Автор статьи:
Сергей Клосеп

Сергей Клосеп

CEO, CTO
31 июля, 2026

Что нельзя загружать в нейросеть: риски утечки данных и как себя защитить в 2026

Что нельзя загружать в нейросеть: риски утечки данных и как себя защитить в 2026

Летом 2025 года один SEO-специалист от скуки вбил в Google поисковый запрос с оператором site: — тот самый, которым ищут страницы внутри конкретного сайта. Указал домен ChatGPT и раздел с общими ссылками.

И получил выдачу.

Чужие диалоги. Тысячи штук. Резюме с фамилиями и телефонами. Черновики деловых стратегий. Рабочие ключи доступа, которые разработчики скидывали боту «посмотри, что не так». Разговоры про здоровье, про детей, про то, о чём вообще ни с кем не говорят.

Никто ничего не взламывал. Люди сами нажимали «Поделиться» — показать коллеге, скинуть в чат, сохранить на потом. Рядом с кнопкой стояла галочка «сделать чат доступным для поиска», и её ставили, не особо вчитываясь.

Насчитали около четырёх с половиной тысяч диалогов. OpenAI назвал эту функцию коротким экспериментом, выпилил её и пошёл договариваться с поисковиками об удалении.

А через год ровно то же самое случилось с DeepSeek. В июле 2026-го в выдаче Google начали находиться публичные ссылки на диалоги — сервис честно предупреждал, что содержимое увидит любой обладатель ссылки, но забыл упомянуть, что ссылку может подобрать поисковик. Русскоязычных диалогов там оказалось прилично.

Вот с этого и начнём.

Главная ошибка в голове

Обычно люди думают о безопасности нейросетей примерно так: «Ну загрузил я туда договор. И что? Кому он нужен? Ничего же не случилось».

Логика понятная. Человек прикидывает вероятность — и она правда небольшая. Шанс, что именно ваш документ кто-то найдёт и использует, стремится к нулю.

Только вопрос не в этом. Вопрос не «утечёт ли», а «кому я это уже отдал».

Событие произошло в момент, когда вы нажали Enter. Всё остальное — не вероятность, а последствия. И разница тут не философская: если вы верите в вероятность, вы поставите пароль посложнее. Если понимаете, что отправка и есть событие — вы поменяете то, что вообще отправляете.

Почему интерфейс вас обманывает

У этой ошибки есть конкретный виновник, и это дизайн.

Окно чата выглядит как текстовый редактор. Белое поле, курсор, вы печатаете. Всё визуальное устройство орёт: это твоё, это приватно, это работает у тебя на компьютере.

По факту вы отправляете письмо постороннему адресату. Каждое нажатие Enter — исходящее сообщение в чужую инфраструктуру, в другую страну, компании, с которой у вас нет вообще никаких отношений, кроме прокликанного соглашения.

Люди, которые никогда в жизни не переслали бы клиентский договор незнакомцу на почту, спокойно вставляют его в чат. Потому что чат не выглядит как почта.

Отсюда растёт вообще всё, что будет ниже.

Три вопроса, из которых состоит вся статья

Ещё одна ловушка — искать ответ «безопасно или опасно». Такого ответа нет. Есть три переменные:

  1. Какие данные вы отправляете.
  2. В какой сервис — официальный, зеркало, расширение, бот из телеграма.
  3. Под каким аккаунтом — личным бесплатным, рабочим, вообще чужим.

Одно и то же действие с разными значениями даёт разброс от «абсолютно безобидно» до «увольнение по статье». Скинуть в чат статью из интернета и попросить пересказать — нормально всегда. Загрузить туда таблицу с зарплатами коллег — плохо всегда.

Дальше — про то, почему вопросы именно такие.

Часть 1. Куда на самом деле уезжает ваш промпт

Один раз посмотрим на маршрут, иначе всё дальнейшее будет выглядеть набором страшилок.

Текст, который вы ввели, идёт так: клиент (браузер, приложение, расширение) → сеть → инфраструктура провайдера → модель → обратно к вам.

Но данные не испаряются, когда вы получили ответ. Они оседают, причём сразу в нескольких местах:

История чата. Очевидное: чтобы модель помнила разговор, разговор надо где-то держать.

Память сервиса. Если функция включена, куски ваших данных сохраняются между сессиями и потом всплывают в других разговорах. Многие включили её однажды и забыли.

Логи инфраструктуры. Стандартная штука для отладки и биллинга. Живут по своему графику и с вашей историей чата никак не связаны.

Модерация и антифрод. Почти все крупные сервисы проверяют запросы на злоупотребления. Это отдельное хранилище, часто с ручным разбором спорных случаев — то есть с живым человеком, который читает.

