Содержание
Утечка учетных данных на 24 млрд записей всплыла в открытом доступе: в базе лежали логины, пароли и URL для входа, причем все это хранилось в plaintext, без хеширования и шифрования.
Кластер Elasticsearch обнаружили исследователи Cybernews в июне 2026 года. По их оценке, это не одна свежая атака, а огромная сборка из разных утечек, логов инфостилеров, Telegram-каналов и старых баз.
В базе смешали 36 источников и больше 8 ТБ данных
Исследователи успели изучить только часть кластера: владельцы закрыли доступ вскоре после обнаружения. Но даже этого хватило, чтобы оценить масштаб. Архив весил больше 8 ТБ и включал данные из 36 разных источников.
Внутри нашли типичный набор для захвата аккаунтов: имя пользователя, пароль и адрес страницы входа. Для атакующего это удобнее обычной базы e-mail и паролей. Он сразу видит, куда пробовать учетку.
- Логи инфостилеров: данные, которые вредоносное ПО вытаскивает с зараженных устройств.
- Telegram-сливы: наборы учетных данных из публичных и закрытых каналов.
- Старые утечки: объединенные базы из предыдущих взломов и дампов.
- Экспорт с живых серверов: данные, которые могли выгрузить напрямую с целевых систем.
Число в 24 млрд записей не равно 24 млрд уникальных людей. В таких коллекциях почти всегда есть дубли, старые пароли и повторяющиеся аккаунты. Но даже после чистки масштаб останется тяжелым: речь идет о миллиардах потенциально рабочих комбинаций.
Почему plaintext делает утечку особенно неприятной
Пароли в plaintext — это худший сценарий для пользователя и лучший для злоумышленника. Ничего не нужно взламывать дополнительно: строку можно сразу проверять на сервисах, где человек мог повторно использовать тот же пароль.

Cybernews прямо формулирует риск: «The credential data leak is dangerous simply because of its enormous size». В переводе без украшений: эта утечка опасна уже из-за своего размера.
Главная проблема тут не только в одной скомпрометированной почте. Люди часто используют один пароль для нескольких сервисов: магазина, облака, почты, личного кабинета банка, рабочего SaaS. Если в базе лежит связка логин-пароль-URL, автоматизированные атаки становятся дешевле и быстрее.
Исследователи отдельно указали на риск захвата аккаунтов без многофакторной защиты. Это не маркетинговая страшилка. При наличии рабочего пароля второй фактор часто остается последним барьером между человеком и потерей аккаунта.
Кто собрал архив, пока неизвестно
Владельца базы Cybernews не установила. По структуре архива видно другое: кто-то не просто сложил старые дампы в одну папку, а регулярно пополнял коллекцию и следил за новыми источниками.
На это указывает свежесть отдельных данных. Внутри нашли новостную статью за февраль 2026 года, поэтому архив не выглядит заброшенным. Его обновляли минимум после этой даты.
Источники внутри базы были смешанными. Большинство Telegram-каналов указаны на английском языке, часть — на русском. Около 260 млн записей Cybernews связала с каналами, где в названии встречалось слово Darkside.
Название отсылает к DarkSide — уже неактивной ransomware-группе. Ее связывали с атакой на Colonial Pipeline в 2021 году. Но наличие слова в названии каналов не доказывает, что за архивом стоит та же группа или ее участники.
Сейчас публичный доступ к Elasticsearch-кластеру закрыт. Cybernews не смогла глубже проверить возраст всех записей и точную долю дублей; подтверждены 24 млрд строк, 36 источников, размер архива больше 8 ТБ и наличие данных не старше февраля 2026 года.