. Поэтому их выводы достаточно объективны. Но этого не делается. Возможные причины: будет разоблачено несоблюдение базовых ключевых принципов как по ИТ (архитектуре, построению, разработке приложений), так и безопасности.

Во-вторых, будет выявлен политический характер этой истории: гиперреклама, привлечение административных ресурсов, государственное принуждение устанавливать "ДіЯ". Последний случай – билеты на "Укрзалізницю". Нет "ДіЯ"? Никуда не едешь, сиди дома.

– Эта база данных, которая оказалась в сети, как будто продается за 4,5 тысячи долларов. Кому выгодно и кому нужно покупать эту базу за такие деньги? Я не думаю, что какие-то мелкие мошенники, которые из колоний звонят по телефону гражданам, будут тратить такие средства на эту базу. Тогда кто и зачем?

– На самом деле цена очень низкая и привлекательная. Подобные базы стоят 20, 30, 50, 100 тысяч долларов. И мошенники эти 4,5 тысячи долларов могут заработать через несколько дней. Многие люди ее купят, если убедятся, что она "жива".

– А она "жива"?

- Действительно, вопрос в том, настоящая ли она, или она "надута"? Сэмпл (пробник) могут показать классный, качественный, со "свеженькими" данными, а все остальное (как это часто бывает) будет шлаком. То есть набито нерелевантной информацией. И на "черном" рынке есть свои механизмы: через гаранта покупают, проверяют и так далее. Такая ли это база? Не знаю. Надо ее купить для начала, чтобы полностью проанализировать. Сейчас там 20 миллионов записей. На бесплатный сэмпл выставили один миллион. И то, что проанализирован, этот миллион, он точно из "ДіЯ". Возможно, там другая часть будет из других кусков, но тот миллион, который показали, на 95% из "ДіЯ". Там уникальный идентификатор и "свежие" данные.

Если ты купишь базу данных, то через год она будет уже неактуальна на 20%. Люди постоянно что-либо меняют: адреса, телефоны, места регистрации, фамилии. В этом специфика баз данных. Их нужно либо апдейтами постоянно докупать, либо "свежие" базы покупать, в зависимости от того, как быстро она меняется.

– Как именно такая база данных в руках мошенников может навредить человеку?

– В схемах мошенников такие базы очень важны. Особенно привязка конкретного человека к его телефону и e-mail. На e-mail будет приходить персонифицированный спам. Если вы хотите распространить вредоносное программное обеспечение, скажем, среди женщин, то вы не будете им отправлять рекламу удочек или автомобилей. Вам нужно знать, что владельцы этих номеров телефона именно женщины и им нужно присылать рекламу о якобы скидках в магазинах одежды, косметики и т.п. То есть персонифицировать информацию под определенный пол, возраст, регион. Поэтому мошеннику максимально важно держать эту базу "свежей". Какими-то номерами телефонов люди перестают пользоваться, а большинство украинских операторов, если от 6 до 12 месяцев вы не пользуетесь номером, его снова продают. Появился новый владелец номера и он указывает его в других базах: была молодая женщина, а стал мужчина почтенного возраста. Поэтому для "черного" бизнеса "свежие" базы очень важны.

– Ладно, а кредит на человека таким образом можно оформить, если данные в базе "свежие"?

– Здесь гораздо сложнее, но и очень выгодно. И наличие "свежих" персональных данных – это обязательная предпосылка [для таких мошеннических действий]. Есть специализированные группы, которые этим занимаются и для них очень важно иметь "свежие" данные.

Напомню последний случай: через "ДіЯ" оформили кредит на человека. Он уже давно не пользовался одним номером телефона и даже забыл, что у него был e-mail привязанный. Есть специальный сервис, где некоторые банковские работники продают нелегально информацию о пользователях, которые уже давно не пользуются в банке какими-то счетами. Ну многие из нас открывали счет в банке и он там до сих пор есть. Эту информацию продают мошенникам. Мошенники видят номер телефона, видят, что он не используется. Они выкупают этот телефонный номер у оператора. Все законно. И через этот номер телефона они восстанавливают аккаунт в банке от имени человека, который об этом ничего не знает. С помощью этого же номера телефона мошенники восстанавливают и старый e-mail: SMS-код на номер телефона присылают для восстановления. Таким образом, имея номер телефона, e-mail, аккаунт в банке, мошенники получают "ДіЯ", потому что это получается BankID. С точки зрения банка, все легально, законно и согласно законодательству. А получив "ДіЯ", банк не отказывает в выдаче кредита. И мошенники наберут эти кредиты, а человек через месяц об этом узнает, когда уже начнут коллекторы звонить по телефону.