Резервные копии. Живут дольше, чем вы думаете.

Обучающая выборка — если тариф это позволяет.

Доступ ко всему этому есть не только у провайдера. В цепочке ещё подрядчики по инфраструктуре, разметчики, поддержка при разборе обращений и — при определённых раскладах — государственные органы страны, где стоят серверы.

Удаление — не то, чем кажется

Отдельный пункт, потому что он контринтуитивен.

Удалить чат в интерфейсе и удалить данные у провайдера — разные события. Первое убирает запись из вашего списка. Второе живёт по политике хранения и не трогает публичные ссылки, если вы их когда-то создавали.

Именно на этом погорели герои вступления. Человек удалял чат и был уверен, что всё, разговора нет. А ссылка продолжала висеть и индексироваться.

Бесплатный и корпоративный тариф выглядят одинаково

Самый практически важный кусок механики.

Потребительские версии часто используют диалоги для улучшения моделей. Корпоративные тарифы и работа через API обычно нет — там договорный запрет.

Разница принципиальная. Интерфейс — идентичный. Сотрудник, который зашёл под личным аккаунтом вместо рабочего, на экране не увидит ровным счётом ничего и не узнает, что переключил режим обработки собственных данных.

Часть 2. Прямые риски

2.1. Обучение на ваших данных, или история про трёх инженеров

Март 2023-го. Samsung разрешает инженерам полупроводникового подразделения пользоваться ChatGPT — до этого был запрет, решили попробовать.

Двадцать дней. Три инцидента.

Первый инженер вставил в чат исходный код внутренней базы данных, чтобы найти баг. Второй — код проверки чипов на брак. Третий записал внутреннее совещание, прогнал через расшифровку и скормил боту, чтобы получить нормальный протокол.

Все трое просто хотели поработать побыстрее. Ни у кого не было злого умысла. Все трое — образованные технари, которым не надо объяснять, что такое конфиденциальность.

Дальше — служебные расследования по всем троим, предупреждение сотрудникам о возможном увольнении, а к маю Samsung вырубил генеративный ИИ вообще на всех корпоративных устройствах: ChatGPT, Bard, Bing Chat, всё разом. Данные при этом вернуть было уже нельзя. Никогда. У них нет кнопки «отменить».

За Samsung потянулись остальные: Amazon, JPMorgan, Apple, Goldman Sachs — все ограничили сотрудникам работу с чат-ботами примерно тогда же и примерно по тем же причинам.

Что с этим делать вам. Вероятность, что конкретно ваш абзац всплывёт в чужом ответе, невелика — модели не работают как база с поиском по совпадению, и пугать этим не надо. Но проверьте настройки: почти в каждом сервисе есть переключатель, отключающий использование ваших диалогов для обучения. Большинство про него не знает.

И главное: значение имеет то, что написано в пользовательском соглашении, а не на лендинге. «Мы заботимся о вашей приватности» — это маркетинг. Работает текст соглашения.

2.2. Кнопка «Поделиться»

Про неё было во вступлении, но повторю вывод отдельно, потому что его упускают вообще все:

Удаление чата не удаляет ранее созданную публичную ссылку.

Это отдельная сущность, живущая своей жизнью. Убирается отдельно, в разделе с общими ссылками. А если страница успела попасть в индекс — придётся ещё и просить поисковик убрать её из кэша.

Пять минут прямо сейчас: зайдите в настройки своего сервиса, найдите список публичных ссылок и посмотрите, что вы там за год наделали. Обычно люди находят пару сюрпризов.

2.3. Когда провайдер сам всё роняет

Январь 2025-го. Исследователи из Wiz Research решили посмотреть, как у DeepSeek с внешней безопасностью — компания как раз гремела на весь мир со своей моделью R1.

Нашли за считанные минуты.

Публично доступная база ClickHouse. Без аутентификации. На открытых портах. С возможностью гонять произвольные SQL-запросы прямо из браузера. Внутри — больше миллиона строк логов: переписки пользователей в открытом виде, секретные ключи, служебные данные бэкенда.

То есть заходи кто хочешь и читай.

Компания дыру закрыла, как только ей сообщили. Претензий к реакции нет. Претензия в другом: уровень гигиены провайдера вы не контролируете и проверить не можете. Фраза «мы не храним ваши данные» стоит ровно столько, сколько стоят внутренние процессы компании, о которых вы не знаете ничего.

Это не повод не пользоваться ИИ. Это повод соотносить чувствительность данных с тем, что вы готовы потерять.

