Когда компания заявляет, что «были раскрыты только электронные адреса и номера телефонов», легко пожать плечами. Никаких паролей, никаких данных кредитных карт — так в чем же вред?
В действительности, адреса электронной почты и номера телефонов — это два самых мощных инструмента.ключи соединенияВ современном интернете это идентификаторы, позволяющие злоумышленникам связывать ваше присутствие в разных сервисах, атаковать вас с помощью убедительного фишинга и смишинга, а в некоторых случаях пытаться захватить учетные записи путем сброса паролей или социальной инженерии в стиле подмены SIM-карты. Утечка контактной информации — это не то же самое, что утечка банковских реквизитов, но она может стать первым звеном в цепи событий, которое сделает другие атаки дешевле и более вероятными для успеха.
На этой неделе Substack начал уведомлять некоторых владельцев аккаунтов о том, что инцидент безопасности позволил неавторизованному лицу получить доступ к ограниченному объему пользовательских данных, включая адреса электронной почты и номера телефонов. Substack заявил, что доступ произошел в октябре 2025 года, а обнаружение и расследование были проведены в начале февраля 2026 года. Генеральный директор Substack принес извинения и заявил, что пароли и финансовая информация не были скомпрометированы.
Давайте разберемся, что все еще могут дать «ограниченные пользовательские данные», что должны делать пользователи (в порядке убывания последствий) и как должна выглядеть адекватная реакция платформы, когда утечка данных представляет собой «просто» контактную информацию.
Что, по словам Substack, произошло (и что до сих пор неизвестно)
Согласно уведомлению Substack, опубликованному в открытом доступе и освещенному в СМИ,The VergeКомпания выявила признаки проблемы, позволявшей неавторизованной третьей стороне получить доступ к ограниченному объему пользовательских данных без разрешения, включая адреса электронной почты, номера телефонов и внутренние метаданные. Substack заявляет, что устранила проблему и проводит полное расследование, а также что номера кредитных карт, пароли и финансовая информация не были получены.
Для понимания риска важны две части этого утверждения:
- Сроки:Доступ к системе был получен за несколько месяцев до этого (в октябре 2025 года), но был выявлен позже. Этот пробел может повлиять на то, сколько времени у злоумышленника было на изучение систем или кражу данных.
- Неопределенность масштаба:Компания не уточнила публично, сколько пользователей пострадало, что включает в себя «внутренние метаданные» и было ли раскрыто какое-либо состояние учетной записи (например, история входов в систему, отпечатки устройств или списки подписчиков).
Эти неизвестные факторы не обязательно означают худшее. Но они означают, что пользователям следует исходить из того, что их электронная почта и номер телефона могут оказаться в руках того, кто готов их использовать, и что их онлайн-аккаунты, использующие эти идентификаторы, могут стать объектом целенаправленных мошеннических атак.
Почему электронная почта и телефон представляют собой серьезную угрозу утечки информации даже без паролей.
Адреса электронной почты и номера телефонов имеют особое значение, поскольку используются для выполнения трех важнейших задач:
- Личность:Это идентификатор, который многие сервисы используют в качестве вашего имени пользователя.
- Восстановление:Это каналы, используемые для сброса паролей.
- Достигать:Это способы, с помощью которых мошенники могут связаться с вами дешево и в больших масштабах (электронная почта) или с высокой степенью срочности и убедительности (SMS/телефон).
Получив доступ к вашей электронной почте и телефону, злоумышленник может делать больше, чем просто рассылать общий спам. Он может создавать персонализированные сообщения, ссылающиеся на взломанный сервис, оказывать давление («ваш аккаунт будет заблокирован») и заманивать вас на поддельную страницу входа или поддельную процедуру «подтвердите свой телефон». Цель состоит не обязательно во взломе Substack; цель — взломать любой другой сервис, который вы используете и который имеет ту же контактную информацию.