Это сложная схема, таких случаев немного, но они есть и они возможны. Это еще одна причина, почему не проводится международный аудит "ДіЯ". Хотя бы один такой случай мог полностью закрытую эту программу в стране, где есть защита персональных данных. Или даже предпосылки для возникновения такой ситуации. В Эстонии, когда обнаружили ошибку, которая могла привести к компрометации криптографических чипов в ID-паспортах, отозвали все удостоверения личности. Вышел премьер-министр и сказал, что в течение двух недель мы будем менять вам паспорта, придите, пожалуйста, в отделение полиции. Так они лишь выявили такую уязвимость, а не ее реализацию.

Не зря же в Украине и во всех цивилизованных странах мира отдельно есть закон о защите персональных данных. Персональные данные – это такая история, которую нужно защищать. Здесь нет места дискуссиям. Рядовой гражданин скажет: "Ну и что? Государство и так все обо мне знает". И это от узкого видения. Все умные люди во всех странах уже давно не спорят на эту тему. А не должно все знать о тебе государство. Не должно. Государство должно знать только тот минимум информации, который нужен для того, чтобы предоставить тебе качественную государственную услугу и не больше. Только тоталитарные страны стремятся знать все о человеке и, таким образом, контролировать его, влиять, лишить его собственного мнения, прав, свободы. Именно для этого в Европе придумали GDPR (General Data Protection Regulation – нормативно-правовой акт ЕС по защите персональных данных всех лиц, – Ред. )

– Учитывая эту утечку данных, что можно было бы посоветовать украинцам? Какой минимум нужно сделать, чтобы защитить себя в дальнейшем?

– Две вещи. Первая – по возможности не давать свои данные в какие-либо базы данных и реестры. Я понимаю, что это сложно. Если тебе нужна справка, ты этого не можешь не дать. Но если есть выбор давать или не давать, лучше не давать. Потому что все течет и, наконец, оказывается в продаже.

Второе – предоставив свои персональные данные в государственные реестры, вы полностью теряете над ними контроль. Вы автоматически доверяете их каким-то неизвестным государственным чиновникам. Единственное, что вы можете в этой ситуации, требовать от государственных чиновников, существующих за наши с вами налоги, отчета о мерах, предпринятых для защиты ваших персональных данных. Что они делали или не делали? Я понимаю, что это сложно и малореально, но это тот минимум, что доступен гражданину.