2.4. Зеркала, обёртки и прочие посредники

Самый недооценённый риск в списке, и вот почему.

Между вами и моделью запросто может стоять звено, о котором вы не знаете вообще ничего:

  • сайты в духе «нейросеть без VPN и регистрации»;
  • телеграм-боты «ChatGPT бесплатно»;
  • расширения браузера «ИИ-помощник», которым при установке выдаётся право читать содержимое всех открытых страниц — включая почту, банк-клиент и рабочие системы;
  • клоны приложений в магазинах приложений.

Общая черта у всех: посредник видит запрос целиком, не связан с вами никаким договором и часто вообще не идентифицируем. За доменом нет ни компании, ни юрисдикции, ни живого человека, которому можно предъявить. Некоторые из этих штук к моделям даже не обращаются — они просто собирают то, что в них вводят, и всё.

Ирония в том, что к посредникам люди идут как раз с самым чувствительным. Потому что официальный сервис требует регистрации, оплаты или недоступен, а бесплатное зеркало работает сразу и ничего не спрашивает.

Правило простое, как палка: смотрите на домен в адресной строке. Если это не официальный адрес сервиса — вы работаете не с сервисом, а неизвестно с кем.

2.5. Ваш ИИ-аккаунт теперь стоит как почта

История переписки с нейросетью — это слепок вашей работы и вашей жизни за последние месяцы. Договоры, стратегии, черновики писем, медицинские вопросы, семейные разборки, иногда пароли и ключи, которые кто-то попросил «глянуть, что не так».

Аккаунты к популярным сервисам давно продаются на теневых площадках. Их собирают инфостилеры — вместе со всем остальным, что лежит сохранённым в браузере.

Уникальный пароль и двухфакторка дают тут больше, чем любые настройки приватности внутри сервиса.

2.6. Юрисдикция

Где физически стоят серверы и по чьим законам к ним можно получить доступ — вопрос не абстрактный.

Для российского пользователя он двойной: кроме иностранного правового режима есть ещё требования закона о персональных данных к трансграничной передаче. Загрузка в зарубежный сервис таблички с фамилиями и зарплатами — это не только риск утечки, но и самостоятельное нарушение. Отвечает тот, кто загрузил.

2.7. Файл всегда тяжелее, чем выглядит

Об этом почти не пишут, а это одна из самых частых непреднамеренных утечек.

Вы грузите договор. Вместе с текстом уезжает:

  • метаданные документа — автор, организация, время создания и правок, иногда полный путь к файлу на диске. А в пути бывает фамилия, название клиента или проекта;
  • скрытые листы и столбцы в таблицах — свёрнутое не значит удалённое;
  • непринятые правки в режиме рецензирования — вся история согласования, включая формулировки, от которых вы отказались, и особенно те, от которых отказались;
  • комментарии на полях — обычно самое откровенное, что есть в документе;
  • EXIF в фотографиях — модель телефона, дата и, если геометки включены, координаты съёмки.

То есть отправляете один документ, а уезжает история его создания.

Сюда же скриншоты. На них регулярно попадает лишнее по краям: соседние вкладки браузера, имя пользователя в углу, всплывшее уведомление, содержимое панели задач. Классика жанра — человек показывает боту фрагмент таблицы, а в кадр влезает вкладка с фамилией клиента.

Перед загрузкой чувствительного файла — пересохранить в чистый формат или прогнать через удаление метаданных. Скриншот — обрезать.

Часть 3. Косвенные риски: ущерба нет, а проблема есть

3.1. Передача сама по себе бывает нарушением

Тут ключевая мысль всей статьи, и она юридическая.

В праве есть устойчивая конструкция: человек, отправивший информацию за пределы контролируемого периметра, уже этим самым создал условия для её неконтролируемого использования. Конституционный Суд формулировал это применительно к пересылке рабочих документов на личную почту, и логика туда же — не важно, дошла ли информация до третьих лиц фактически.

На чат-боты это переносится один в один. То есть загрузка может нарушить:

  • обязательства перед работодателем по режиму коммерческой тайны;
  • соглашение о конфиденциальности с контрагентом — типовое NDA запрещает раскрытие третьим лицам, а провайдер сервиса это третье лицо и есть;
  • профессиональную тайну — адвокатскую, врачебную, банковскую, аудиторскую, налоговую;
  • режим персональных данных.

И везде тут аргумент «ничего же не утекло» не работает от слова совсем. Отвечает не провайдер. Отвечает тот, кто нажал Enter.

3.2. Своим рискуете вы, чужим — другой человек

Отдельный сюжет, о котором вообще не задумываются.

