2026-й еще не закончился, а крупные утечки данных уже затронули и критическую инфраструктуру, и школы, и федеральные системы США. В худших эпизодах года фигурируют база Social Security с данными большинства живых американцев, более 30 млн записей из Canvas и атаки на энергетику, воду и даже систему наблюдения FBI. Для русскоязычной IT-аудитории это не чужая драма, а наглядный список того, как выглядят реальные последствия старых учеток, слабой сегментации и автоматизации без предохранителей.
Как пишет TechCrunch, одним из самых тревожных сюжетов остаются последствия работы DOGE в американской Social Security Administration. По утверждению информатора, живая копия базы Social Security могла быть загружена на незащищенный сторонний сервер. Речь, предположительно, шла о номерах социального страхования и связанных персональных данных большинства живущих граждан США. Даже в судебных материалах нет полной ясности, что именно оказалось на сервере, но сам масштаб возможной экспозиции уже заставил американских законодателей говорить о потенциально крупнейшей утечке в истории страны. Для любого CIO здесь неприятно знакомый вывод: когда доступ к сверхчувствительным данным получают люди с политическим мандатом и размытыми процедурами, классические контроли часто выключаются быстрее, чем успевает сработать служба безопасности.
Вторая большая линия года — переход киберконфликтов из новостной рубрики про «где-то там взломали» в плоскость физического ущерба. TechCrunch перечисляет атаки на энергетические и водные объекты в Европе: в конце 2025 года вредоносное ПО ударило по польской энергосети, затем пострадали шведская тепловая станция и норвежская дамба, из которой ушли объемы воды, сопоставимые с несколькими бассейнами. В 2026-м целью снова стала Польша, но уже ее водоочистка. Параллельно США предупреждают о рисках для собственной критической инфраструктуры на фоне войны США и Израиля против Ирана. Особенно уязвимы частные водоканалы: они часто живут с минимальной защитой, зато управляют вполне материальными вещами. Если в 2024-м и 2025-м разговоры про OT-безопасность многим казались обязательным слайдом в презентации, то теперь это уже вопрос не комплаенса, а того, польется ли вода туда, куда нужно.
Отдельно выделяется мартовская атака на Stryker. По данным TechCrunch, иранские хакеры удаленно стерли данные на десятках тысяч устройств сотрудников, из-за чего операции компании были нарушены на несколько дней. Важно не только разрушение как таковое, но и смена тактики: если раньше иранские группы чаще связывали с шпионажем и утечками ради политического давления, то здесь речь уже о демонстративно деструктивном сценарии. Американские власти связали группу с иранской разведкой, а сама атака, как сообщалось, ударила по квартальным показателям компании. Для бизнеса это плохая новость: если раньше часть руководителей еще разделяла «кибершпионаж» и «киберсаботаж» как разные классы риска, то 2026 год показывает, что граница между ними стирается очень быстро.
Самые показательные крупные утечки данных года, впрочем, произошли не только у государства и промышленных объектов, но и в обычных SaaS-компаниях. Исследовательская платформа Klue оказалась в центре инцидента, затронувшего около 200 компаний, среди них Jamf, HackerOne и LastPass. Взломщики из группы Icarus использовали учетные данные, выданные еще в 2022 году для ограниченного пилота. Иными словами, у компании было около четырех лет, чтобы убрать лишний доступ, но старая дверь осталась на месте и дождалась нужного человека. В результате были раскрыты ключи к облачным сервисам клиентов, что позволило уже атаковать их хранилища. Не лучше выглядела история Instructure: у компании взломали Canvas, похитили личные данные более 30 млн студентов и сотрудников, а после отказа платить выкуп злоумышленники вернулись и испортили экраны входа в систему в разгар экзаменов в США. Позже компания все же заплатила, несмотря на попытки FBI отговорить ее. Еще одна общая черта года — старая добрая voice phishing-атака, которая по эффективности снова обогнала многие изощренные техники. Иногда, чтобы попасть внутрь, не нужен zero-day; достаточно убедительно сыграть сотрудника поддержки.
На этом фоне особенно неприятно выглядит волна атак на цепочку поставок ПО. В 2026 году были скомпрометированы Trivy от Aqua Security, Bitwarden, Checkmarx и другие open source-проекты. Смысл схемы старый, последствия все хуже: пользователь ставит бэкдорную сборку или безобидное на вид обновление, после чего злоумышленники получают пароли, токены и другие чувствительные данные с конечных машин. Дальше украденные доступы помогают двигаться по цепочке и бить уже по крупным компаниям, которые зависят от этих инструментов, в том числе по OpenAI и Vercel. Это важный сигнал разработчикам и DevOps-командам: доверие к популярному инструменту больше не может строиться только на бренде репозитория и числе звезд на GitHub. Нужны воспроизводимые сборки, контроль происхождения пакетов, изоляция раннеров и хотя бы минимальная дисциплина вокруг секретов. Иначе следующая крупная утечка данных начнется не с вашего кода, а с чужого обновления, которое вы автоматически подтянули ночью.
Есть и сюжеты, которые одновременно смешны и пугают. В апреле FBI было вынуждено объявить «крупный киберинцидент» после компрометации одной из своих систем наблюдения; по сообщениям СМИ, под угрозой оказались телефонные номера людей, за которыми велось наблюдение. В Instagram десятки тысяч аккаунтов угоняли через ИИ-чатбот Meta: злоумышленники убеждали его отправить код сброса пароля на нужный им адрес. Hasbro после обнаружения хакеров в конце марта неделями оставалась в полурабочем состоянии, с недоступным сайтом и сбоями в обслуживании клиентов. Наконец, сразу несколько сервисов — от гостиничной check-in-системы до приложения денежных переводов и визового сервиса в Великобритании — засветили более 2 млн паспортов и водительских удостоверений. Почти везде причина звучит обидно прозаично: базовые ошибки защиты, которые никто не счел достойными срочного исправления.
Главный вывод первой половины 2026 года звучит без драматизации: киберриски перестали делиться на «утечки для юристов», «инциденты для ИБ» и «технические проблемы для админов». Теперь это одна и та же история, которая может одновременно снести экзамены, квартальную отчетность, доступ к воде и доверие к цифровым сервисам. И чем больше бизнес опирается на подрядчиков, открытый код, ИИ-интерфейсы и распределенную инфраструктуру, тем чаще крупные утечки данных будут начинаться не с громкого APT, а с какого-нибудь забытого пилотного токена, слишком вежливого чатбота или сервера, который «временно» выставили наружу.