Поделиться
Поделиться сюжетом
Источник материала
Упоминаемые персоны
Менше ніж у половині кімнат Лувру було відеоспостереження у 2024 році – звіт
ГЛАВКОМ NET
2025-11-07T02:00:39Z
Міс Всесвіт-2025: учасниця достроково покинула конкурс
GlavRed
2025-11-07T00:27:54Z
Знайшов дружині заміну: Роман Сасанчин "засвітив" обличчя нової дівчини
GlavRed
2025-11-06T23:27:52Z
Уперше в історії участі: українка стала Віцеміс Земля-2025
GlavRed
2025-11-06T22:27:30Z
"По чарочці": Остап Ступка висловився про свій алкоголізм
GlavRed
2025-11-06T20:27:50Z
Жінка-цукерочка: який зараз вигляд має вдова Миколи Мозгового
GlavRed
2025-11-06T20:27:05Z
Камалія попрощалася з донькою: що сталося
GlavRed
2025-11-06T19:27:01Z
Євробачення: Канада може стати новим учасником пісенного конкурсу
УкраинФорм
2025-11-06T19:21:32Z
MELOVIN розкрив шокуючу суму, яку вклав у створення свого нового альбому
GlavRed
2025-11-06T18:28:09Z
У Швеції через невідомі дрони призупинили роботу аеропорту: що відомо
InternetUA
2025-11-07T02:03:51Z
Акціонери Tesla схвалили премію для Маска у $1 трлн
ZN UA
2025-11-07T01:57:42Z
Волгоградський НПЗ призупинив роботу через атаку дронів – Reuters
ГЛАВКОМ NET
2025-11-07T01:48:34Z
Виплати при виході на пенсію: хто може отримати
Знай
2025-11-07T00:33:37Z
Внески від партнерів у межах PURL вже сягнули $2,82 мільярда - ОП
УкраинФорм
2025-11-06T23:24:04Z
У Швеції не виключають співфінансування угоди про продаж Україні Gripen
Европейская правда
2025-11-06T21:51:06Z
Удар акцизів по АЗС: як зміняться ціни на паливо і чи загрожує дефіцит
Хвиля
2025-11-06T20:30:31Z
Уряд скасував продовження пільг на імпорт електромобілів
360ua.news
2025-11-06T20:12:23Z
Дефіцит продуктів в Одеській області: до яких змін готуватися українцям
Политека
2025-11-06T20:00:18Z
Трамп вимагає виключити Південну Африку з G20
ZN UA
2025-11-07T02:09:02Z
Радбез ООН зняв санкції з президента Сирії Ахмеда аш-Шараа
УкраинФорм
2025-11-07T01:51:40Z
Bloomberg: Україна веде «позитивні» переговори зі США щодо ракет «Томагавк»
ГЛАВКОМ NET
2025-11-07T01:42:41Z
Показовий жест Трампа: ексочільник МЗС проаналізував візит постпреда США в НАТО до Києва
24tv
2025-11-07T01:39:22Z
РФ вербує іноземців на війну проти України в арабських країнах — розслідування
ZN UA
2025-11-07T01:36:29Z
Верховний суд США дозволив уряду позначати в паспортах тільки стать від народження
УкраинФорм
2025-11-07T01:09:53Z
Адміністрація Трампа анонсувала угоди з Boeing у Центральній Азії
ГЛАВКОМ NET
2025-11-07T01:06:13Z
Тривожна новина: чому зміна влади в Чехії важлива для України та до чого тут Орбан
24tv
2025-11-07T00:57:34Z
Генсек ООН на кліматичному саміті назвав «червону лінію» для людства
УкраинФорм
2025-11-07T00:57:19Z
ОГП оскаржить вирок, який виправдав окупанта у справі про мародерство на Київщині
УкраинФорм
2025-11-07T02:09:21Z
Росіяни вдарили по Запоріжжю дронами: постраждали багатоповерхівки та дитячий садок
Фокус
2025-11-07T01:30:01Z
У Сумах ворожий дрон поцілив по дорозі, пошкоджено авто
УкраинФорм
2025-11-07T00:24:59Z
Вбивство чиновника у Мексиці: стрільцем виявився 17-річний юнак
ГЛАВКОМ NET
2025-11-07T00:03:33Z
Внаслідок атаки росіян у Запоріжжі повилітали вікна в будинках і дитсадку – ОВА
Украинская правда
2025-11-06T23:51:10Z
Правоохоронці припинили стихійне блокування вулиці після того, як майже сотня мотоциклістів заповнила місто
Топ Жир
2025-11-06T23:42:29Z
