Следующими можете быть вы: почему злоумышленники так любят облачные KYC-сервисы
В начале сентября 2026 года на одном из киберпреступных форумов появился сервис Nexus. Его операторы заявили, что располагают массивом персональных данных граждан США и Канады объемом более 170 млн записей. В перечень якобы входили 153 млн водительских удостоверений, 10 млн национальных ID-карт, 3 млн паспортов и около 579 тыс. медицинских карт.
По предварительной информации, данные оказались у преступников после инцидента в компании IDScan.net, которая предоставляет решения для проверки документов и личности. Представители организации сообщили, что неавторизованная третья сторона могла получить доступ к информации, размещенной в облачных аккаунтах, и скопировать ее. На середину сентября расследование продолжалось, однако сам факт потенциальной утечки клиентских данных из облачной инфраструктуры компания признала.
Важно воспринимать эту историю не как обвинение конкретного поставщика. IDScan.net стала жертвой атаки - так же, как ранее жертвами становились банки, государственные ведомства, медицинские учреждения и крупные технологические корпорации. Главный вопрос заключается в другом: почему внешний участник KYC-процесса вообще обладает настолько большим количеством документов, что компрометация одной системы может затронуть миллионы людей?
Сертификаты снижают риски, но не устраняют их
Было бы просто объяснить произошедшее пренебрежением к информационной безопасности. Однако доступная публичная информация не подтверждает такую версию. В Trust Center компании указаны сертификаты ISO/IEC 27001:2022, SOC 2 и SOC 2 Type 2, а также сведения о тестировании на проникновение и оценке уязвимостей.
Подобные подтверждения действительно имеют значение. Они указывают на наличие формализованных процессов, контроля доступа, шифрования, мониторинга и процедур реагирования. Регулярные аудиты способны выявлять слабые места до того, как ими воспользуются преступники.
Но сертификат не означает абсолютную защищенность. Он фиксирует состояние процессов и контролей в определенный период, а не гарантирует, что система останется неуязвимой навсегда. Проблема может появиться в программном коде, настройках облака, интеграции с клиентом или учетной записи администратора.
Дополнительный риск создают сотрудники и подрядчики. Их учетные данные могут украсть с помощью фишинга, социальной инженерии или вредоносного программного обеспечения. Человек также способен случайно предоставить избыточные права либо намеренно передать сведения третьим лицам. Кроме того, методы атак постоянно меняются, и защищенная сегодня инфраструктура завтра может столкнуться с техникой, которую не учитывал предыдущий аудит.
Почему KYC-провайдеры становятся особенно привлекательной целью
Сервисы Know Your Customer работают с документами, которые по ценности сопоставимы с ключами от цифровой личности. Для проверки клиент обычно загружает паспорт, водительское удостоверение или ID-карту, а иногда - селфи, подтверждение адреса, сведения о месте работы и дополнительные финансовые данные.
Провайдеру требуется не просто временно обработать файл. Он должен распознать документ, проверить его подлинность, сопоставить фотографию с лицом пользователя, оценить признаки подделки и передать бизнесу результат проверки. На практике это приводит к накоплению больших объемов информации в одной облачной среде.
Именно концентрация делает KYC-платформы привлекательными для злоумышленников. Атака на одного поставщика потенциально позволяет получить доступ к данным множества банков, финтех-компаний, криптовалютных сервисов, маркетплейсов и государственных подрядчиков. Вместо десятков отдельных атак преступники получают единую точку приложения усилий.
Похищенные документы не теряют ценность после первой продажи. Их могут использовать для открытия банковских счетов, оформления кредитов, регистрации криптовалютных кошельков, обхода процедур идентификации и создания поддельных аккаунтов. Скомбинированные с утекшими номерами телефонов, адресами электронной почты и сведениями о доходах, такие данные становятся основой для сложных мошеннических схем.
ИИ ускоряет эксплуатацию украденных данных
Искусственный интеллект усиливает угрозу сразу по нескольким направлениям. Автоматизированные системы могут быстрее находить уязвимые сервисы, анализировать публичную информацию о сотрудниках и составлять убедительные фишинговые сообщения.