Именно поэтому такие организации, как CISA, подчеркивают необходимость скептического отношения к незапрошенным сообщениям, особенно к тем, которые пытаются создать ощущение срочности, запрашивают личную информацию или подталкивают к переходу по ссылке. Фишинг и его SMS-вариант («смишинг») часто являются самым дешевым способом для злоумышленника превратить утекшую контактную информацию в деньги или получить доступ к ней.
Практические риски для пользователей Substack
Вот наиболее вероятные последующие угрозы после утечки контактной информации и то, как они проявляются в реальной жизни.
1) Фишинговые письма, которые выглядят как письма от Substack.
Ожидайте электронные письма с требованием «подтвердить пароль», «повторно проверить данные для вывода средств» или «не допустить потери доступа». В них могут быть логотипы, выглядящие как официальные, и правдоподобные имена отправителей. Подвох обычно кроется в домене (похожий URL) или в ссылке, ведущей в другое место.substack.com.
Ситуацию усугубляет то, что если у злоумышленников есть «внутренние метаданные», они могут знать, являетесь ли вы автором или читателем, или на какие рассылки вы подписаны, и могут сделать свои сообщения более убедительными.
2) Смишинг и вишинг (текстовые сообщения и звонки)
Утечка телефонных номеров открывает возможности для другого вида мошенничества: коротких, срочных текстовых сообщений и звонков, которые используют тот факт, что люди, как правило, больше доверяют телефонной связи, чем электронной почте. CISA отмечает, что злоумышленники могут комбинировать голосовую и текстовую связь («вишинг» и «смишинг») с поддельным идентификатором вызывающего абонента, вынуждая жертв раскрывать конфиденциальную информацию или устанавливать «поддерживающее» программное обеспечение.
Типичный SMS-сообщение может выглядеть так: «Substack Security: обнаружен необычный вход в систему. Ответьте YES, чтобы заблокировать свою учетную запись». Если вы ответите, вы подтвердите, что номер активен, и вы вовлечены в разговор.
3) Попытки захвата учетной записи путем сброса пароля в другом месте.
Если вы используете одни и те же пароли (или используете слабые), контактная информация становится лазейкой для взлома. Даже если ваш пароль не был скомпрометирован Substack, злоумышленник может попытаться сбросить пароль на других сайтах, использующих вашу электронную почту или номер телефона. Им не нужен старый пароль, если они смогут убедить вас передать код или если они смогут взломать вашу учетную запись электронной почты.
Вот почему «настоящими сокровищами короны» обычно являются ваш почтовый ящик и номер мобильного телефона: если вы контролируете хотя бы один из них, злоумышленник часто может получить доступ ко множеству других учетных записей.
4) Попытки подмены SIM-карты / мошенничества с переносом номера
Подмена SIM-карт — не новое явление, но набор данных, связывающий телефонные номера с конкретным онлайн-сервисом, может помочь злоумышленникам выбирать цели. Многие операторы мобильной связи улучшили средства защиты, но социальная инженерия остается риском, особенно если злоумышленник может получить дополнительную информацию из других источников.
Если вы используете SMS для двухфакторной аутентификации (2FA) важных учетных записей, замена SIM-карты — один из самых страшных последствий. Но это не повод для паники — это повод уменьшить зависимость от SMS для важных входов в систему, где у вас есть более надежные варианты.
Что вам следует сделать сейчас (сначала то, что принесет наибольший эффект)
Система уведомлений Substack призывает к повышенной осторожности в отношении подозрительных электронных писем или сообщений. Это хороший совет, но он довольно расплывчатый. Вот более конкретный, приоритетный контрольный список, который большинство людей могут выполнить за 15–30 минут.
1) Защитите свой основной почтовый ящик
Ваш почтовый ящик — это главный ключ для сброса пароля. Если вы сделаете только одно, сделайте следующее:
- Включатьдвухфакторная аутентификациядля вашего почтового провайдера (предпочтительно приложение-аутентификатор или аппаратный ключ).
