Содержание
Transport for London (TfL) признала, что кибератака августа 2024 года могла затронуть более 10 млн человек. Речь о краже персональных данных клиентов: в базе, которую изучили журналисты, нашли миллионы записей с контактной информацией.
Ранее TfL говорила лишь о том, что пострадали «некоторые» пользователи. Теперь масштаб выглядит куда ближе к массовому, чем к точечному инциденту.
Что точно известно о масштабе и украденных данных
TfL подтвердила, что уведомления о компрометации получили 7 113 429 клиентов, у которых в аккаунте был указан email. При этом открываемость этих писем составила 58%, то есть заметная доля людей могла просто не увидеть предупреждение.
По данным расследования, в похищенной базе фигурируют следующие типы данных:
- Имена: в составе записей клиентов
- Email-адреса: привязанные к аккаунтам TfL
- Домашние телефоны: если были указаны
- Мобильные номера: если были указаны
- Физические адреса: почтовые адреса клиентов
Журналисты также описывают сам массив как базу почти на 15 млн строк, но с большим числом дублей. Поэтому в оценках и фигурирует порядок «около 10 млн человек».
Чем эта атака ударила по сервисам TfL и сколько стоило восстановление
Атака в августе 2024 года ударила не только по данным. Тогда TfL столкнулась с заметными сбоями: пострадали онлайн-сервисы и информационные табло. Общий ущерб оценили в £39 млн (около 4,0 млрд рублей).
Отдельно TfL называла расходы на ликвидацию последствий: в декабре 2024 года компания говорила примерно о £30 млн (около 3,1 млрд рублей). В эту сумму вошла и оплата «внешней поддержки», то есть подключение сторонних команд по кибербезопасности для реагирования и восстановления.
Почему часть людей могла не узнать об утечке
Уведомления TfL завязаны на наличие актуального email в аккаунте. Это сразу оставляет «слепую зону»: те, у кого почта не привязана или неактуальна, могли не получить письмо вообще. А среди получивших, как мы видим по цифре 58%, многие могли его не открыть.
На ранней стадии инцидента TfL связывалась только примерно с 5 000 пользователями. Тогда компания исходила из того, что могли затронуть данные по возвратам средств за Oyster. В этом сценарии под риском оказывались банковские реквизиты, включая номера счетов и sort code.
Кто стоит за атакой и что сказал регулятор
В качестве причастной к атаке группы упоминали Scattered Spider. А британский регулятор по защите данных ICO по итогам проверки не нашел нарушений со стороны TfL в части самого факта утечки и действий после инцидента.
Два британских подростка, которых обвиняют в проведении взлома, должны предстать перед судом в июне 2026 года.
Глобальный советник по кибербезопасности ESET Джейк Мур так описал ценность таких массивов для злоумышленников: «Ten million records is an incredibly valuable dataset for criminals… it’s highly likely that it will be traded and reused in scams for years». По сути, даже без «мгновенного» вреда такие базы годами живут на сером рынке и всплывают в адресных схемах.
Подробности расследования публикует BBC.