Утечки паролей и токенов достигли рекорда — бизнес до сих пор хранит цифровые секреты «в голове»

Изображение: recraft
В 2025 году тема управления цифровыми секретами — паролями, токенами, ключами и сертификатами — перестала быть технической и стала напрямую влиять на устойчивость бизнеса. Однако большинство компаний по-прежнему пренебрегают базовыми мерами безопасности. Как показывают последние инциденты и статистика, именно ошибки в хранении и передаче секретов становятся отправной точкой масштабных атак.
Между тем атаки на корпоративные учетные данные становятся все более точечными, быстрыми и разрушительными. Достаточно одного скомпрометированного пароля, чтобы преступник получил доступ ко всей критически важной инфраструктуре: от финансовых систем до клиентских баз. Злоумышленники все чаще используют фишинг, социальную инженерию, подбор паролей и эксплуатацию забытых или сервисных учеток с широкими правами. А обнаружить такую активность можно далеко не сразу.
Цифры подтверждают масштабы проблемы. По данным «Лаборатории Касперского», в первом квартале 2024 года в рунете обнаружили более 19 млн выложенных паролей — это в шесть раз больше, чем за аналогичный период 2023 года. Аналитики DLBI подтверждают масштаб проблемы: за весь прошлый год в открытом доступе оказалось более 1,4 млрд уникальных пар «электронная почта — пароль», а общее число скомпрометированных аккаунтов превысило 6 млрд. А в июне 2025 года эксперты Cybernews сообщили о крупнейшей в истории утечке: почти 16 млрд логинов и паролей, включая доступы к Apple, Google, Telegram и другим сервисам, оказались на незащищенных серверах. Очевидно: речь идет не о единичных инцидентах, а о системной проблеме в управлении цифровыми секретами.
При этом риски касаются не только угроз взлома. Потеря контроля над доступами внутри самой компании — из-за увольнения сотрудника, забытых учеток, незащищенных каналов передачи — также может привести к сбоям, остановке бизнес-процессов или утечке конфиденциальных данных. Управление цифровыми секретами — это уже не задача «айтишника», а вопрос стратегической устойчивости компании и ее способности выдержать кризис.
Как бизнесу справляться с этими рисками? На первый план выходит необходимость централизованного, управляемого и защищенного подхода к хранению и использованию секретов.
Поделитесь своим мнением о том, какие ошибки чаще всего совершают компании, почему устаревшие практики хранения секретов больше не работают и какие инструменты действительно помогают повысить уровень защищенности?
Алексей Ширикалов, руководитель отдела развития продуктов компании «АйТи Бастион»:
«Сегодня многие компании, особенно из сегмента малого и среднего бизнеса, а не только крупные корпорации, продолжают жить с иллюзией, что инциденты с паролями — это не страшно. Но именно компрометация учетных данных зачастую становится причиной критичных атак. Если взлом касается ключевого ИТ-узла, например, CRM для малого бизнеса, после инцидента он может просто не выжить.
Проблема усугубляется и тем, что утечки воспринимаются как рутина. К сожалению, многие компании считают, что у них нет ценных для преступников данных, а ПДН и другая чувствительная информация утекает каждый день «у кого-то другого». Думаю, это опасная привычка, из-за которой игнорируются первопричины: слабые пароли, передача доступов через мессенджеры, хранение паролей на бумажках и в файлах. Особенно опасна передача данных через чаты: в случае взлома — это уже не только риск утечки, но и возможный инструмент шантажа. Иногда через такие каналы передаются и чужие секреты, например, от подрядчиков и других партнеров.
Бизнес оказывается в ловушке: сложные пароли — неудобно, простые — небезопасно. Но выбор здесь не между «плохо» и «хуже», а между хаосом и системным подходом.
Сейчас рынок предлагает несколько эффективных направлений, и ключевой принцип — это их сочетание. Во-первых, это базовая гигиена: двухфакторная аутентификация должна быть включена везде, где это возможно. Во-вторых, внедрение корпоративного менеджера паролей — это не роскошь, а необходимость, чтобы исключить утерю, компрометацию и утечку секретов, а также подсветить отклонение от корпоративной парольной политики. Решение такого класса также поможет решить вопрос с безопасной передачей паролей. В-третьих, важно перестроить сам подход к учетным записям: привилегированные доступы не должны никому выдаваться «на руки», доступ должен быть персонализированным. Гораздо безопаснее хранить их централизованно, например, в системе класса PAM, где будет осуществляться не только защищенный доступ, но и контроль действий.
