Ростелеком / Расследование

Утечка у подрядчика: публично признанный инцидент без публичной сверки масштаба

Январский инцидент 2025 года выявил проверяемую коллизию ответственности: ПАО связало вероятный источник утечки с инфраструктурой подрядчика и отрицало компрометацию чувствительных данных частных клиентов, тогда как в открытом доступе обсуждались массивы адресов электронной почты и телефонов пользователей корпоративного сайта и портала закупок. Передача технического обслуживания подрядчику не устраняет возможные обязанности оператора персональных данных, но открытые материалы не доказывают ни утечку абонентской базы, ни установленное судом нарушение ПАО.

RU-002Предварительный OSINT-материалПроверено: 2026-07-21Источников: 7
21 января 2025 года хакерская группировка Silent Crow заявила о получении баз с корпоративного сайта company.rt.ru и портала zakupki.rostelecom.ru. По сообщениям, основанным на опубликованных дампах, в массивах находились около 154 тыс. уникальных адресов электронной почты и 101 тыс. уникальных телефонных номеров. Эти оценки исходили не из аудированного реестра ПАО и могли включать дубли, устаревшие, служебные либо публичные контакты. Поэтому их нельзя без дополнительной верификации называть числом пострадавших клиентов.

ПАО подтвердило, что ранее фиксировало инциденты информационной безопасности у подрядчика, обслуживавшего ресурсы, и назвало его инфраструктуру наиболее вероятным источником. Компания заявила, что особо чувствительные персональные данные не утекли, а два ресурса не предназначены для обслуживания физических лиц и не содержат персональные данные частных клиентов. Одновременно пользователям ресурсов рекомендовали сменить пароли и включить двухфакторную аутентификацию. Минцифры заявило, что атака не затронула Госуслуги и чувствительные данные абонентов.

Коллизия не в том, что два тезиса обязательно несовместимы. Телефон и email могут быть персональными данными пользователей корпоративных ресурсов, но не относиться к абонентской базе и не быть «особо чувствительными» в бытовом смысле. Закон № 152-ФЗ при этом не освобождает оператора от обязанностей только потому, что данные находились на инфраструктуре обработчика: юридическая квалификация зависит от того, кто определял цели и состав обработки, какие поручения и меры защиты были установлены и где фактически произошел неправомерный доступ. Публичная формула «у подрядчика» объясняет техническую гипотезу, но сама по себе не решает вопрос о статусе оператора данных.

Роскомнадзор 21 января сообщал, что к 15:30 не получил уведомления ПАО о данной утечке и учтет это при проверке. Это срез одного момента, а не доказательство, что уведомление никогда не было направлено или что обязанность уже была окончательно установлена. В доступных первичных судебных материалах не найден вступивший в силу акт, который признал бы ПАО виновным именно по этому январскому инциденту. Публикации 2026 года о якобы завершенном деле содержат внутренне конфликтующие даты и описания: они упоминают действия сентября 2024 года и нормы, вступившие в силу 30 мая 2025 года, тогда как публично обсуждавшаяся атака датирована январем 2025 года. Без надежно установленного номера дела такие публикации нельзя использовать как доказательство судебного оправдания или штрафа по январскому эпизоду.

Отдельное дело № А56-35214/2025 действительно существует, но его опубликованный текст относится к оспариванию постановления Роскомнадзора по статье 13.29 КоАП о проверке сведений об абонентах, а не к утечке с сайтов. Его нельзя подменять делом об инциденте. Эта проверка тем самым дает отрицательный, но важный результат: публичный инцидент подтвержден заявлениями компании и ведомства; точный состав данных, число уникальных субъектов, договорная роль подрядчика, время и содержание уведомления Роскомнадзора и окончательный процессуальный исход не раскрыты надежным единым пакетом.

После инцидента сообщалось об ужесточении требований к информационной безопасности подрядчиков и привлечении группы «Солар» к их аудиту. Это правдоподобная корректирующая мера, но «Солар» входит в группу «Ростелеком», поэтому внутренний аудит не равен независимому подтверждению полноты расследования. Для закрытия коллизии нужны обезличенный технический отчет, категории и число уникальных субъектов, хронология уведомлений, договор распределения ролей оператора и обработчика, вывод Роскомнадзора и проверяемые номера всех судебных дел.

