Когда взламывают операторов и eSIM-провайдеров: что утекает и почему (2026)
Каждое уведомление об утечке написано по одному шаблону. Мы серьезно относимся к вашей приватности. Могли быть затронуты следующие категории ваших данных. Дальше идет список, и список здесь самое интересное: это полная опись того, что компания решила о вас знать. В этой статье мы пройдемся по крупнейшим инцидентам операторов за последние пять лет и сделаем вывод, которого в этих письмах не бывает: масштаб утечки определяется за годы до взлома, в день, когда проектировали форму регистрации.
Взлом оператора: не редкость, а фон
Только инциденты из этой статьи в сумме дают более 300 миллионов раскрытых записей о клиентах. AT&T потеряла identity-данные примерно 73 миллионов текущих и бывших абонентов, а затем метаданные звонков около 109 миллионов. T-Mobile лишилась записей о более чем 76 миллионах человек в 2021 году и еще о 37 миллионах аккаунтов в 2023. Optus раскрыла данные около 9,8 миллиона австралийцев, это примерно треть страны. SK Telecom допустила утечку ключей аутентификации SIM около 23 миллионов абонентов.
Это не мелкие региональные операторы, экономящие на безопасности. Это крупнейшие телекомы США, Австралии и Южной Кореи с бюджетами, о которых большинство компаний может только мечтать. Если компания хранит identity-записи о десятках миллионов людей, рано или поздно эти записи окажутся снаружи. Полезный вопрос не в том, могут ли взломать вашего оператора, а в том, во что утечка данных оператора обойдется лично вам. А это целиком зависит от того, что оператор о вас знал.
AT&T в 2024 году: две утечки, два разных урока
В 2024 году AT&T раскрыла два отдельных инцидента, и вместе они описывают всю проблему целиком.
В марте 2024 года на даркнет-форуме всплыл массив данных примерно о 73 миллионах текущих и бывших клиентов. AT&T подтвердила: внутри были полные имена, email и почтовые адреса, даты рождения, номера социального страхования (SSN) и коды доступа к аккаунтам. Данные, судя по всему, датировались 2019 годом или раньше, то есть циркулировали годами до официального подтверждения. Сильнее всего досталось бывшим клиентам: около 65 миллионов человек, давно ушедших от AT&T, все еще лежали в ее системах вместе со своими SSN.
В июле 2024 года AT&T раскрыла второй инцидент. С помощью украденных учетных данных атакующие выгрузили записи о звонках и SMS почти всех мобильных абонентов, около 109 миллионов аккаунтов, из окружения компании на стороннем облачном сервисе Snowflake. На взломанном аккаунте не было многофакторной аутентификации. Имена и SSN на этот раз не пострадали, но записи показывали, какие номера с какими связывались, как часто и как долго, примерно за шесть месяцев 2022 года. Метаданных такого масштаба достаточно, чтобы восстановить социальный граф человека, поэтому Министерство юстиции США дважды разрешало AT&T отложить раскрытие по соображениям национальной безопасности.
Урок первый: ваши данные живут дольше, чем ваши отношения с оператором. Урок второй: ваши данные защищены ровно настолько, насколько защищен самый небрежный вендорский аккаунт вашего оператора.
T-Mobile: как выглядит серия взломов
T-Mobile: самое наглядное доказательство того, что деньги, потраченные после взлома, не предотвращают следующий. В августе 2021 года атакующий месяцами перемещался по сети компании и вынес записи о более чем 76 миллионах человек: имена, даты рождения, номера SSN, номера водительских прав. Около 40 миллионов пострадавших были бывшими или даже потенциальными клиентами, людьми, которые всего лишь проходили проверку кредитной истории.
В 2022 году T-Mobile согласилась на урегулирование коллективного иска на 350 миллионов долларов. В январе 2023 года она раскрыла следующий инцидент: атакующий с конца ноября 2022 года незаметно выкачивал данные через открытый API и собрал профили 37 миллионов аккаунтов, включая имена, email, номера телефонов, даты рождения и данные тарифов, пока его не обнаружили 5 января и не отключили на следующий день. В 2024 году FCC закрыла соглашение по взломам T-Mobile с 2021 по 2023 год: 15,75 миллиона долларов в казну США плюс такая же сумма обязательных внутренних инвестиций в безопасность.
Это не какая-то особая некомпетентность. Так на практике выглядит защита гигантской identity-базы. Защитник обязан выигрывать каждый день. Атакующему достаточно выиграть один раз.
Optus и SK Telecom: паспорта и ключи SIM
Взлом Optus в Австралии в 2022 году показал, что именно KYC-регулирование складывает в базу оператора. Через плохо защищенный API были похищены данные около 9,8 миллиона текущих и бывших клиентов, и примерно у 2,8 миллиона из них в записях были номера государственных документов: паспорта, водительские права, карты Medicare. Документы лежали в базе потому, что австралийский закон требует проверку личности для активации SIM. В итоге Optus оплачивала замену паспортов, а в стране началась дискуссия о том, как долго телекомам вообще можно хранить документы, удостоверяющие личность.