Параллельно важно формировать культуру информационной безопасности: обучать сотрудников основам цифровой гигиены, внедрять продуманную корпоративную политику управления паролями. Эти шаги позволяют существенно усложнить действия злоумышленников — как при попытках обманом выманить доступы у персонала, так и при автоматическом подборе паролей, если они не сводятся к простым словарным комбинациям. А на более зрелом уровне — подключать инструменты построения матриц доступа и поведенческого анализа, которые позволяют ограничить рабочую зону пользователя, выявить аномалии, сигнализирующие о возможном захвате учетной записи. В комбинации с контролем доступа по принципу Zero Trust и защитой паролей шансы на отсутствие критичных инцидентов кратно увеличиваются. Это наше все.
Подытожу: безопасное хранение паролей — это не отдельный инструмент, а часть культуры и зрелости бизнеса. В самом широком понимании этого слова. И чем раньше эта культура формируется в компании, тем меньше шансов, что следующий киберинцидент случится именно у нее».
Сергей Полунин, руководитель группы защиты инфраструктурных ИТ-решений компании «Газинформсервис», заявил, что рост числа утечек цифровых секретов связан не столько с нехваткой технологий, сколько с игнорированием базовых правил. По его словам, бизнес по-прежнему хранит секреты в открытом виде, не разделяет права доступа и не обновляет пароли, что приводит к серьёзным потерям.
Он отметил, что в условиях сложной и плохо документированной ИТ-архитектуры (облака, микросервисы, унаследованные системы) без выстроенных процедур и ответственных специалистов обеспечить безопасность невозможно. При этом технические средства для безопасной аутентификации и управления секретами давно существуют, их можно подобрать под любой актив после полной инвентаризации. Полунин подчеркнул, что эффективность защиты зависит не только от технологий, но и от дисциплины пользователей на всех уровнях.
Павел Карасев, бизнес-партнёр компании «Компьютерные технологии», прокомментировал рост числа утечек цифровых секретов, заявив, что российские компании продолжают использовать устаревшие и небезопасные методы хранения, включая таблицы Excel и мессенджеры. Он подчеркнул, что такие подходы несут прямую угрозу бизнесу и приводят к многомиллионным убыткам, особенно в условиях, когда сервисные учётные записи не удаляются годами, а многофакторная аутентификация внедряется частично.
Павел Карасев привёл пример атаки на региональную компанию, где из-за забытого тестового сервера с простым паролем были выведены из строя рабочие системы. По его словам, ручное управление доступами устарело, требуется централизованный менеджмент с использованием корпоративных решений, позволяющих управлять паролями, хранить ключи и сертификаты, контролировать доступ и предотвращать как внешние атаки, так и внутренние сбои. Карасев отметил, что защита цифровых секретов должна стать стратегическим направлением для бизнеса, а не задачей ИТ-отдела, иначе компания рискует потерять клиентов, деньги и деловую репутацию.
Павел Нагин, руководитель по развитию продуктов компании СКВАД: «Росту количества утечек секретов способствуют и естественные причины – компании используют все больше цифровых сервисов, в свою очередь эти сервисы используют все больше интеграций как во внутренней инфраструктуре, так вовне. Как следствие, растет количество учетных записей, ключей и токенов, а их использование становится все более интенсивным. Все это повышает риски утечек. Чтобы поддерживать этот риск на приемлемом уровне уже недостаточно классических подходов и систем, таких как централизованное управление учетными записями и секретами, многофакторная аутентификация, парольные менеджеры, PAM. Нужно действовать проактивно и обнаруживать утечки до того, как ими воспользуются злоумышленники.
Для того, чтобы искать секреты во внутренней инфраструктуре, необходимо постоянно сканировать файловые сервера, базы знаний и репозитории, особенно если среди них есть публично доступные. Полезно также проверять и рабочие станции пользователей, так как часто атака развивается с компрометации именно этих хостов. Дополнительно может помочь поиск фактов компрометации секретов в сетях Интернет и даркнет. Обычно такие сервисы предоставляются в рамках подписок на данные о киберугрозах (threat intelligence). Таким образом, активный поиск секретов позволяет бизнесу проактивно предотвращать утечки, а также быть уверенным, что меры по безопасной работе с секретами эффективны и применяются повсеместно».