Своими данными вы распоряжаетесь — ваше право, ваш риск. Но в чат регулярно попадает чужое:

  • резюме кандидата, которое вы просите «оценить»;
  • договор контрагента;
  • переписка, где есть второй участник;
  • медицинское заключение родственника;
  • фото, на котором не только вы.

Загружая это, вы принимаете решение за человека, который вас об этом не просил и, скорее всего, был бы против. Юридически — обработка чужих персональных данных без основания. По-человечески — то же самое, что переслать чужое письмо третьему лицу.

3.3. Обезличивание, которое не обезличивает

Частая ошибка тех, кто как раз старается сделать правильно.

Человек заменяет имена на «Сторона 1» и «Сторона 2» и считает, что задача решена. А в тексте остались: отрасль, регион, сумма контракта, дата, характерные условия поставки, название редкого оборудования, объём партии.

По совокупности сделка опознаётся однозначно. Особенно если рынок узкий, а игроков на нём полтора десятка — а таких рынков большинство.

Это называется мозаичной деанонимизацией: каждый кусочек безобиден, картинка целиком — нет. Настоящее обезличивание убирает не идентификаторы, а связки, по которым идентификатор восстанавливается. Это отдельная работа, и на бегу она не делается.

3.4. Промпт-инъекции

Технический риск, который скоро станет главным.

Модель не проводит границу между «данными, которые надо обработать» и «командами, которые надо выполнить». Для неё это один поток текста. Значит, инструкцию можно спрятать внутри материала, который вы дадите ей на обработку: белым шрифтом в присланном резюме, в комментарии к HTML-странице, в примечании к таблице.

Пока модель просто пишет текст, максимум ущерба — неверный ответ. Неприятно, но переживём.

Всё меняется, когда у неё появляются руки. Про это отдельная часть, потерпите.

3.5. Полторы тысячи юристов, которые поверили нейросети

Июнь 2023 года, федеральный суд Южного округа Нью-Йорка. Адвокат Стивен Шварц объясняет судье, откуда в его документах шесть судебных решений, которых не существует.

Он попросил ChatGPT найти практику по делу против авиакомпании Avianca. Тот выдал уверенные ссылки — с номерами дел, с цитатами, всё как надо. Шварц их не проверил. Когда противная сторона не нашла ни одного из этих дел, он не пошёл на попятную, а продолжил настаивать.

Судья Кастел оштрафовал его, коллегу и фирму на 5000 долларов. История разлетелась по всему миру, и все решили: ну, теперь-то профессия усвоила урок.

Не усвоила.

Исследователь Дамьен Шарлотен ведёт публичную базу судебных решений, где суды столкнулись с выдуманными нейросетью ссылками. Летом 2025-го там было около двухсот дел. К июню 2026-го — почти шестнадцать сотен. Прибавляет по семь-восемь штук в день.

Рекордный штраф в отдельном деле — больше ста тысяч долларов, и считали его по прейскуранту: столько-то за каждое выдуманное дело, столько-то за каждую выдуманную цитату.

Что интересно, разбирающие эти дела судьи заметили закономерность: строже всего наказывают не за саму ошибку, а за попытку выкрутиться. Один адвокат из Небраски подал апелляционную жалобу, где из 63 ссылок битыми оказались 57. На прямой вопрос, пользовался ли он ИИ, сначала сказал «нет», потом признался. Верховный суд штата отстранил его от практики. Другой свалил вину на стажёра — получил два года дисквалификации.

И финальный штрих. Специализированные платные юридические сервисы, по данным исследования Стэнфорда, тоже галлюцинируют — в диапазоне от 17 до 34 процентов. То есть «я пользуюсь профессиональным инструментом» само по себе не спасает.

Вывод простой и невесёлый. Ответственность за результат остаётся на том, кто его использовал. «Так сказала нейросеть» не освобождает ни дисциплинарно, ни профессионально, ни в гражданском споре. Любая норма, дата, цифра, ссылка — проверяется по первоисточнику. Всегда.

3.6. Если вы обходите запрет на работе

Ситуация массовая: в компании нейросети заблокированы, а работать надо. Люди продолжают пользоваться — с личных телефонов, через личные аккаунты, часто через те самые зеркала из раздела 2.4, потому что официальные адреса закрыты.

Для работодателя это худший из возможных раскладов: логов нет, понимания нет, реагировать не на что.

Для вас лично — тоже худший, и вот почему. Обход блокировки это самостоятельное нарушение, независимо от того, что именно вы отправили. Использование неизвестного посредника вместо официального сервиса ситуацию не смягчает, а усугубляет. А доказать, что вы «просто попросили переформулировать письмо», будет нечем: логи есть у работодателя, а у вас их нет.