SK Telecom в апреле 2025 года потеряла другой, в чем-то более опасный слой. Вредоносное ПО внутри сети крупнейшего оператора Южной Кореи раскрыло номера телефонов, идентификаторы IMSI и ключи аутентификации USIM примерно 23 миллионов абонентов. Ключи аутентификации делают практичными клонирование SIM и атаки перехвата, так что это была проблема не кражи личности, а безопасности самой сети. SK Telecom предложила бесплатную замену SIM всем абонентам и получила рекордный штраф от корейского регулятора приватности, по сообщениям прессы около 97 миллионов долларов.
Сводная таблица: кто, когда и что потерял
Каждая строка ниже опирается на публичные раскрытия, заявления регуляторов или крупные профильные издания.
- Инцидент — Год — Масштаб — Что утекло
- AT&T, массив в даркнете — 2024 — Около 73 млн — Имена, SSN, даты рождения, адреса, коды доступа
- AT&T, аккаунт Snowflake — 2024 — Около 109 млн — Метаданные звонков и SMS: кто с кем, когда, как часто
- T-Mobile — 2021 — 76+ млн — Имена, SSN, номера водительских прав, даты рождения
- T-Mobile, API — 2023 — 37 млн — Имена, email, телефоны, даты рождения, данные тарифов
- Optus, Австралия — 2022 — Около 9,8 млн — Контактные данные; у 2,8 млн номера документов
- SK Telecom, Южная Корея — 2025 — Около 23 млн — Номера телефонов, IMSI, ключи аутентификации USIM
Почему базы операторов продолжают утекать
Удобно списывать все на разгильдяйство конкретных админов, но повторяемость гарантируют три структурные силы.
- Экономика honeypot. База с десятками миллионов identity-записей: один из самых ценных объектов, до которых может дотянуться преступник. Полный набор данных о человеке продается за реальные деньги, и одно успешное проникновение окупает месяцы работы. Чем больше база, тем лучше бизнес-кейс атаки. Оператор не может перестать быть мишенью: мишень и есть его размер.
- Гравитация регуляторики. Правила KYC и обязательного хранения часто запрещают оператору удалять собранное. Optus держала номера паспортов, потому что закон требовал проверять личность. AT&T хранила записи о людях, ушедших годы назад. Когда хранение обязательно, каждый год работы делает honeypot тяжелее.
- Третьи стороны. Ваши данные не лежат в одном укрепленном сейфе. Они живут в аналитических платформах, облачных хранилищах, биллинговых сервисах и на ноутбуках подрядчиков. Записи звонков AT&T вынесли не из сети самой AT&T, а из ее аккаунта на облачной платформе, защищенного украденным паролем без MFA. Безопасность вашего оператора равна безопасности его самого слабого поставщика.
Ни одна из этих сил не лечится файрволом получше. Это свойства самого факта хранения данных, поэтому чинить нужно на этапе сбора, а не на этапе хранения.
Travel eSIM: цель меньше, но не безопаснее
Скажем честно: публично задокументированных утечек масштаба операторских у eSIM-маркетплейсов пока нет. Но меньше не значит безопаснее, и исследователям, которые присмотрелись к экосистеме, увиденное не понравилось.
В 2025 году команда Северо-Восточного университета (Northeastern University) представила на симпозиуме USENIX Security первое рецензируемое исследование экосистемы travel eSIM. Исследователи купили профили у 25 провайдеров, включая крупнейшие потребительские бренды, и задокументировали трафик, незаметно уходящий через сети стран, которые клиент не выбирал, а также реселлерские панели, раскрывающие IMSI клиентов. В одном случае реселлер видел местоположение устройства с точностью около 800 метров и мог отправлять пользователям SMS. Чтобы стать реселлером, хватало email и способа оплаты.
Вывод не в том, что travel eSIM сломаны. Вывод в том, что они наследуют то же структурное правило: все, что платформа о вас знает, видно каждому, кому платформа доверяет, а однажды, возможно, и тому, кто ее взломает. Обычное eSIM-приложение знает ваше имя из платежной карты, ваш email, историю покупок и устройство. Провайдеры отличаются именно объемом хранимого, и это центральный вопрос нашего сравнения no-KYC eSIM-провайдеров.
Минимизация данных: защита, которая переживает взлом
Любая защита выше слоя данных может отказать, и в инцидентах выше отказала каждая: украденные учетные данные, вендорский аккаунт без MFA, API без нормальной авторизации. Единственное, что не может утечь ни при каком сценарии отказа: поле, которое никогда не собирали. Пройдем по слоям:
- KYC-оператор знает вашу полную юридическую личность. Имя, адрес, документ, дату рождения, платежные данные, IMEI и IMSI, историю локаций, записи звонков. Утечка здесь: готовый набор для кражи личности, что письма AT&T и T-Mobile по сути и признали.
