Когда взламывают операторов и eSIM-провайдеров: что утекает и почему (2026)

Каждое уведомление об утечке написано по одному шаблону. Мы серьезно относимся к вашей приватности. Могли быть затронуты следующие категории ваших данных. Дальше идет список, и список здесь самое интересное: это полная опись того, что компания решила о вас знать. В этой статье мы пройдемся по крупнейшим инцидентам операторов за последние пять лет и сделаем вывод, которого в этих письмах не бывает: масштаб утечки определяется за годы до взлома, в день, когда проектировали форму регистрации.

Взлом оператора: не редкость, а фон

Только инциденты из этой статьи в сумме дают более 300 миллионов раскрытых записей о клиентах. AT&T потеряла identity-данные примерно 73 миллионов текущих и бывших абонентов, а затем метаданные звонков около 109 миллионов. T-Mobile лишилась записей о более чем 76 миллионах человек в 2021 году и еще о 37 миллионах аккаунтов в 2023. Optus раскрыла данные около 9,8 миллиона австралийцев, это примерно треть страны. SK Telecom допустила утечку ключей аутентификации SIM около 23 миллионов абонентов.

Это не мелкие региональные операторы, экономящие на безопасности. Это крупнейшие телекомы США, Австралии и Южной Кореи с бюджетами, о которых большинство компаний может только мечтать. Если компания хранит identity-записи о десятках миллионов людей, рано или поздно эти записи окажутся снаружи. Полезный вопрос не в том, могут ли взломать вашего оператора, а в том, во что утечка данных оператора обойдется лично вам. А это целиком зависит от того, что оператор о вас знал.

AT&T в 2024 году: две утечки, два разных урока

В 2024 году AT&T раскрыла два отдельных инцидента, и вместе они описывают всю проблему целиком.

В марте 2024 года на даркнет-форуме всплыл массив данных примерно о 73 миллионах текущих и бывших клиентов. AT&T подтвердила: внутри были полные имена, email и почтовые адреса, даты рождения, номера социального страхования (SSN) и коды доступа к аккаунтам. Данные, судя по всему, датировались 2019 годом или раньше, то есть циркулировали годами до официального подтверждения. Сильнее всего досталось бывшим клиентам: около 65 миллионов человек, давно ушедших от AT&T, все еще лежали в ее системах вместе со своими SSN.

В июле 2024 года AT&T раскрыла второй инцидент. С помощью украденных учетных данных атакующие выгрузили записи о звонках и SMS почти всех мобильных абонентов, около 109 миллионов аккаунтов, из окружения компании на стороннем облачном сервисе Snowflake. На взломанном аккаунте не было многофакторной аутентификации. Имена и SSN на этот раз не пострадали, но записи показывали, какие номера с какими связывались, как часто и как долго, примерно за шесть месяцев 2022 года. Метаданных такого масштаба достаточно, чтобы восстановить социальный граф человека, поэтому Министерство юстиции США дважды разрешало AT&T отложить раскрытие по соображениям национальной безопасности.

Урок первый: ваши данные живут дольше, чем ваши отношения с оператором. Урок второй: ваши данные защищены ровно настолько, насколько защищен самый небрежный вендорский аккаунт вашего оператора.

T-Mobile: как выглядит серия взломов

T-Mobile: самое наглядное доказательство того, что деньги, потраченные после взлома, не предотвращают следующий. В августе 2021 года атакующий месяцами перемещался по сети компании и вынес записи о более чем 76 миллионах человек: имена, даты рождения, номера SSN, номера водительских прав. Около 40 миллионов пострадавших были бывшими или даже потенциальными клиентами, людьми, которые всего лишь проходили проверку кредитной истории.

В 2022 году T-Mobile согласилась на урегулирование коллективного иска на 350 миллионов долларов. В январе 2023 года она раскрыла следующий инцидент: атакующий с конца ноября 2022 года незаметно выкачивал данные через открытый API и собрал профили 37 миллионов аккаунтов, включая имена, email, номера телефонов, даты рождения и данные тарифов, пока его не обнаружили 5 января и не отключили на следующий день. В 2024 году FCC закрыла соглашение по взломам T-Mobile с 2021 по 2023 год: 15,75 миллиона долларов в казну США плюс такая же сумма обязательных внутренних инвестиций в безопасность.

