«Солар»: на каждую крупную компанию – более 600 утекших аккаунтов - IT Speaker, новости информационных технологий

«Солар»: на каждую крупную компанию – более 600 утекших аккаунтов

Редакция

11:30 / 17 июля 2026

Специалисты центра мониторинга внешних цифровых угроз Solar AURA (ГК «Солар») провели исследование утечек корпоративных учетных данных в десяти крупнейших российских компаниях из рейтинга РБК-500. Анализ показал, что на каждую организацию в среднем приходится свыше 600 уникальных скомпрометированных учетных записей, причем более половины из них содержат пароли в незашифрованном виде.

Фотография freepik

При этом только 4% случаев имеют признаки прямой компрометации внутренней инфраструктуры – основная масса утечек связана с использованием сотрудниками рабочих email-адресов и паролей на внешних интернет-площадках.

Объектом изучения стали 19 285 строк данных, ассоциированных с корпоративными доменами выбранных организаций. Из них выделено 6 194 уникальные учетные записи, из которых 3 739 сопровождались паролями в открытом виде. В 270 случаях возникли обоснованные подозрения на возможное проникновение в корпоративный периметр, сообщает CNews.

По оценке экспертов, главный источник риска – не столько целенаправленные атаки на ИТ-инфраструктуру, сколько цифровые привычки персонала. Регистрация на маркетплейсах, профессиональных форумах, обучающих курсах и в сторонних онлайн-сервисах с использованием рабочей почты, а тем более с тем же паролем, что и в организации, открывает злоумышленникам путь к корпоративным системам. Всего в исследовании обнаружено 5 985 комбинаций логинов и паролей (как открытых, так и хешированных), причем многие из них отличаются простотой и повторяемостью, что повышает эффективность автоматизированных атак.

Даже при отсутствии доказательств фактического взлома такие данные создают почву для компрометации: злоумышленники могут использовать их для фишинга, социальной инженерии, обращений в службу поддержки или попыток сброса паролей. Особенно уязвимы компании без многофакторной аутентификации, без контроля аномальной активности и с несвоевременной блокировкой устаревших учетных записей. В 458 эпизодах информация требовала дополнительной верификации – требовалось вручную установить владельца хоста и проанализировать журналы событий.

Отдельную угрозу представляют 12 612 строк с персональными данными сотрудников. Даже без паролей они существенно облегчают мошенникам подготовку адресных фишинговых атак, звонков в техподдержку и попытки восстановления доступа к аккаунтам.

Руководитель продукта по управлению доступом Solar inRights Ярослав Жиронкин подчеркнул, что исследование вскрывает системную проблему. По его словам, сотрудники используют рабочую почту на внешних сервисах, которые находятся вне контроля компании, поэтому ключевое значение приобретают киберграмотность персонала и способность ИБ-команд оперативно проверять найденные утечки на валидность для корпоративного контура. Жиронкин добавил, что каждая обнаруженная учетная запись должна проходить проверку, после чего принимается решение – от принудительной смены пароля до блокировки или полноценного расследования, что позволяет снизить вероятность перерастания внешней утечки в полноценный инцидент.

Бизнес-партнер по инновационному развитию компании «Гарда» Лука Сафонов объяснил IT Speaker, почему сотрудники продолжают использовать рабочие email на сторонних ресурсах: «Сотрудники используют корпоративный email и привычные пароли на внешних сервисах из-за удобства: адрес уже запомнился, а повторное использование пароля снижает когнитивную нагрузку. Риск воспринимается как абстрактный, особенно если ресурс нужен для работы». 

Эксперт рекомендует компаниям внедрять менеджеры паролей, MFA и SSO, проверять пароли по базам компрометации и ограничивать регистрацию корпоративной почты на нерекомендованных ресурсах. Он также предупреждает, что использование одинаковых учетных данных на разных сервисах позволяет злоумышленникам проводить атаки методом перебора распространенных паролей (password spraying) и атаки через компрометацию ресурсов, которые часто посещают сотрудники (watering hole).