- Обзорварианты восстановления учетной записи(создайте резервную копию электронной почты/телефона) и удалите все, что вам неподвластно.
- Смените пароль от своей электронной почты, если он используется где-либо еще.
Если вы писатель, профессионально использующий Substack, относитесь к безопасности своей электронной почты так же, как к безопасности своего банка: это инфраструктура.
2) Смените пароль от Substack (и перестаньте использовать одни и те же пароли).
Даже если Substack утверждает, что пароли не были взломаны, смена пароля — это недорогая страховка, особенно если вы использовали тот же пароль на других сайтах. Используйте уникальный, длинный пароль, сгенерированный менеджером паролей.
Если Substack поддерживает ввод паролей или более надежные способы авторизации, рассмотрите возможность их включения. Долгосрочная цель — снизить эффективность фишинга за счет уменьшения зависимости от общих секретных данных, которые можно ввести на поддельном веб-сайте.
3) Внедрить более надежную двухфакторную аутентификацию там, где это наиболее важно.
Для наиболее важных учетных записей (электронная почта, банковские счета, облачное хранилище, аккаунты в социальных сетях, которые могут быть использованы мошенниками) отдавайте предпочтение:
- Приложение-аутентификатор (TOTP) через SMS
- Аппаратные ключи безопасности (лучше всего, если они доступны).
- Пароли (по мере внедрения становятся все более эффективными в борьбе с фишингом)
Двухфакторная аутентификация на основе SMS лучше, чем ничего, но она уязвима для атак с использованием телефонных номеров и целенаправленной социальной инженерии. Если вы создаёте контент, доступный широкой публике, стоит перейти на более современную систему.
4) Настройте свой мысленный спам-фильтр на несколько недель.
После сообщения о взломе злоумышленники часто наносят удар, пока информация еще свежа. В течение следующего месяца или около того:
- Не стоит с недоверием относиться к сообщениям, в которых упоминаются Substack, новостные рассылки, «верификация» или «безопасность».
- Не переходите по ссылкам для входа в систему из электронных писем/сообщений. Вместо этого введите домен самостоятельно или используйте закладку.
- Остерегайтесь срочных запросов на одноразовые коды. Служба поддержки ни одной добросовестной компании не должна запрашивать ваши коды двухфакторной аутентификации.
Рекомендации CISA предельно ясны не просто так: самый простой способ избежать фишинга — это предполагать, что любой незапрошенный запрос может быть враждебным, пока вы не проверите это самостоятельно.
5) Если вы работаете с Substack: учитывайте риски, связанные с взаимодействием с вашей аудиторией.
У создателей контента появилась дополнительная угроза: выдача себя за другое лицо. Если злоумышленники смогут убедительно подделать вашу учетную запись в Substack, они могут атаковать ваших подписчиков «специальными предложениями», криптовалютными аферами или поддельными ссылками для сбора средств.
Рекомендуем опубликовать короткое сообщение для ваших подписчиков: вы никогда не будете запрашивать пароли, одноразовые коды или платежные данные по электронной почте.
Как выглядит хороший ответ компании (помимо извинений)
Сообщение Substack включает в себя исправление ошибки и расследование. Это необходимо, но лучшие меры реагирования на утечку данных также включают в себя...специфическийВ рекомендациях Федеральной торговой комиссии (FTC) для бизнеса особое внимание уделяется обеспечению безопасности операций, устранению уязвимостей и четкой коммуникации без вводящих в заблуждение умолчаний. В понимании потребителя «четкость» означает:
- Уточнялось, к каким именно полям данных был осуществлен доступ (электронная почта, телефон, имя, адрес, IP-адреса, списки подписчиков, личные сообщения и т. д.).
- Сколько учетных записей было затронуто, даже в виде диапазона?