Это не какая-то особая некомпетентность. Так на практике выглядит защита гигантской identity-базы. Защитник обязан выигрывать каждый день. Атакующему достаточно выиграть один раз.

Optus и SK Telecom: паспорта и ключи SIM

Взлом Optus в Австралии в 2022 году показал, что именно KYC-регулирование складывает в базу оператора. Через плохо защищенный API были похищены данные около 9,8 миллиона текущих и бывших клиентов, и примерно у 2,8 миллиона из них в записях были номера государственных документов: паспорта, водительские права, карты Medicare. Документы лежали в базе потому, что австралийский закон требует проверку личности для активации SIM. В итоге Optus оплачивала замену паспортов, а в стране началась дискуссия о том, как долго телекомам вообще можно хранить документы, удостоверяющие личность.

SK Telecom в апреле 2025 года потеряла другой, в чем-то более опасный слой. Вредоносное ПО внутри сети крупнейшего оператора Южной Кореи раскрыло номера телефонов, идентификаторы IMSI и ключи аутентификации USIM примерно 23 миллионов абонентов. Ключи аутентификации делают практичными клонирование SIM и атаки перехвата, так что это была проблема не кражи личности, а безопасности самой сети. SK Telecom предложила бесплатную замену SIM всем абонентам и получила рекордный штраф от корейского регулятора приватности, по сообщениям прессы около 97 миллионов долларов.

Сводная таблица: кто, когда и что потерял

Каждая строка ниже опирается на публичные раскрытия, заявления регуляторов или крупные профильные издания.

Почему базы операторов продолжают утекать

Удобно списывать все на разгильдяйство конкретных админов, но повторяемость гарантируют три структурные силы.

Ни одна из этих сил не лечится файрволом получше. Это свойства самого факта хранения данных, поэтому чинить нужно на этапе сбора, а не на этапе хранения.

Travel eSIM: цель меньше, но не безопаснее

Скажем честно: публично задокументированных утечек масштаба операторских у eSIM-маркетплейсов пока нет. Но меньше не значит безопаснее, и исследователям, которые присмотрелись к экосистеме, увиденное не понравилось.

В 2025 году команда Северо-Восточного университета (Northeastern University) представила на симпозиуме USENIX Security первое рецензируемое исследование экосистемы travel eSIM. Исследователи купили профили у 25 провайдеров, включая крупнейшие потребительские бренды, и задокументировали трафик, незаметно уходящий через сети стран, которые клиент не выбирал, а также реселлерские панели, раскрывающие IMSI клиентов. В одном случае реселлер видел местоположение устройства с точностью около 800 метров и мог отправлять пользователям SMS. Чтобы стать реселлером, хватало email и способа оплаты.

Вывод не в том, что travel eSIM сломаны. Вывод в том, что они наследуют то же структурное правило: все, что платформа о вас знает, видно каждому, кому платформа доверяет, а однажды, возможно, и тому, кто ее взломает. Обычное eSIM-приложение знает ваше имя из платежной карты, ваш email, историю покупок и устройство. Провайдеры отличаются именно объемом хранимого, и это центральный вопрос нашего сравнения no-KYC eSIM-провайдеров.

Минимизация данных: защита, которая переживает взлом

Любая защита выше слоя данных может отказать, и в инцидентах выше отказала каждая: украденные учетные данные, вендорский аккаунт без MFA, API без нормальной авторизации. Единственное, что не может утечь ни при каком сценарии отказа: поле, которое никогда не собирали. Пройдем по слоям:

В этом разница между «мы защищаем ваши данные» и «у нас нет ваших данных». Первое: обещание о будущем поведении людей, которых вы никогда не видели. Второе: арифметика.