"Людям забороняють виходити": у Дніпрі через атаку БПЛА зупинили потяг "Інтерсіті"
Фокус
2025-11-06T21:36:59Z
На Київщині п'яний чоловік «припаркувався» у магазині
ГЛАВКОМ NET
2025-11-06T21:30:31Z
Росіяни атакували дронами цивільні автівки на Харківщині, троє постраждалих
УкраинФорм
2025-11-06T20:57:16Z
Армійські корпуси Сухопутних військ розгортають систему «Імпульс»
InternetUA
2025-11-07T02:03:50Z
Термін запуску заводу з виробництва боєприпасів в Україні посунувся - глава Rheinmetall
УкраинФорм
2025-11-07T00:18:32Z
Критично важливі підприємства ОПК визначають за новими критеріями: Міноборони роз’яснило, що змінилося
УкраинФорм
2025-11-07T00:00:22Z
Армія Азербайджану переходить на стандарти НАТО – Алієв
Украинская правда
2025-11-06T23:51:07Z
Рейси до аеропорту Брюсселя скасован через спостереження дронів
ГЛАВКОМ NET
2025-11-06T23:45:26Z
Дрони, які не бояться РЕБ: в Армія+ запустили унікальний курс навчання
Хвиля
2025-11-06T23:30:40Z
Компенсація за оренду житла: що змінилось у програмі для ветеранів
Хвиля
2025-11-06T22:30:54Z
7 листопада: яке сьогодні свято, традиції та заборони
ГЛАВКОМ NET
2025-11-06T22:03:26Z
В Україні створять хаб оборонних інновацій спільно зі Швецією
Европейская правда
2025-11-06T21:57:22Z
Додаткова відпустка: чи можуть її продовжити у разі хвороби дитини
ZN UA
2025-11-06T23:24:37Z
Конкурент Neuralink залучив $200 мільйонів на розробку безопераційних мозкових імплантів
УкраинФорм
2025-11-06T17:00:30Z
Під час війни на цукровий діабет другого типу стали хворіти люди, молодші 45 років - лікарка
УкраинФорм
2025-11-06T16:42:35Z
В Україні відкрився міжнародний центр протезування
УкраинФорм
2025-11-06T16:42:33Z
Не хотів працювати вночі: медбрат вбив 10 пацієнтів і отримав довічне
Фокус
2025-11-06T16:00:38Z
В Україну надійшло майже 123 тисячі доз вакцини проти гепатиту B для дітей
УкраинФорм
2025-11-06T14:51:22Z
Учені пов’язали погіршення пам’яті із жиром на талії
TSN
2025-11-06T11:36:29Z
У Греції лікарі страйкуватимуть дві доби
Европейская правда
2025-11-06T08:09:49Z
Між поколіннями зростає дистанція, люди дедалі більше страждають від самотності – дослідження
ГЛАВКОМ NET
2025-11-06T02:00:37Z
Пентхаус за 30 мільйонів доларів від Pagani включає гіперкар, який неможливо придбати за гроші
Топ Жир
2025-11-07T01:57:33Z
Нові автосалони Ford створені, щоб ви забули про сам процес купівлі автомобіля
Топ Жир
2025-11-07T00:12:28Z
Найпопулярніший електричний пікап у США може припинити існування до кінця року
Топ Жир
2025-11-06T22:27:26Z
General Motors може приготувати ще один сюрприз із заднім приводом
Топ Жир
2025-11-06T21:42:00Z
Новий BMW i4 M60 прискорюється на півсекунди швидше за M3
Топ Жир
2025-11-06T20:57:15Z
Porsche Macan отримує новий двигун від Audi та кардинальні зміни
Топ Жир
2025-11-06T20:12:58Z
Трансмісія цього не прощає: які звички водіїв непомітно «вбивають» коробку
GlavRed
2025-11-06T19:27:24Z
Розкриті таємниці невдалої моделі Jaguar XJ
Топ Жир
2025-11-06T19:12:24Z
Toyota натякає на четверту модель GR для американського ринку
Топ Жир
2025-11-06T18:33:16Z
Тіктокер з Одещини сів на п’ять років за поширення відео бойової роботи ЗСУ
УкраинФорм
2025-11-07T01:39:41Z
На евакуацію погоджуються менш як третина одиноких маломобільних жителів Донеччини - ОВА
УкраинФорм
2025-11-07T00:48:16Z
Напруга на фронті зросла: Генштаб розповів про останні події
GlavRed
2025-11-07T00:27:42Z