Говоря о технических методах реагирования, Сафонов отметил, что внешняя утечка сама по себе не свидетельствует о взломе инфраструктуры, и ИБ-команде необходимо сопоставить найденную пару с актуальностью записи, датой смены пароля и событиями входа. При этом на реальную компрометацию, по его словам, могут указывать успешная аутентификация из необычной страны, «невозможное перемещение», обход MFA или массовые запросы к данным. На основе этих признаков учетные записи распределяют по приоритету: немедленная блокировка, принудительная смена пароля или расследование.

С этим подходом солидарна и советник генерального директора компании RooX Наталия Леднева, она обращает внимание, что сама по себе строка в дампе еще не означает взлома инфраструктуры. По ее словам, ключевое звено в проверке – сопоставление утекшего пароля с действующим в текущий момент, а если он не совпадает, такую запись можно исключить из обработки, сэкономив ресурс команды. Совпадение же с текущим паролем плюс аномальные входы (новые геолокации, необычные устройства, активность вне графика) – это уже однозначный повод для расследования, а не просто для смены пароля.

Менеджер продукта ALD Pro «Группы Астра» Анатолий Лысов назвал исследование коллег важным и прокомментировал его: «Исследование коллег из ГК "Солар" справедливо обращает внимание на недооцененный, но крайне важный аспект корпоративной информационной безопасности – использование сотрудниками своих рабочих адресов электронной почты для регистрации во внешних сервисах».

Лысов убежден, что административные запреты ничего не дадут – проконтролировать это на практике невозможно. Гораздо эффективнее, по его мнению, решать задачу техническими средствами, и ключевым инструментом здесь является внедрение двухфакторной аутентификации. Он сообщил IT Speaker, что в рамках дорожной карты развития службы каталога ALD Pro на 2026 год запланирована поддержка одноразовых паролей по алгоритмам TOTP/HOTP, что позволит заказчикам выстроить дополнительный рубеж защиты даже в тех случаях, когда пароль уже известен злоумышленникам.

В числе рекомендаций экспертов «Солара» – регулярный мониторинг появления корпоративных данных в открытых и закрытых источниках с применением специализированных решений класса Digital Risk Protection, повсеместное внедрение двухфакторной аутентификации и контроль за использованием одинаковых паролей на разных ресурсах. Важнейшее условие – увязка обнаружения утечек с процессами управления доступом: если скомпрометированная пара «логин-пароль» все еще действует во внутренних системах, учетную запись необходимо оперативно блокировать или переводить на принудительную замену пароля.

«Ключевое условие – результат мониторинга утечек должен быть не отчетом для человека, а событием для системы управления доступом. На практике это требует двух вещей. Первая – централизованная точка аутентификации: когда доступ ко всем корпоративным системам идёт через единую платформу, блокировка учетной записи в одном месте отключает доступ везде. Вторая – машинный интерфейс между мониторингом и управлением доступом: сигнал об утечке по API помечает учётную запись, дальше платформа по настроенной политике сама выполняет действия – отзывает активные сессии, требует смену пароля при следующем входе, запрашивает дополнительный фактор аутентификации, а привилегированные учетные записи временно блокирует до разбора инцидента. И отдельный проактивный контур, который снижает саму вероятность инцидента: проверка паролей по базам утечек в момент установки, восстановления или смены пароля – скомпрометированная комбинация не попадает в систему вообще», – также добавила Леднева.

Напомним, согласно исследованию УЦСБ и ГК «Солар», более половины (50,5%) отечественных компаний подозревают или вовсе зафиксировали утечки персональных данных через ИИ-инструменты. Так, 42,4% заявили о подозрениях без подтвержденных случаев, а 8,1% столкнулись с реальными инцидентами. 49,5% при этом вовсе не сталкивались с подобным.

Поделиться новостью