Виктор Чащин, операционный директор компании МУЛЬТИФАКТОР: «Утечки паролей и токенов – это не просто техническая проблема, а симптом слабой культуры кибербезопасности. Компании продолжают хранить секреты в незащищённых местах, игнорируя 2FA и централизованные системы управления доступами. А сама схема входа на какой-либо ресурс только «по логину-паролю» имеет весомые недостатки:
Во-первых, пользователю неудобно запоминать множество паролей и он обычно использует один-два пароля во всех системах. Это главная и распространённая ошибка. Так и происходят утечки данных, которые ставят под угрозу не только скомпрометированную систему, но и множество других, где используется точно такая же пара «логин-пароль». Во-вторых, технологическая «слабость» реализации из-за возможности подбора пароля.
Использование пары «логин-пароль» без дополнительных методов аутентификации небезопасно. Поэтому администраторы и разработчики стараются внедрить эти дополнительные меры защиты в виде капчи, многофакторной аутентификации, таймаутов при вводе неверных данных для входа и т.д., но и это не панацея.
Чтобы избежать головной боли с паролями, я рекомендую обратить внимание на менеджеры паролей. Менеджеры паролей создают для каждой системы уникальный пароль и надёжно его хранят, а также не требуют от человека запоминать получившуюся комбинацию».
Константин Ларин, руководитель направления «Киберразведка» компании «Бастион»: «В 2024 году в открытом доступе оказалось 1,4 млрд пар «логин:пароль», а общее число скомпрометированных аккаунтов превысило 6 миллиардов. Основными источниками учетных данных в 2025 году по-прежнему являются лог-файлы, вредоносное ПО и утечки информации. Например, в июне этого года в сети появилась сборная копия из предыдущих компрометаций с 16 миллиардами пар авторизационных данных.
GitGuardian зафиксировал 4,6 миллиона токенов, паролей и ключей, опубликованных в публичных репозиториях GitHub в 2024 году — рост на 25% по сравнению с предыдущим годом. В 2025 году каждая третья утечка начинается с обнаружения «забытого» ключа в облачных хранилищах, таких как AWS S3 и Yandex Object Storage. По данным Dark Web Price Index, средняя стоимость корпоративного аккаунта с высокими привилегиями выросла с $500 до $2000.
Бизнесу стоит внедрить централизованное управление секретами с помощью таких инструментов, как Vault, KMS и PAM-системы. Важно провести полную инвентаризацию всех учетных записей, токенов и сертификатов, обеспечить обязательное использование многофакторной аутентификации и регулярную ротацию паролей, а также автоматизировать контроль доступа и строго придерживаться принципа минимальных привилегий, чтобы избежать возможных компрометаций».
Никита Евгенов, директор по развитию бизнеса ИТ-компании RooX, которая специализируется на аутентификации, авторизации и разработке веб-платформ для корпоративного сектора: «Сэм Альтман, генеральный директор OpenAI, в июле 2025 года действительно выступил с рядом резонансных заявлений о будущем аутентификации и безопасности в условиях стремительного развития ИИ. Его основная мысль: большинство существующих методов идентификации, включая голосовую и даже лицевую биометрию, уже «полностью побеждены» современными технологиями искусственного интеллекта. Альтман подчеркнул, что только пароли пока остаются относительно надёжным способом защиты.
Он объяснил, что с помощью ИИ теперь легко имитировать голос, лицо или другие уникальные признаки человека, что создаёт условия для масштабного кризиса мошенничества в финансах и других сферах. Эти заявления были сделаны на конференции Федеральной резервной системы США перед представителями крупнейших банков и финансовых регуляторов. Таким образом, в источниках ясно говорится, что, по мнению Альтмана, именно пароли выживут «ещё долго», тогда как остальные механизмы аутентификации продолжат рушиться под натиском возможностей ИИ».
Алексей Хмельницкий, генеральный директор компании RooX, которая специализируется на аутентификации, авторизации и разработке веб-платформ для корпоративного сектора
«Популярность и неискоренимость паролей обусловлена не столько их удобством, сколько их долгим «стажем». Просто за многие годы существования ИТ именно пароли был единственно доступным методом аутентификации корпоративных пользователей. Как следствие, вокруг паролей вырос целый набор инструментов по их управлению, хранению, распространению.
Но с точки зрения современных систем управления доступом, пароли — всего лишь один из возможных методов аутентификации. Причем, не самый удобный. За последние годы появилось множество альтернативных вариантов защиты доступа. Даже если нельзя полностью избавиться от паролей, можно свести их использование к минимуму. Например, можно установить беспарольную аутентификацию для входа из недоверенной сети или использовать приложение-аутентификатор. Да, бывает сложно продумать эффективный сценарий с учетом всех нюансов конкретной организации. Но всегда можно обратиться к опытным профессионалам».



