15-летний школьник из Японии устроил взлом Bandai Channel и за несколько часов удалил подписки примерно у 46 тысяч пользователей аниме-сервиса Bandai Namco. История цепляет не только возрастом фигуранта: по данным vc.ru, подросток не покупал доступ на стороне и не собирал банду, а сам изучил трафик, нашёл уязвимость и с помощью ChatGPT собрал вредоносный инструмент для атаки.
Полиция арестовала школьника 4 июля 2026 года по подозрению в организации кибератаки. Как передаёт TV-Asahi со ссылкой на правоохранительные органы, схема была довольно прямолинейной и оттого неприятной для бизнеса: подросток анализировал сетевые коммуникации стриминговой платформы Bandai Channel, обнаружил слабое место, после чего написал программу, которая входила в пользовательские аккаунты и запускала процедуру отмены подписки. Атака произошла 4 ноября 2025 года, в промежуток с 17:00 до 20:45 по местному времени.
Ключевая деталь тут не в том, что злоумышленник был особенно изощрённым. Наоборот, кейс выглядит как плохой сон любой команды, которая слишком долго откладывала базовую защиту пользовательских сценариев. Если верить изложенной версии событий, школьник не ломал инфраструктуру в голливудском смысле слова. Он последовательно разобрался, как сервис общается по сети, нашёл уязвимый участок и автоматизировал действие, которое нанесло платформе вполне реальный ущерб. Для компании результат оказался тяжёлым: Bandai Namco заметила проблему, попыталась ограничить доступ подростку, в том числе через блокировку по IP, но он продолжил атаку, сменив около 30 IP-адресов. В итоге сервис пришлось отключить на месяц и обратиться в полицию.
Это делает историю особенно показательной для разработчиков и продуктовых команд. Когда защита сводится к блокировке IP, а критичный пользовательский сценарий можно массово прокрутить через автоматизацию, проблема почти наверняка глубже, чем один неудачный фильтр на входе. Источник не раскрывает технические детали уязвимости, и это правильно, но уже из доступных фактов видно: у платформы не сработал набор базовых ограничителей, которые обычно мешают превращать единичную находку в массовую атаку. Речь может идти о недостаточной защите API, слабом контроле аномальной активности, отсутствии жёстких ограничений на чувствительные операции или о слишком доверчивой логике отмены подписки. Для внешнего наблюдателя точная точка отказа не так важна, как итог: один мотивированный подросток смог превратить исследовательский интерес в операционный кризис.
Отдельный нерв этой истории, конечно, связан с генеративными ИИ-инструментами. Формулировка про «с помощью ChatGPT» неизбежно работает как магнит для заголовков, но сама по себе она мало что объясняет. ChatGPT в этом кейсе не заменил ни любопытство, ни техническую базу, ни настойчивость. Подросток, по собственным словам, изучает программирование ещё с начальной школы, всему научился сам и любит анализировать сетевые коммуникации. То есть ИИ здесь выступил скорее как ускоритель: он помог быстрее оформить вредоносный код, но не подменил фундаментальное понимание того, что именно нужно автоматизировать. Для отрасли это неприятный, но полезный вывод. Порог входа в создание рабочих инструментов для атаки снижается, а вот требования к защищённости сервисов должны расти быстрее, чем многие команды привыкли планировать.
Важно и то, что у подростка, по версии следствия и его собственному признанию, не было личной неприязни к компании и выраженного злого умысла в привычном бытовом смысле. Он объяснил свои действия желанием проверить собственные возможности. Для следствия это не отменяет состава, для бизнеса тоже не даёт никакой скидки. Сервису всё равно, пришёл ли к нему хакер из идейного протеста, ради денег или ради спортивного интереса. Если чувствительную функцию можно массово дёргать извне, то мотивация атакующего меняет тон обсуждения, но не меняет ущерб. А ущерб здесь вполне осязаемый: десятки тысяч пользователей лишились подписок, а сама платформа ушла в офлайн на месяц. Для подписного сервиса это уже не технический инцидент в узком смысле, а удар по доверию, удержанию и поддержке клиентов.
Для русскоязычной IT-аудитории в этой истории есть сразу несколько практических выводов. Первый: нельзя относиться к операциям вроде отмены подписки, смены тарифа или массовой работе с аккаунтами как к второстепенной обвязке вокруг «настоящего продукта». Именно такие сценарии часто оказываются идеальной целью, потому что напрямую бьют по деньгам и по опыту пользователя. Второй: мониторинг должен ловить не только попытки входа, но и аномалии в бизнес-действиях. Если за короткое окно времени начинается массовая отписка, система должна реагировать раньше, чем счёт пойдёт на десятки тысяч аккаунтов. Третий: если злоумышленнику достаточно менять IP-адреса, чтобы обходить ограничение, значит защита опирается на слишком хрупкий слой. И четвёртый: генеративный ИИ уже надо учитывать в threat model не как футуристическую добавку для презентации, а как реальный ускоритель для людей, которые умеют копать руками.
У этой истории нет удобной морали в духе «виноват только ИИ» или «всё дело в юношеском максимализме». Скорее она показывает новую норму: сильная любознательность, доступные модели вроде ChatGPT и плохо прикрытая продуктовая логика теперь складываются в инциденты промышленного масштаба гораздо быстрее, чем бизнесу хотелось бы. Вопрос уже не в том, смогут ли одиночки повторять такие атаки, а в том, сколько сервисов до сих пор считают отмену подписки, защиту API и поведенческую аналитику задачами, которые можно отложить до следующего квартала.