Честные границы no-KYC

No-KYC eSIM: это минимизация, а не плащ-невидимка, и об остатке следов надо говорить точно. Платеж оставляет собственный след: Bitcoin и большинство других блокчейнов публичны, и настойчивый аналитик может проследить монеты от биржевого аккаунта с вашим именем до покупки. Monero: исключение по самой конструкции. Сам заказ существует: тариф, время, ICCID, и если вы где-то в другом месте свяжете этот ICCID со своей личностью, вы сами соедините то, что провайдер соединить не мог. А сеть по-прежнему видит устройство: IMEI и вышку, к которой вы подключены. Физику радиосвязи не отменит ни один провайдер.

Поэтому корректное утверждение уже, чем маркетинг многих провайдеров, и именно этим сильнее: при no-KYC провайдере взлом провайдера не может выдать ваше имя, адрес или документы, потому что их в системе никогда не было. Это все, что оно значит. И это немало.

Позиция Cypher eSIM

Cypher eSIM построен на допущении, что любую базу однажды атакуют, включая нашу. Поэтому наша база скучна по замыслу. Здесь нет системы аккаунтов и нет поля email. Вы покупаете на cypheresim.com за непрозрачным токеном заказа или через Telegram-бот и платите криптовалютой: USDT в сетях TRC-20, BEP-20, Arbitrum или Solana, плюс BTC, ETH, SOL, USDC, DAI, XMR и TON. Хранится заказ: тариф, сумма, ICCID вашей eSIM. Покрытие: 180+ стран, сейчас только данные, голос и SMS запускаются в августе 2026 года.

К нам применима та же честность: no-KYC не равно анонимность, и никто не должен обещать вам 100-процентную анонимность, включая нас. Мы можем обещать арифметику. Если наша база заказов утечет завтра, в ней не будет ни имен, ни email, ни телефонов, ни документов, потому что их там никогда не было. Когда оцениваете любого провайдера, включая нас, пропустите вопрос «мои данные в безопасности?» и задайте тот, который реально предсказывает ваш худший сценарий: «а какие данные у вас вообще есть?». Провайдер, который отвечает медленно, уже ответил.

FAQ

Были ли крупные утечки у travel eSIM-провайдеров?

Инцидентов масштаба AT&T или T-Mobile у eSIM-маркетплейсов публично не задокументировано. Исследователи показали структурные слабости: работа на USENIX Security 2025 по 25 провайдерам обнаружила реселлерские панели с доступом к IMSI, а в одном случае и к местоположению устройства. Правильное прочтение: экосистема молодая, а не неуязвимая.

Что именно утекло у AT&T?

Два разных набора. Мартовский массив 2024 года из даркнета содержал имена, адреса, даты рождения, SSN и коды доступа примерно 73 миллионов человек. Июльский инцидент 2024 года со Snowflake раскрыл метаданные звонков и SMS около 109 миллионов аккаунтов: номера, время и частоту, но не содержание и не имена.

Если провайдер no-KYC, значит обо мне ничего не может утечь?

Нет. Запись о заказе существует, а платеж может нести собственный след, ведь большинство блокчейнов публичны. Monero сокращает этот след по конструкции. No-KYC убирает именно identity-слой: во взломанной no-KYC базе нет имен, документов и email, которые можно украсть.

Зачем операторы вообще собирают столько identity-данных?

Смесь закона и привычки. Многие страны требуют проверку личности для активации SIM, кредитные проверки в США требуют SSN, а правила хранения заставляют держать записи годами. Поэтому среди жертв утечек так часто оказываются люди, давно ушедшие от оператора или вовсе не ставшие его клиентами.

Что спросить у провайдера перед покупкой eSIM?

Не «в безопасности ли мои данные», на это честно не ответит никто, а «какие данные обо мне у вас есть и сколько вы их храните». Ответ заранее определяет ваш личный худший сценарий.

Утечки давно не аномалия, это погода. Вы не управляете графиком патчей оператора, его подрядчиками и гигиеной его API. Вы управляете тем, какая часть вас стоит в зоне поражения. Выбирайте тех, кто не спрашивал.

Тарифы eSIM по странам