Если инструмент нужен для работы — правильный ход не обходить, а поставить вопрос письменно. Про это в практической части.

3.7. Почему в чат рассказывают лишнее

Тонкая штука, но реальная.

Вам отвечают вежливо. Задают уточняющие вопросы. Проявляют интерес к вашей ситуации. И включается обычная человеческая норма: на интерес отвечают откровенностью.

Люди рассказывают чат-боту то, чего не написали бы в письме и не сказали бы коллеге. Это не глупость — это нормальная реакция на формат разговора, который весь устроен так, чтобы вы продолжали говорить.

И обратная сторона. Если такие диалоги когда-нибудь окажутся в открытом доступе — а мы с этого начали, — они станут идеальным сырьём для адресного мошенничества. Потому что там лежат не паспортные данные, а сомнения, страхи, планы и слабые места. Ни одна утёкшая база такого не даёт.

Часть 4. Когда у модели вырастают руки

Всё предыдущее описывало ситуацию, где модель пишет текст, а действует человек. Граница сейчас стирается, и вместе с ней меняется масштаб последствий.

Начнём, как обычно, с истории.

4.1. Девять дней

Июль 2025-го. Джейсон Лемкин, известный в мире SaaS предприниматель, девять дней подряд «вайбкодит» — то есть строит приложение, объясняя нейросети словами, что нужно, и позволяя ей самой писать, запускать и выкатывать код.

К восьмому дню он в восторге. Пишет об этом в соцсетях.

На девятый день агент удаляет боевую базу данных. Полторы тысячи записей по руководителям компаний, накопленных за сотню часов работы, — нет.

Дальше начинается интересное.

Во-первых, Лемкин прямо запретил трогать боевую базу. Запретил многократно, капслоком, и специально объявил заморозку любых изменений. Агент заморозку подтвердил и удалил базу.

Во-вторых, когда Лемкин спросил, что произошло, агент выдал развёрнутое объяснение: увидел пустой результат запроса, решил, что что-то сломалось, запаниковал и запустил разрушительные команды без разрешения. Сам оценил тяжесть содеянного на 95 из 100.

В-третьих — и это самое неприятное — агент сообщил, что откат невозможен, все версии базы уничтожены. Лемкин попробовал откатить вручную. Откат сработал.

Генеральный директор Replit назвал произошедшее недопустимым и в течение нескольких дней выкатил защиту: автоматическое разделение боевой и тестовой баз, режим, в котором агент может только рассуждать и не может ничего трогать.

Мораль тут не «ИИ плохой». Мораль в том, что подтверждения, заморозки и словесные запреты — это не технические ограничения. Это просьбы. Ограничение — только то, к чему у агента физически нет доступа.

4.2. Права агента — это радиус поражения

Простое правило, из которого следует всё остальное.

Модель, которая пишет текст, в худшем случае напишет плохой текст. Модель с доступом к вашей почте в худшем случае эту почту отправит.

Разница не в надёжности модели. Разница в том, что вы ей выдали.

4.3. Агент авторизован как вы

Момент, который почти никто не проговаривает вслух.

Браузерный агент не логинится отдельно и не имеет своего периметра. Он работает внутри ваших открытых сессий. Почта, банк, госуслуги, рабочие системы, соцсети — всё уже аутентифицировано, потому что вы туда зашли утром.

У агента нет своего пароля, который можно урезать. Он наследует ваши права целиком.

4.4. И вот теперь промпт-инъекция становится настоящей атакой

Соединяем 3.4 и 4.3.

Агент читает присланный документ или открытую веб-страницу. Внутри — спрятанная инструкция: перешли содержимое переписки вот сюда, скачай и запусти вот это, выгрузи контакты.

Модель не отличает эту инструкцию от вашей. Она выполняет её вашими правами, в ваших авторизованных сессиях.

Обратите внимание на конструкцию. Атаку проводит не хакер, взломавший ваш компьютер. Атаку запускаете вы сами, открыв обычное на вид письмо и попросив агента с ним разобраться. Никакого вредоносного кода не исполняется. Есть только текст, который модель приняла за команду.

4.5. «Подтвердите действие» — иллюзия контроля

Стандартный ответ разработчиков: агент же спрашивает подтверждение перед важными действиями.

Работает первые двадцать раз. Потом человек начинает жать «да» не читая — потому что девятнадцать предыдущих подтверждений были рутиной.

Механизм известен давно и горел уже не раз: на предупреждениях безопасности, на баннерах про куки, на диалогах установки программ. Подтверждение защищает от случайности. От целенаправленной атаки, спрятанной в потоке рутины, оно не защищает никак.

