База данных, содержащая СНИЛС, ИНН и балансы счетов, свободно продается в Telegram за $200. Пока банк отрицает взлом, хакеры признаются, что сознательно придерживают CVV-коды, чтобы уязвимость оставалась открытой.

С Владимиром (имя изменено из соображений безопасности источника) мы знакомы очень давно. Сейчас он работает в Москве, в департаменте информационной безопасности Альфа-Банка – одного из ключевых игроков финансового сектора России. После моего отъезда в Канаду мы продолжили общаться в мессенджерах: поздравляли друг друга с праздниками, изредка обменивались новостями о жизни.
Обычная переписка в конце недели началась с дежурных вопросов, но разговор быстро ушел в профессиональное русло. Владимир прислал несколько длинных голосовых сообщений – по голосу было слышно, что он выжат как лимон.

«У нас тут ад, – буднично сказал он. – База улетела, и это только верхушка айсберга. В банке дела идут совсем плохо, начались массовые сокращения ИТ-отделов, защищать данные просто некому. Все ресурсы сейчас брошены на другое. Внутри ИБ-департамента ходят подтвержденные слухи, что руководство приказало срочно пилить функционал для принудительной массовой блокировки депозитов и счетов физических лиц. Похоже, готовится масштабное изъятие средств для латания дыр в балансе. На безопасность им плевать, они заняты удержанием ликвидности. Лови ссылку на форум, посмотри, что уже вывалили».


Перейдя по ссылке Владимир на форум, я увидела лаконичный пост от пользователя с ником d31 d4r4. Он предлагал к покупке свежий дамп Альфа-Банка. Для связи в теме был указан Telegram-аккаунт.

Черный рынок в Telegram: Сделка за $200 и скрытая угроза. Для покупки базы не потребовалось лезть в даркнет. Весь теневой оборот рунета давно переместился в Telegram. Торговля ведется через автоматизированных ботов и каналы-посредники.

Я связалась с продавцом напрямую. Базовая выгрузка стоила 200 долларов в криптовалюте. Но самое примечательное выяснилось в ходе короткого диалога. Оказалось, что выставленная на продажу база – это лишь вершина айсберга, которую хакеры используют как витрину, чтобы не привлекать лишнего внимания безопасников.



[14:32] Елена: Привет. Я по поводу базы Альфы с форума. Сколько стоит и что конкретно входит в пак?

[14:34] Андрей: Привет. Цена вопроса – 200$. За эту сумму получаешь полный список: ФИО, привязанный email, номер карты, СНИЛС и ИНН. Срез свежий на 1-е число.

[14:35] Андрей: А полные данные карт есть? С CVV и логами авторизации (IP)? На форуме писали, что у вас полный доступ к бэкенду.

[14:37] Андрей: Всё есть. И CVV, и IP-адреса, и история транзакций. Но публично мы это сейчас не продаем и в паблик не вываливаем.

[14:38] Елена: Почему? За это же можно больше получить.

[14:40] Андрей: Если мы сейчас выложим CVV, они мгновенно заблокируют все карты из списка, поднимут тревогу и закроют саму дыру в безопасности за пару часов. А пока там «тихая» утечка только ФИО и СНИЛС, их безопасность чешется медленно. Нам выгодно, чтобы эта уязвимость оставалась открытой как можно дольше. Понимаешь?

[14:41] Андрей: Так что берешь базу за 200? Оплата на этот адрес… [криптокошелек замазан]. После транзакции пришлю ссылку.


[14:32] Елена: Привет. Я по поводу базы Альфы с форума. Сколько стоит и что конкретно входит в пак?

[14:34] Андрей: Привет. Цена вопроса – 200$. За эту сумму получаешь полный список: ФИО, привязанный email, номер карты, СНИЛС и ИНН. Срез свежий на 1-е число.

[14:35] Андрей: А полные данные карт есть? С CVV и логами авторизации (IP)? На форуме писали, что у вас полный доступ к бэкенду.

[14:37] Андрей: Всё есть. И CVV, и IP-адреса, и история транзакций. Но публично мы это сейчас не продаем и в паблик не вываливаем.

[14:38] Елена: Почему? За это же можно больше получить.

[14:40] Андрей: Если мы сейчас выложим CVV, они мгновенно заблокируют все карты из списка, поднимут тревогу и закроют саму дыру в безопасности за пару часов. А пока там «тихая» утечка только ФИО и СНИЛС, их безопасность чешется медленно. Нам выгодно, чтобы эта уязвимость оставалась открытой как можно дольше. Понимаешь?

[14:41] Андрей: Так что берешь базу за 200? Оплата на этот адрес… [криптокошелек замазан]. После транзакции пришлю ссылку.

«Вы мошенница?»: Верификация утекших данных на реальных людях

Получив архив объемом около 4 гигабайт, я решила выборочно проверить контакты. В реальности люди сейчас настороже и сначала принимают журналистов за очередных мошенников. Мой первый диалог с Павлом, чей номер был в списке, начался с вполне логичного недоверия.

Описание изображения: Скриншот переписки в Telegram с пользователем «Павел». В профиле собеседника стоит реальное фото молодого человека на фоне городского пейзажа. Диалог ведется в быстром темпе, с паузами между сообщениями.

[16:15] Елена: Павел, добрый день. Меня зовут Елена Смирнова, я независимый журналист. Прошу прощения за беспокойство. Я провожу расследование об утечке данных Альфа-Банка. Скажите, эти данные принадлежат вам?

