КИБЕРБЕЗОПАСНОСТЬ

Hasbro раскрыла утечку данных сотрудников после весенней атаки

436 сотрудников Hasbro в Массачусетсе затронула утечка данных: компания признала компрометацию персональной и финансовой информации.

✍️ Редакция iTech News | 29.08.2026 | ⏱ 5 мин | Источник: BleepingComputer
💀

Утечка данных Hasbro затронула как минимум 436 сотрудников в Массачусетсе, а в письмах пострадавшим компания прямо признала доступ злоумышленников к персональной и финансовой информации. Для IT-аудитории это не очередная история про «кто-то где-то потерял базу», а очень знакомый сценарий: одна скомпрометированная учетная запись, затем доступ к чувствительным данным и уже после этого дорогостоящая зачистка последствий.

О случившемся, как пишет BleepingComputer, Hasbro сообщила через уведомления о нарушении безопасности, направленные в офис генерального прокурора штата Массачусетс. Компания не раскрыла общее число пострадавших и не назвала дату обнаружения инцидента. Формулировка при этом предельно практичная и неприятная для любого работодателя: набор затронутых сведений отличался от человека к человеку, но мог включать имя, электронную почту, адрес, номер телефона, национальный идентификатор и финансовую информацию. Если перевести это с юридического на человеческий, речь идет не о маркетинговой таблице с адресами рассылки, а о данных, которых вполне хватает для мошенничества, атак на зарплатные сервисы и последующей социальной инженерии.

Самый конкретный фрагмент этой истории пришел не из публичного комментария Hasbro, а из реестра уведомлений в Массачусетсе. По этим данным, у 436 сотрудников компании в штате были затронуты номера Social Security, сведения о финансовых счетах, данные кредитных и дебетовых карт, а также информация из водительских удостоверений. Это уже не «возможная компрометация контактов», а полноценный набор для финансового фрода и identity theft. При этом компания не уточнила, ограничился ли инцидент сотрудниками или задел также клиентов. На момент публикации у BleepingComputer не было комментария Hasbro и по другому чувствительному вопросу: требовали ли злоумышленники выкуп.

Hasbro заявила, что приняла меры по локализации и устранению последствий: отключила скомпрометированную учетную запись сотрудника, прекратила несанкционированный доступ и внедрила дополнительные механизмы защиты, чтобы снизить риск похожего инцидента в будущем. В этой формуле важнее всего первая часть. Если атака действительно началась с валидной учетной записи, то мы снова видим одну из самых неприятных проблем корпоративной безопасности: классический perimeter security выглядит уверенно ровно до момента, пока атакующий не заходит через парадную дверь с чужим пропуском. После этого вопрос уже не в том, был ли у компании MFA «на бумаге», а в том, насколько хорошо выстроены мониторинг аномалий, сегментация доступа, контроль привилегий и скорость реакции на подозрительные действия внутри контура.

Контекст у этой истории особенно показательный. В начале апреля 2026 года Hasbro уже раскрывала кибератаку на свои системы: по данным компании, инцидент произошел 28 марта, после чего часть систем пришлось отключить на время восстановления. Тогда в документах для Комиссии по ценным бумагам и биржам США компания предупреждала инвесторов о задержках и прямо писала, что временные меры по поддержанию непрерывности бизнеса могут действовать еще несколько недель. Позже, согласно финансовым отчетам Hasbro, кибератака обошлась компании примерно в 25 миллионов долларов недополученной выручки. Связаны ли мартовский инцидент и нынешняя утечка данных Hasbro, компания не сказала. Но сама хронология выглядит довольно жестко: сначала операционный удар по системам, затем раскрытие инцидента с персональными данными сотрудников.

Для бизнеса здесь есть неприятный, но полезный вывод. Даже если инцидент формально начинается с одной учетной записи, последствия быстро выходят за рамки IT-отдела. Под удар попадают HR, payroll, legal, IR, служба поддержки и руководство, которому потом приходится объяснять инвесторам, почему «локальная» проблема вылилась в миллионы потерь и уведомления регулятору. Особенно болезненно это для крупных международных компаний с большим числом брендов, распределенными командами и длинной цепочкой подрядчиков: учетные записи сотрудников становятся не просто точкой входа, а входом сразу в несколько бизнес-процессов.

Для разработчиков и инфраструктурных команд эта новость тоже не чужая. Большая часть компаний уже научилась делать резервные копии, писать планы восстановления и закупать очередной слой защиты. Сложнее другое: убрать лишние права у внутренних пользователей, навести порядок с доступами к HR- и финансовым системам, включить нормальное журналирование, а потом не складывать эти журналы в место, где их никто не читает. История Hasbro напоминает, что компрометация employee account редко остается чисто «айтишным» инцидентом. Если через такой аккаунт можно дотянуться до PII, финансовых реквизитов и документов с идентификаторами, проблема очень быстро становится вопросом корпоративного управления рисками, а не только настройки SSO.

Есть и еще один слой, который русскоязычная IT-аудитория хорошо понимает по собственному опыту: уведомление об инциденте почти всегда выглядит суше и спокойнее, чем сам масштаб внутренних последствий. Формула «мы отключили аккаунт и добавили safeguards» звучит как обязательный минимум. Но за ней обычно стоят форензика, проверка цепочки доступа, перепроверка прав, возможная ротация учетных данных, общение с регуляторами и долгий разбор того, почему критичные данные вообще оказались доступны через один скомпрометированный профиль. И именно этот разбор обычно показывает реальное состояние безопасности в компании, без красивых слайдов и зрелостных моделей.

Утечка данных Hasbro пока оставляет больше вопросов, чем ответов: сколько сотрудников пострадали за пределами Массачусетса, были ли затронуты клиенты и связана ли эта история с мартовской атакой. Но один вывод уже ясен: для крупных компаний эпоха «инцидент локализован, идем дальше» заканчивается в тот момент, когда компрометация одной учетной записи превращается в доступ к финансовым и идентификационным данным сотрудников. После этого разговор идет уже не о PR-формулировках, а о том, насколько дорого бизнесу обходится каждая недооцененная внутренняя привилегия.

Поделиться: Telegram X LinkedIn