Группа ShinyHunters заявила о краже более 429 тысяч документов из Совета Европы, а в списке якобы похищенного оказались расчетные листки, кадровые досье и резюме. Если утечка данных ShinyHunters подтвердится, речь пойдет не о рядовом инциденте, а о компрометации многолетнего архива HR- и payroll-данных структуры, которая объединяет 46 стран и представляет более 700 млн человек.
Сам Совет Европы факт взлома пока не подтвердил: организация сообщила, что проверяет заявление злоумышленников и оценивает ситуацию, сообщает BleepingComputer. Это важная оговорка: сейчас на руках есть не отчет расследователей и не официальное уведомление о компрометации, а публикация на даркнет-площадке вымогателей. Но набор цифр, которые опубликовала группа, выглядит достаточно конкретно, чтобы инцидент нельзя было списать на обычный шум вокруг очередного «слива века».
По версии ShinyHunters, из нескольких подразделений Совета Европы были эксфильтрованы документы по HR и зарплатным процессам. Среди них более 409 тысяч payslip-документов по 10 тысячам сотрудников за период с 2011 по 2026 год, свыше 3,7 тысячи внутренних кадровых файлов и более 14 тысяч CV. Если эти данные реальны, внутри массива могут быть имена, даты рождения, домашние адреса, телефоны, идентификаторы сотрудников, сведения о зарплате, банковские реквизиты, налоговые и социальные данные, а также медицинская информация. Для безопасников это означает неприятный, но знакомый вывод: даже если инфраструктура не легла, ущерб от тихой кражи HR-базы часто оказывается длиннее и дороже, чем от громкого шифровальщика.
Здесь важен и статус самой организации. Совет Европы регулярно путают с институтами Евросоюза, хотя это отдельная межправительственная структура и старейшая на континенте. В ее контуре много чувствительных персональных данных, а значит подобный инцидент автоматически выходит за рамки «еще одной компрометации бэк-офиса». Для IT-директоров и продуктовых команд это напоминание о простой вещи: HR-ландшафт, payroll и внутренний документооборот до сих пор во многих компаниях считаются вторичным контуром, пока не выясняется, что именно там лежат самые удобные для шантажа и фрода данные. Персональные досье сотрудников, банковские реквизиты и налоговая информация монетизируются не хуже клиентских баз, а иногда и лучше.
Отдельный вопрос в том, откуда именно могла прийти компрометация. В публикации BleepingComputer этого нет, и спекулировать здесь не стоит. Зато контекст у ShinyHunters более чем говорящий. За последний год группа не раз фигурировала в крупных историях с кражей данных: она заявляла об атаках на клиентов Salesforce, где речь шла в сумме более чем о 1,5 млрд записей, ее также связывали с атаками на клиентов Snowflake и интеграционных провайдеров. На прошлой неделе группа взяла на себя ответственность за новую кампанию кражи данных после эксплуатации 0-day в Oracle PeopleSoft; по ее заявлениям, тогда пострадали более 100 организаций, включая University of Nottingham. Иными словами, утечка данных ShinyHunters в случае с Советом Европы не выглядит случайным эпизодом: группа продолжает системно бить по корпоративным системам, где много персональных данных и сложные интеграции.
Для разработчиков и владельцев внутренних платформ эта история неприятна еще и тем, что она снова показывает слабое место больших организаций: не столько сам периметр, сколько связки между кадровыми системами, payroll, облачными сервисами, интеграторами и накопленными архивами. Когда в одном процессе встречаются ERP, HRM, файловое хранилище, обмен документами и внешние подрядчики, поверхность атаки растет быстрее, чем обновляются регламенты. А дальше начинается старая добрая трагикомедия enterprise-мира: доступы выдавались «временно», интеграции жили дольше проектной команды, архивы никто не чистил, а мониторинг видел только то, что ему заранее объяснили. Для бизнеса вывод приземленный: инвентаризация HR-данных, сегментация доступов, сокращение сроков хранения и проверка интеграций с PeopleSoft-, Salesforce- и подобными контурами давно пора считать не бюрократией, а базовой защитой от вымогателей.
Пока у Совета Европы есть только официальная формула «проверяем и оцениваем ситуацию», а у ShinyHunters — дедлайн с угрозой публикации 16 июня 2026 года. Но даже без окончательного подтверждения кейс уже выглядит как показатель тренда: атакующие все чаще идут не за остановкой бизнеса в лоб, а за массивами кадровых и финансовых данных, которые позволяют давить точечно и долго. Если эта схема закрепится, у компаний и госструктур появится еще один обязательный KPI для ИБ-команд: не только не допустить шифрования, но и уметь доказуемо защищать самые скучные на вид системы, потому что именно там у злоумышленников теперь, похоже, главный интерес.