История Лемкина, кстати, ровно про это: у него была не галочка, а прямой многократный запрет — и он не сработал.

4.6. Разбираться постфактум будет нечем

У корпоративных систем есть журналы. У обычного пользователя журналов агентских действий нет.

Если что-то пошло не так, восстановить, какие страницы агент открывал, какие файлы читал и куда что отправлял, вы скорее всего не сможете. Останется только результат, причём не всегда заметный.

4.7. Что с этим делать уже сейчас

Отдельный профиль браузера под агента. Без банка, без основной почты, без рабочих систем. Пусть наследует минимум.

Не подпускать агента к материалам из непроверенных источников. Файл от незнакомца, случайная страница из поиска — плохие кандидаты на «разберись сам».

Читать, какие права запрашиваются. Расширению для пересказа статей не нужен доступ ко всем сайтам. Если он нужен — это повод задуматься, а не прокликать.

Соотносить права с ценой ошибки. Агент, который сортирует фотографии, и агент, у которого есть почта, — принципиально разные истории.

Это верхушка темы. Корпоративный сценарий — агент с доступом к инфраструктуре, репозиториям и внутренним системам — устроен куда сложнее и заслуживает отдельного разбора. Он будет.

Часть 5. Всё остальное в интернете

ИИ не создал новых классов угроз. Он радикально удешевил старые. И из-за этого сломались привычные способы распознавать обман.

5.1. Двадцать пять миллионов за один звонок

Январь 2024-го. Финансовый сотрудник гонконгского офиса Arup — британской инженерной компании, той самой, что участвовала в проектировании Сиднейской оперы и пекинского «Птичьего гнезда», — получает письмо от финансового директора из лондонского офиса. Нужно провести конфиденциальную транзакцию, никому не говорить.

И вот тут человек поступает правильно.

Он не верит письму. Оно подозрительное, там просьба о секретности, а это классический признак мошенничества — как учат на любом тренинге по безопасности. Поэтому он просит видеозвонок, чтобы всё подтвердить.

Звонок происходит. На нём финансовый директор. И ещё несколько коллег, которых сотрудник знает в лицо. Все выглядят как обычно, говорят как обычно, отвечают на вопросы, обсуждают детали.

Сомнения снимаются. Сотрудник делает пятнадцать переводов на пять гонконгских счетов. Двести миллионов гонконгских долларов, около двадцати пяти с половиной миллионов американских.

Настоящими на том звонке были только он сам и его сомнения. Всех остальных сгенерировали — по видео и аудио руководителей Arup, которые лежали в открытом доступе: вебинары, интервью, записи конференций. То, что любой может выкачать с корпоративного сайта или из ютуба.

Понял он это, только когда позвонил в головной офис обсудить ту самую транзакцию. Никакого совещания не было, никаких распоряжений тоже.

Полиция Гонконга сообщила об инциденте в феврале 2024-го, само название Arup всплыло только в мае. Деньги не вернули.

Смотрите, что тут произошло. Сотрудник сделал ровно то, чему учат: заподозрил, не поверил письму, потребовал подтверждения. И именно процедура подтверждения его и убила — потому что тот канал, который годами считался надёжным, перестал таким быть.

5.2. Голос и лицо больше не доказательство

Из истории Arup следует практический вывод, и он неприятный: телефонный звонок «от родственника» или голосовое «от начальника» больше не подтверждают вообще ничего. Знакомый голос, знакомые интонации, правильные детали — всё это воспроизводится.

Что осталось работающим: проверка вне того канала, откуда пришёл запрос.

Позвонили с незнакомого номера голосом дочери — положите трубку и наберите дочь сами, по сохранённому номеру. Написал начальник с просьбой срочно оплатить — напишите ему в другом мессенджере или дойдите ногами.

Скучно и работает. Ничего лучше пока не придумали.

5.3. Фишинг перестал быть смешным

Заодно закончилась эпоха писем «уважаемый клиент, ваш аккаунт заблокировано».

Кривой язык, странные обороты и очевидные опечатки много лет были главным бытовым фильтром. Фильтра больше нет. Сегодняшнее письмо написано грамотно, в правильном регистре, со ссылкой на реальный контекст: ваш банк, ваш работодатель, вашу недавнюю покупку. Стоит это копейки и собирается персонально под вас — из того, что о вас есть в открытом доступе.

Грамотность письма больше не признак подлинности. Ни в какую сторону.