Доказательная база

  • ПАО публично признало инциденты у подрядчика и назвало его инфраструктуру наиболее вероятным источником утечки.confirmed-by-company-statement-reported-by-newswires
  • В опубликованных массивах заявлялись около 154 тыс. email и 101 тыс. телефонных номеров.corroborated-media-counts-not-audited-unique-subject-count
  • Компания и Минцифры заявили, что Госуслуги и чувствительные данные абонентов не были затронуты.confirmed-as-official-position-not-independent-forensic-finding
  • Роскомнадзор сообщал об отсутствии уведомления от ПАО к 15:30 21 января 2025 года.confirmed-at-specific-time-not-proof-of-permanent-non-notification
  • Дело № А56-35214/2025 относится к статье 13.29 КоАП и проверке сведений об абонентах, а не подтверждает исход спора об утечке.confirmed-by-published-court-text
  • Публичного надежно идентифицированного судебного акта, устанавливающего ответственность ПАО именно за январскую утечку с двух сайтов, в проверенном пакете нет.open-source-record-gap-as-of-checkedAt-not-proof-that-no-proceeding-exists

Альтернативные объяснения

  • Массив мог состоять преимущественно из деловых контактов поставщиков, соискателей и представителей организаций, а не данных абонентов-физлиц.
  • Числа email и телефонов могли включать дубли, тестовые, публичные, устаревшие или не принадлежащие физическим лицам записи.
  • Уведомление Роскомнадзору могло быть направлено после публичного сообщения ведомства 21 января 2025 года.
  • Подрядчик мог самостоятельно определять часть целей обработки и быть отдельным оператором, однако это устанавливается договором и фактическими процессами.
  • Судебное или административное производство могло идти под номером, который не был надежно связан с инцидентом в индексируемых источниках.
  • Отсутствие чувствительных абонентских данных может быть совместимо с утечкой обычных персональных данных пользователей корпоративных ресурсов.

Источники

  1. «Ростелеком»: утечка данных могла произойти из инфраструктуры подрядчика2025-01-21 · Интерфакс Россия
  2. Минцифры подтвердило, что не было утечки чувствительных данных абонентов «Ростелекома»2025-01-21 · Интерфакс
  3. «Ростелеком» после данных о взломе хакерами заявил об утечке у подрядчика2025-01-21 · РБК
  4. Как выкрали данные пользователей у «Ростелекома»2025-01-21 · Ведомости
  5. Роскомнадзор не получал уведомления об утечке персональных данных клиентов от компании «Ростелеком»2025-01-21 · Хабр со ссылкой на Роскомнадзор
  6. Решение по делу № А56-35214/20252025-06-29 · Арбитражный суд города Санкт-Петербурга и Ленинградской области / СудАкт
  7. Картотека арбитражных дел2026-07-21 · Федеральные арбитражные суды Российской Федерации

Вопросы компании

  • Каковы дата первичного доступа, дата обнаружения, подтвержденный вектор атаки и полный перечень затронутых систем?
  • Сколько уникальных физических лиц затронуто после удаления дублей и какие категории данных каждого типа были раскрыты?
  • Когда, каким юридическим лицом и с каким регистрационным номером было направлено уведомление Роскомнадзору?
  • Кто по договору с подрядчиком являлся оператором и обработчиком данных, какие меры защиты были поручены и как контролировались?
  • Назовите номера административных и судебных дел, относящихся именно к январскому инциденту 2025 года, и их текущий статус.
  • Проводилось ли независимое расследование; кто был аудитором, каков объем проверки и будет ли опубликован обезличенный отчет?
  • Какие требования к подрядчикам изменены, сколько подрядчиков проверено и какие критические несоответствия устранены?

Правовая оговорка

Это OSINT-анализ открытых источников на 21 июля 2026 года, а не техническая экспертиза или юридическое заключение. Публично подтверждены инцидент у подрядчика, позиция ПАО и Минцифры об отсутствии компрометации чувствительных абонентских данных и сообщение Роскомнадзора об отсутствии уведомления на конкретный момент 21 января 2025 года. Размеры опубликованных массивов не равны доказанному числу пострадавших субъектов, а размещение данных у подрядчика не устанавливает автоматически вину или освобождение ПАО. В проверенном пакете не найден надежно идентифицированный вступивший в силу судебный акт об ответственности ПАО именно за этот эпизод; дело № А56-35214/2025 касается иного состава по статье 13.29 КоАП. Отсутствие найденного акта не доказывает отсутствие непубличной проверки или другого производства. ПАО «Ростелеком», подрядчик, Роскомнадзор, Минцифры и затронутые лица сохраняют право уточнить факты и представить документы; существенные документированные ответы изменят оценку в следующей редакции.