[16:16] Елена: [Изображение карточки данных]:
Учиров Павел Сергеевич, 25.02.1991
Email: [email protected]
Номер карты: 2200150902131165
Телефон: +79178982330

[16:20] Павел: Это какой-то развод? Очередная схема? Откуда у вас мои документы и номер карты? Я сейчас в полицию напишу.
[16:22] Елена: Павел, я понимаю вашу реакцию. Но я не прошу у вас пароли, коды из СМС или CVC. Я просто констатирую факт: эта карточка сейчас продается в сети в открытом доступе вместе с данными еще пары миллионов человек. Вы ведь клиент Альфа-Банка?
[16:24] Павел: [пауза 2 минуты] Да… Клиент. Но как это у вас оказалось? Мой СНИЛС и ИНН тоже там? Господи, нам же на работе говорили, что у них лучшая защита. Что теперь делать? Деньги снимать бежать?

Отрицание и автоответчики: Как реагирует менеджмент банка

Попытка прояснить ситуацию через службу поддержки Альфа-Банка показала, что банк выбрал стратегию полного отрицания. Обычные сотрудники поддержки, отвечающие на почту, работают исключительно по жестким шаблонам. Я отправила официальный запрос на общий адрес клиентской поддержки банка с описанием ситуации. Ответ пришел быстро, но содержал лишь дежурные фразы.

Скриншот из личной почты журналистки (входящее письмо от общей поддержки Альфа-Банка).

Интерфейс: Почтовый клиент на ноутбуке (например, стандартный Mail на macOS или веб-интерфейс Gmail/Proton). Окно открытого входящего письма.

Заголовки письма (Блок метаданных):

От кого: Единая служба поддержки Альфа-Банка <[email protected]>
Кому: Елена Смирнова <[email protected]>
Дата: 15 июля 2026 г., 15:42 (UTC -4) [или московское время: 15 июля 2026 г., 22:42]
Тема: Re: Утечка базы данных клиентов (Запрос) [Тикет #8819204-ALFA]

Тело письма:

«Уважаемая Елена! Благодарим Вас за обращение в АО «Альфа-Банк».

Сообщаем Вам, что распространяемая в некоторых неофициальных каналах и социальных сетях информация о компрометации персональных данных клиентов банка не соответствует действительности. Безопасность средств и конфиденциальность сведений наших клиентов являются главным приоритетом Альфа-Банка. Наши системы защиты информации соответствуют самым жестким международным стандартам безопасности и полностью исключают возможность несанкционированного доступа третьих лиц к закрытым базам данных. Банк и все его сервисы работают в штатном режиме.
Рекомендуем Вам доверять только официальным сообщениям на сайте банка и не поддаваться на информационные провокации.

С уважением, Единая служба поддержки АО «Альфа-Банк»


Скриншот интерфейса ProtonMail, папка «Отправленные» (исходящее письмо Елены в пресс-службу).

Интерфейс: Веб-интерфейс ProtonMail (узнаваемый фиолетово-темный или строгий серый дизайн). Слева выделена папка Sent (Отправленные). Справа открыто отправленное письмо.

Заголовки письма (Блок метаданных):

От кого: Elena Smirnova <[email protected]>
Кому: Пресс-служба АО «Альфа-Банк» <[email protected]>
Дата: 15 июля 2026 г., 11:15 AM
Тема: Запрос информации касательно компрометации базы данных клиентов (выгрузка от 11.07.2026)

Тело письма:

Уважаемые коллеги! Меня зовут Елена Смирнова, я независимый расследователь (ранее сотрудничала со спецпроектами по кибербезопасности). В настоящий момент я готовлю публикацию о масштабной утечке персональных данных клиентов АО «Альфа-Банк».

В распоряжении редакции находится дамп базы данных объемом 4,2 ГБ, содержащий ФИО, номера телефонов, адреса электронной почты, номера карт, а также СНИЛС и ИНН клиентов вашего банка(актуальность среза – 11 июля 2026 года). Выборочная верификация контактов подтвердила подлинность информации.

В соответствии с профессиональными стандартами прошу вас прокомментировать данную ситуацию и ответить на следующие вопросы:

1. Известно ли службе информационной безопасности АО «Альфа-Банк» о факте несанкционированного доступа к бэкенду и выгрузке базы данных клиентов?

2. Соответствует ли действительности информация о том, что злоумышленники получили доступ к полным данным карт, включая CVV-коды и IP-адреса авторизации?

3. Планирует ли банк официально уведомить клиентов, чьи персональные данные (включая государственные идентификаторы СНИЛС и ИНН) оказались в открытом доступе?

С уважением, Елена Смирнова.

Индикатор статуса (внизу или у заголовка): Иконка прочитанного письма (например, две фиолетовые галочки в стиле Proton, показывающие, что получатель открыл письмо).

«Приложение лежит»: Технические сбои на фоне попыток закрыть уязвимость

Пока пиар-отдел банка молчит, технический отдел пытается судорожно закрыть уязвимость. Из-за этих спешных работ приложение банка постоянно работает с перебоями. Платформа Threads быстро наполнилась реальными жалобами пользователей на технические сбои и проблемы с доступом к сервисам.

Описание изображения: Нарезка скриншотов из мобильного приложения Threads. Отобраны посты пользователей, жалующихся на технические проблемы в работе банка.