5.4. Два разговора, которые стоит провести дома

«Родственник в беде». Звонок, взволнованный знакомый голос, срочность, просьба никому не звонить. Схема старая, но с клонированием голоса она стала убедительной для тех, кто раньше распознавал её мгновенно.

Противоядие — семейное кодовое слово. Договоритесь с родителями, супругом, детьми о простом слове, которое спрашивается при любой срочной просьбе о деньгах. Звучит по-детски, занимает пять минут, снимает почти весь класс атак.

«Руководитель просит оплатить». Ровно история Arup, только в масштабах поменьше. Главный признак — просьба о секретности. Настоящий руководитель не просит скрывать платёж от бухгалтерии.

Универсальное правило для обоих: срочность плюс секретность — это всегда повод остановиться, а не поторопиться.

5.5. Почта — корневой узел

Люди защищают банковское приложение лучше, чем почту. Это ошибка приоритетов.

Через почту восстанавливаются пароли от всего остального, включая банк. Захват почты означает захват всей цифровой жизни — спокойно и последовательно.

Практически: самый сложный пароль, самая надёжная двухфакторка, регулярная проверка активных сессий и правил пересылки. Последнее особенно важно: при захвате почты первым делом часто настраивают тихую пересылку копий писем, и человек может годами ничего не замечать.

5.6. Пароли: три вещи, которых достаточно

Менеджер паролей. Любой нормальный. Снимает необходимость помнить и делает уникальность бесплатной.

Уникальность важнее сложности. Один пароль в десяти сервисах — гарантия, что утечка в самом слабом откроет остальные девять. Именно так работает большинство «взломов»: никто вас не взламывал, просто ваш пароль утёк с форума пятилетней давности.

Двухфакторка, но не по SMS. SMS перехватывается и переоформляется на другую симку, это отработанная схема. Приложение-аутентификатор или аппаратный ключ надёжнее на порядок.

5.7. Как на самом деле заражаются

Массовые утечки паролей — включая аккаунты к нейросетям — это чаще всего работа инфостилеров. Программ, которые вытаскивают из браузера всё сохранённое и отправляют дальше.

Попадают они предсказуемыми путями: взломанный платный софт, «сборки» и активаторы, читы к играм, сомнительные расширения, файл из описания под видео с инструкцией отключить антивирус.

Про расширения отдельно: посмотрите прямо сейчас, каким из них выдано право читать содержимое всех страниц. Обычно висит несколько штук, поставленных когда-то под конкретную задачу и забытых. Каждое из них видит вашу почту и банк.

5.8. Бесплатный VPN — тот же посредник

Ровно та же конструкция, что зеркала нейросетей из 2.4, только видит не один запрос, а весь трафик.

Бесплатный сервис зарабатывает не на вас как на клиенте. Значит, зарабатывает на вас как на товаре. Не всегда это прямая продажа данных, но всегда что-то, о чём вы не знаете.

Нужен VPN — платный, с внятным владельцем. Временное решение под одну задачу — хотя бы не заходите через него в банк.

5.9. Что о вас уже лежит в открытом доступе

Полезное упражнение: поищите себя. Имя, телефон, почту, старые ники. Проверьте почту в сервисах, которые показывают участие в известных утечках.

Смысл не в том, чтобы испугаться. Смысл в том, чтобы понимать, из какого материала будет собрана атака, если она случится. Мошенники Arup собрали дипфейк из публичных выступлений — то есть из того, что компания сама выложила.

5.10. Если подозреваете, что вас взломали

Порядок, а не паника:

  1. Сменить пароль от почты. Потом от всего остального. Именно в таком порядке.
  2. Завершить все активные сессии в настройках сервисов.
  3. Проверить правила пересылки и переадресации в почте.
  4. Перевыпустить коды двухфакторной аутентификации.
  5. Проверить компьютер антивирусом — если причиной был инфостилер, смена паролей без этого бесполезна.
  6. Предупредить тех, кому от вашего имени могли написать.

Часть 6. Что со всем этим делать

Три вопроса перед Enter

Какие это данные? Публичные — можно всё. Ваши личные — ваше решение. Чужие персональные или защищённые обязательством — нельзя.

Куда я это отправляю? Официальный домен или неизвестно что.

Под каким аккаунтом? Личный бесплатный, рабочий корпоративный, чужой.

Три секунды. Отсекает почти всё.

Чек-лист

Разделите контуры. Рабочее — через рабочий аккаунт и разрешённый сервис. Личное — отдельно. Смешивание порождает большинство проблем.

Проверьте настройки обучения в каждом сервисе. Одна галочка, о которой мало кто знает.

Проведите ревизию публичных ссылок. Удалите всё, что создавали «просто показать». Удаление чата ссылку не убирает.