Окупанти атакували Чугуїв: постраждали підприємство та навчальний заклад
ГЛАВКОМ NET
2025-11-07T00:18:55Z
Вибиті вікна в багатоповерхівках та дитсадку: росіяни атакували Запоріжжя
TSN
2025-11-07T00:18:50Z
Підрозділ ГУР показав шлях російського окупанта в полон — відео з його власного телефона
ZN UA
2025-11-06T23:15:41Z
"Не шкодує резерви": РФ намагається пришвидшитись на Покровському відтинку, — DeepState
Фокус
2025-11-06T23:15:18Z
Київ — повітряна тривога: загроза застосування балістики
TSN
2025-11-06T23:03:38Z
Війна, день 1352. Довічне ув'язнення для російського окупанта, атака на Волгоградський НПЗ
Football.ua
2025-11-06T23:00:40Z
Грошове дерево цвістиме цілий рік: секретна підгодівля для всіх рослин
GlavRed
2025-11-07T01:27:55Z
День ангела 7 листопада: кого та як вітати з іменинами
TSN
2025-11-06T22:36:50Z
Не в столиці і не у великому місті: де сховалася найдовша вулиця України
GlavRed
2025-11-06T22:27:26Z
Весною зацвітуть як ні в кого іншого: коли найкраще висаджувати тюльпани
24tv
2025-11-06T21:48:58Z
Сезон вже почався: печемо легкий пиріг з мандаринами, від смаку якого запаморочиться в голові
24tv
2025-11-06T21:39:26Z
Експерт з подорожей об'їздив 26 локацій і назвав ідеальне місце для відпочинку
24tv
2025-11-06T21:18:22Z
Замість Біг-Бена та Оксфорд-стріт: куди піти, щоб побачити справжній Лондон
24tv
2025-11-06T20:24:28Z
Чим почистити килим від бруду: копійчані методи, які виведуть будь-які плями
24tv
2025-11-06T20:15:35Z
Не лише Відень і Зальцбург: топ місця в Австрії, які варто побачити
Фокус
2025-11-06T20:12:06Z
Учені б'ють на сполох: сумний прогноз неминучого глобального потепління
GlavRed
2025-11-07T01:51:40Z
Для подолання наслідків екоциду Чорного моря потрібні нові природоохоронні акваторії - науковець
УкраинФорм
2025-11-07T01:33:50Z
Ретроградний Меркурій вдарить по чотирьох знаках зодіаку - кого чекають труднощі
GlavRed
2025-11-07T01:27:25Z
OpenAI перевищила мільйон комерційних користувачів
InternetUA
2025-11-07T00:33:42Z
Square Enix передасть контроль за якістю ігор штучному інтелекту
InternetUA
2025-11-06T23:10:23Z
Американські розробники представили новий автономний морський дрон Romulus
InternetUA
2025-11-06T22:03:05Z
Rockstar Games офіційно перенесла вихід Grand Theft Auto 6
24tv
2025-11-06T21:45:24Z
Розкрито реальний час роботи iPhone 17
InternetUA
2025-11-06T20:33:20Z
Сигнал, який не можна ігнорувати - чому насправді кіт нявкає вночі
GlavRed
2025-11-06T20:27:47Z
Асист Довбика та гегемонія данців. Чим запам'ятався четвертий раунд Ліги Європи?
ГЛАВКОМ NET
2025-11-07T01:15:40Z
Максимальний результат для України. Усі результати Ліги конференцій за 6 листопада
ГЛАВКОМ NET
2025-11-07T00:06:57Z
«Динамо» з розгромом здобуло першу перемогу в Лізі конференцій
ГЛАВКОМ NET
2025-11-06T23:27:44Z
Феєрія Динамо і божевільна кінцівка у Македонії — євровечір у Лізі Конференцій
Football.ua
2025-11-06T23:18:59Z
Ліга Європи УЄФА: "Рома" з асистом Довбика перемогла "Рейнджерс"
УкраинФорм
2025-11-06T23:09:28Z
Українці в єврокубках: Довбик зробив асист за "Рому", Романчук приніс перемогу румунам
ZN UA
2025-11-06T22:48:31Z
Ліга Європи: Рома і Астон Вілла беруть очки, ПАОК нищить суперника
Football.ua
2025-11-06T22:42:18Z
Джонатан Девід визнаний найкращим гравцем КОНКАКАФ сезону-2024/25
Football.ua
2025-11-06T22:30:11Z
Динамо у феєричному матчі з шістьма голами розгромило Зрінськи у Лізі конференцій
24tv
2025-11-06T22:03:10Z