Украденные документы также можно массово обрабатывать: извлекать из них поля, сортировать записи, сопоставлять сведения из разных утечек и формировать профили потенциальных жертв. Генеративные модели помогают создавать правдоподобные сценарии общения, подделывать деловую переписку и адаптировать мошеннические сообщения под конкретного человека.
В результате сокращается промежуток между получением доступа и практическим использованием данных. Если раньше преступникам требовались значительные ручные трудозатраты, то теперь многие операции можно поставить на поток.
Это не только проблема частных компаний
Похожие инциденты происходят в организациях самого разного типа. Весной 2026 года во Франции расследовалась атака на государственное агентство ANTS, связанное с обработкой данных удостоверений личности, паспортов и водительских прав. По данным прокуратуры, на продажу могли выставить от 12 до 18 млн записей. Агентство подтвердило подлинность обнаруженного массива и предупредило граждан о риске мошенничества.
Летом того же года Департамент парков и дикой природы Техаса сообщил об инциденте у подрядчика, обслуживавшего продажу лицензий на охоту и рыбалку. Неавторизованный пользователь мог получить сведения более чем о 3 млн клиентов: данные водительских удостоверений, паспортные номера, адреса, телефоны и электронную почту. Доступ, согласно уведомлению ведомства, был осуществлен через систему внешнего поставщика.
Еще один показательный случай произошел в Великобритании. В мае 2025 года Министерство юстиции сообщило о нападении на Legal Aid Agency. Злоумышленники скачали сведения людей, обращавшихся за юридической помощью. В скомпрометированном массиве могли находиться даты рождения, адреса, национальные идентификаторы, данные о судимостях, занятости, долгах и платежах.
Технические детали атак различались, но архитектурный принцип оставался общим: большое количество чувствительных сведений находилось у внешнего подрядчика или в подключенной к нему системе.
Как уменьшить последствия компрометации
Первый шаг - отказаться от идеи, что безопасность определяется только наличием сертификата. При выборе KYC-провайдера необходимо оценивать архитектуру хранения данных, продолжительность их сохранения, возможность удаления исходных документов и порядок доступа сотрудников.
Критически важно выяснить, действительно ли поставщику нужно хранить полный скан документа. Во многих сценариях достаточно передать бизнесу результат проверки, уровень риска и минимальный набор атрибутов. Чем меньше информации остается в системе, тем меньше потенциальный ущерб при взломе.
Следует применять принцип минимальных привилегий: сотрудники и сервисные учетные записи должны получать только те права, которые необходимы для работы. Доступ к документам желательно разделять по ролям, постоянно контролировать и защищать многофакторной аутентификацией.
Нужны и технические ограничения. К ним относятся шифрование при передаче и хранении, токенизация, изоляция клиентских данных, журналирование операций, обнаружение аномального скачивания файлов и автоматическая блокировка массовых запросов. Особое внимание следует уделять резервным копиям и тестовым средам: именно там нередко оказываются копии production-данных с более слабым уровнем защиты.
Новая цель KYC - не собрать максимум данных
Традиционная логика идентификации строилась вокруг накопления документов: чем больше сведений получает сервис, тем точнее он может проверить клиента. Сегодня этот подход становится опасным. Безопасность начинается с вопроса о том, какие данные системе вообще не нужно получать и хранить.
Оптимальная модель предполагает обработку документов внутри защищенного контура и передачу наружу только необходимого результата. Например, вместо хранения полного паспорта бизнес может получить подтверждение возраста, гражданства или факта успешной идентификации.
Полностью исключить риск нельзя. Но его можно ограничить: децентрализовать хранение, сократить сроки retention, регулярно пересматривать права доступа и заранее готовить план реагирования. Для клиента это означает не абстрактную "защиту по стандарту", а понятный ответ на конкретные вопросы: какие сведения собираются, где они находятся, кто их видит и когда они будут уничтожены.
Утечка в KYC-сервисе опасна не только количеством записей. Она превращает украденный документ в инструмент для дальнейших атак. Поэтому следующими жертвами могут стать не только пользователи скомпрометированной платформы, но и любые люди, чьи документы когда-либо проходили через облачную систему проверки личности.