- Мейнстримный travel eSIM знает ваш аккаунт. Email, карту на ваше имя, историю покупок и пополнений, данные устройства. Меньше, чем у оператора, но утечка все равно связывает вашу личность с маршрутами поездок.
- No-KYC crypto eSIM знает заказ. Тариф, сумму, ICCID. Поля для имени в базе нет, потому что его нет в чекауте. Утечка раскрывает факт существования безымянного заказа. Подробно эта модель разобрана в нашем гайде по анонимным eSIM.
В этом разница между «мы защищаем ваши данные» и «у нас нет ваших данных». Первое: обещание о будущем поведении людей, которых вы никогда не видели. Второе: арифметика.
Честные границы no-KYC
No-KYC eSIM: это минимизация, а не плащ-невидимка, и об остатке следов надо говорить точно. Платеж оставляет собственный след: Bitcoin и большинство других блокчейнов публичны, и настойчивый аналитик может проследить монеты от биржевого аккаунта с вашим именем до покупки. Monero: исключение по самой конструкции. Сам заказ существует: тариф, время, ICCID, и если вы где-то в другом месте свяжете этот ICCID со своей личностью, вы сами соедините то, что провайдер соединить не мог. А сеть по-прежнему видит устройство: IMEI и вышку, к которой вы подключены. Физику радиосвязи не отменит ни один провайдер.
Поэтому корректное утверждение уже, чем маркетинг многих провайдеров, и именно этим сильнее: при no-KYC провайдере взлом провайдера не может выдать ваше имя, адрес или документы, потому что их в системе никогда не было. Это все, что оно значит. И это немало.
- Каждое поле в письме об утечке когда-то собрали намеренно, а потеряли случайно. Единственная запись, которая не утекала нигде и никогда: та, которую не создали.
Позиция Cypher eSIM
Cypher eSIM построен на допущении, что любую базу однажды атакуют, включая нашу. Поэтому наша база скучна по замыслу. Здесь нет системы аккаунтов и нет поля email. Вы покупаете на cypheresim.com за непрозрачным токеном заказа или через Telegram-бот и платите криптовалютой: USDT в сетях TRC-20, BEP-20, Arbitrum или Solana, плюс BTC, ETH, SOL, USDC, DAI, XMR и TON. Хранится заказ: тариф, сумма, ICCID вашей eSIM. Покрытие: 180+ стран, сейчас только данные, голос и SMS запускаются в августе 2026 года.
К нам применима та же честность: no-KYC не равно анонимность, и никто не должен обещать вам 100-процентную анонимность, включая нас. Мы можем обещать арифметику. Если наша база заказов утечет завтра, в ней не будет ни имен, ни email, ни телефонов, ни документов, потому что их там никогда не было. Когда оцениваете любого провайдера, включая нас, пропустите вопрос «мои данные в безопасности?» и задайте тот, который реально предсказывает ваш худший сценарий: «а какие данные у вас вообще есть?». Провайдер, который отвечает медленно, уже ответил.
FAQ
Были ли крупные утечки у travel eSIM-провайдеров?
Инцидентов масштаба AT&T или T-Mobile у eSIM-маркетплейсов публично не задокументировано. Исследователи показали структурные слабости: работа на USENIX Security 2025 по 25 провайдерам обнаружила реселлерские панели с доступом к IMSI, а в одном случае и к местоположению устройства. Правильное прочтение: экосистема молодая, а не неуязвимая.
Что именно утекло у AT&T?
Два разных набора. Мартовский массив 2024 года из даркнета содержал имена, адреса, даты рождения, SSN и коды доступа примерно 73 миллионов человек. Июльский инцидент 2024 года со Snowflake раскрыл метаданные звонков и SMS около 109 миллионов аккаунтов: номера, время и частоту, но не содержание и не имена.
Если провайдер no-KYC, значит обо мне ничего не может утечь?
Нет. Запись о заказе существует, а платеж может нести собственный след, ведь большинство блокчейнов публичны. Monero сокращает этот след по конструкции. No-KYC убирает именно identity-слой: во взломанной no-KYC базе нет имен, документов и email, которые можно украсть.
Зачем операторы вообще собирают столько identity-данных?
Смесь закона и привычки. Многие страны требуют проверку личности для активации SIM, кредитные проверки в США требуют SSN, а правила хранения заставляют держать записи годами. Поэтому среди жертв утечек так часто оказываются люди, давно ушедшие от оператора или вовсе не ставшие его клиентами.
Что спросить у провайдера перед покупкой eSIM?
Не «в безопасности ли мои данные», на это честно не ответит никто, а «какие данные обо мне у вас есть и сколько вы их храните». Ответ заранее определяет ваш личный худший сценарий.
Утечки давно не аномалия, это погода. Вы не управляете графиком патчей оператора, его подрядчиками и гигиеной его API. Вы управляете тем, какая часть вас стоит в зоне поражения. Выбирайте тех, кто не спрашивал.