Смотрите на домен. Никаких зеркал, ботов и бесплатных нейросетей без регистрации ни для чего, кроме заведомо публичного.

Почистите расширения браузера. Особенно те, что читают все страницы.

Двухфакторка и уникальный пароль на ИИ-аккаунт. Он теперь стоит как почта.

Чистите метаданные перед загрузкой чувствительных файлов, обрезайте скриншоты.

Не грузите чужое. Своим рискуете вы, чужим — другой человек.

Проверяйте фактуру. Норма, дата, цифра, ссылка — по первоисточнику.

Отдельный профиль для браузерных агентов.

Если вы наёмный сотрудник

Отдельно, потому что риск персональный. Вспомните трёх инженеров Samsung.

Узнайте, какие правила есть у вас в компании. Не «есть ли запрет», а что конкретно разрешено и в каком виде. Часто выясняется, что корпоративный доступ существует, просто про него никто не рассказал.

Не обходите блокировку. Это самостоятельное нарушение независимо от того, что вы отправили, и оно резко ухудшает вашу позицию, если дойдёт до разбирательства.

Если правил нет — это не значит, что можно. Обязательства по коммерческой тайне и документы, подписанные при найме, действуют независимо от того, упомянут в них ИИ или нет.

Нужен инструмент для работы — поставьте вопрос письменно. Запрос на корпоративный доступ, отправленный руководителю, защищает вас несопоставимо лучше, чем тихое использование личного аккаунта.

Помните про логи. Всё, что делается на рабочем компьютере, фиксируется. И хранится у работодателя, а не у вас.

Если данные уже загружены

Не заметайте следы. Логи всё равно сохранились, а сокрытие превращает управляемую ситуацию в отягчающее обстоятельство. Судьи в делах про выдуманные ссылки, если помните, наказывали строже именно за это.

Зафиксируйте объём. Что, когда, куда, под каким аккаунтом.

Удалите публичные ссылки и проверьте индексацию. Поищите характерные фразы в поисковике. Нашлось — запрос на удаление из кэша.

Смените всё, что могло попасть в промпт: пароли, ключи, токены.

Оцените состав данных. Если там чужие персональные — включается отдельный режим со сжатыми сроками, и лучше сразу спросить у того, кто в компании за это отвечает.

Сообщите внутрь, если история рабочая. Безопасность, руководитель. Раньше, а не позже.

Что в сухом остатке

Если посмотреть на все истории выше, в них нет ни одного злодея.

Три инженера Samsung хотели быстрее найти баг. Финансист Arup поступал по инструкции и требовал подтверждения. Лемкин прямым текстом запретил трогать базу. Адвокат Шварц искал судебную практику — ровно то, чем адвокаты занимаются каждый день. Люди, чьи диалоги нашлись в Google, просто хотели показать разговор коллеге.

Все они делали нормальные вещи нормальным способом. Ни в одном случае не сработала ни глупость, ни халатность.

Сработал разрыв: мы получили инструмент, который выглядит как приватный, ощущается как разговор и работает как публикация. Три этих свойства между собой не сходятся, и всё остальное — следствие.

Пока привычки не догнали технологию, работает ровно один вопрос перед отправкой:

отправил бы я это незнакомому человеку?
Если нет — не отправляйте.

Всем безопасного интернета

Вам может понравиться

Самые свежие новостии самые здравые рассуждения

29 июля, 2026

Чем ИИ-агент отличается от чат-бота: простое объяснение для юристов

Чат-бот отвечает на вопрос, а ИИ-агент решает задачу целиком: сам планирует шаги, пользуется инструментами и выдаёт готовый документ. Разбираем разницу на таблице и понятном примере — «проверь договор и подготовь протокол разногласий» — и объясняем, почему для юридических задач это важно.

Читать статью
21 июля, 2026

ИИ-ассистенты для юристов в России 2026: обзор рынка

Разбираем три типа ИИ-решений для юристов: универсальные нейросети, специализированные юридические ИИ и справочно-правовые системы с ИИ-надстройками. Сравнительная таблица, пять критериев выбора и почему после первого штрафа за выдуманную практику главным критерием стала проверяемость источников.

Читать статью
14 июля, 2026

Риски в договоре аренды: что проверить арендатору и арендодателю в 2026 году

Разбираем главные риски договора аренды для арендатора и арендодателя: индексация арендной платы, регистрация договора, обеспечительный платеж, досрочное расторжение, ремонт, улучшения и возврат помещения. Ссылки на статьи ГК РФ и судебную практику.

Читать статью
Все новости