- Что пользователи могут сделать, чтобы существенно снизить риск (двухфакторная аутентификация, менеджер паролей, отслеживание фишинга с помощью смиса)?
- Подробности инцидента на высоком уровне (например, раскрытие учетных данных, уязвимая конечная точка, неправильная конфигурация) после того, как станет безопасно раскрывать информацию.
- Какие признаки компрометации существуют (были ли подозрительные входы в систему? Могут ли пользователи просматривать недавние сессии?)
Иногда компании избегают подробностей, потому что не хотят помогать злоумышленникам-подражателям или потому что расследования еще продолжаются. Но чрезмерное утаивание информации заставляет пользователей гадать, а догадки, как правило, приводят либо к панике, либо к самоуспокоению.
Почему «внутренние метаданные» важнее, чем кажется на первый взгляд
Во многих случаях утечки данных наиболее опасным является не очевидная информация. «Внутренние метаданные» могут включать в себя, например:
- Дата создания учетной записи и время последнего входа в систему.
- Подтверждено ли электронное письмо
- Количество подписчиков или число владельцев информационных рассылок
- Статус подтверждения телефона
- История обращений в службу поддержки
Каждый из этих факторов помогает злоумышленнику создать сообщение, которое кажется правдоподобным. Если в сообщении говорится: «Ваш аккаунт Substack, созданный в 2021 году, нуждается в повторной верификации», и это правда, жертва с большей вероятностью выполнит требование. Именно поэтому прозрачность в отношении того, какие метаданные были раскрыты, — это не мелочь, а прямая связь с тем, насколько убедительной будет следующая волна мошеннических схем.
Чего вам делать не следует
Три распространённые ошибки после сообщения о нарушении безопасности данных:
- Не отвечайте на случайные сообщения от «службы безопасности». Вы подтверждаете свой номер и провоцируете новые контакты.
- Не устанавливайте приложения «поддержки» только потому, что вам кто-то позвонил. Если вам нужна помощь, свяжитесь с нами через официальные каналы, которые вы сами найдете.
- Не стоит считать, что вы в безопасности, если не получили электронное письмо. Уведомления могут быть предвзятыми, неполными или ограниченными контактными данными, указанными в файле. Воспринимайте это как общее предупреждение, а не как личную гарантию безопасности.
Главный вывод: контактные данные теперь являются «конфиденциальными» данными.
Мы склонны ранжировать данные по тому, могут ли они напрямую опустошить банковский счет. Но современная мошенническая экономика часто работает косвенно: утечка идентификационных данных, фишинг учетных данных, захват электронной почты, сброс чужих учетных записей, монетизация доступа. Адреса электронной почты и номера телефонов — это первая ступенька этой лестницы.
Для платформ это означает, что защита контактных данных требует такой же серьезности, как и защита паролей — не потому, что эти поля эквивалентны, а потому, что злоумышленники могут использовать их в своих целях.
Для пользователей это напоминание о том, что лучшая защита — это не идеальная секретность (нарушения случаются), а устойчивость: уникальные пароли, надежная двухфакторная аутентификация и привычки, которые делают фишинг невыгодным.
Итог
Утечка электронных писем и номеров телефонов может показаться «незначительной», но она всё равно может существенно повысить вашу уязвимость перед целенаправленным фишингом, смишингом и попытками захвата аккаунтов в других местах. Воспринимайте уведомление от Substack как призыв к усилению защиты двух наиболее важных систем: вашей электронной почты и вашей системы авторизации.
А если вы заметите внезапный всплеск сообщений о «безопасности Substack», предположите, что инцидент вызвал новую волну мошенничества — и не переходите по ссылке, а сначала проверьте информацию.
Источники
- https://www.theverge.com/tech/874255/substack-data-breach-user-emails-phone-numbers
- https://lorichristian.substack.com/p/notice-of-data-breach
- https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks
- https://www.ftc.gov/business-guidance/resources/data-breach-response-guide-business