Хакеры получили данные жертвователей марафона помощи политзаключённым «Ты не один» и проекта помощи украинцам «Давайте»

В результате взлома утекли электронные адреса части доноров, а в некоторых случаях — последние цифры банковских карт

Хакеры получили данные части жертвователей марафона помощи российским политзаключённым «Ты не один» и проекта помощи украинцам «Давайте»

Неизвестные получили доступ к личным кабинетам проекта помощи украинцам «Давайте» и марафона помощи российским политзаключённым «Ты не один» в платёжной системе Stripe. В результате злоумышленники смогли получить электронные адреса части жертвователей, а в некоторых случаях — отдельные данные банковских карт.

Оба проекта сообщили об утечке донорам и опубликовали подробности произошедшего — заявления «Давайте» и «Ты не один» доступны онлайн

Атака продолжалась чуть больше минуты

Взлом произошёл 11 августа через интеграцию Stripe с сервисом WooCommerce, которую оба проекта использовали для проведения онлайн-аукционов.

По данным «Давайте», доступ злоумышленников продолжался 61 секунду. Stripe заблокировал его прежде, чем атакующие смогли получить весь массив информации.

«К сожалению, злоумышленники на короткое время получили доступ к нашему личному кабинету в Stripe и смогли собрать часть имейлов — среди них был и ваш», — говорится в одном из сообщений, разосланных жертвователям.

В отдельных случаях вместе с адресами электронной почты злоумышленникам стали доступны последние четыре цифры банковской карты и информация о выпустившем её банке. «Давайте» также сообщает об утечке срока действия карты и страны банка.

При этом полные номера карт, имена их владельцев и сведения о самих пожертвованиях, по данным проектов, скомпрометированы не были. Stripe также не обнаружил мошеннических операций по счетам.

После атаки «Давайте» отключил использовавшиеся интеграции, перевыпустил ключи доступа и уведомил об инциденте европейского регулятора по защите персональных данных.

Проекты не знают, кто стоит за взломом

Организаторы пока не смогли установить, кто провёл атаку. Они рассматривают как версию о действиях обычных киберпреступников, так и возможность интереса российских спецслужб.

«Мы изучаем этот взлом, и пока не можем сказать, стоят ли за ним обычные кибермошенники или российские силовики», — заявили организаторы «Ты не один».

Получивших уведомления об утечке предупредили о возможном росте числа спам- и фишинговых писем и попытках получить доступ к их аккаунтам.

Юристы «Первого отдела» считают, что даже утечка одних только электронных адресов может представлять риск для находящихся в России жертвователей. По их оценке, полученные сведения потенциально могут попасть к российским правоохранительным органам независимо от того, кто первоначально организовал атаку.

Доноров предупредили о рисках в России

Само по себе пожертвование политическому заключённому в России не запрещено. При этом российские власти возбуждают уголовные дела из-за переводов организациям, признанным «нежелательными» или «экстремистскими», а также из-за предполагаемого финансирования деятельности, которую следствие считает направленной против безопасности страны.

Проект «Давайте» в феврале 2024 года запустили «Служба поддержки», «Медуза» и «Дождь». Он собирает средства для пострадавших от войны мирных жителей Украины. Все три организации российские власти признали «нежелательными».

Марафон «Ты не один» проводят в поддержку российских политзаключённых. Среди его организаторов — «Медуза», «Дождь», «Медиазона», «Служба поддержки» и структуры ФБК. ФБК в России признан «экстремистской» организацией и внесён в перечень организаций, причастных к терроризму и экстремизму.

Статья 284.1 УК РФ предусматривает уголовную ответственность в том числе за предоставление или сбор средств для деятельности «нежелательной» организации. Максимальное наказание по ней составляет до пяти лет лишения свободы.

После утечки организаторы «Ты не один» рекомендовали не делать пожертвования даже с иностранных банковских карт людям, которые живут или бывают в России либо отчитываются перед российскими налоговыми органами о движении средств по зарубежным счетам. «Давайте» посоветовал своим жертвователям учитывать возможные риски при поездках в Россию.

В 2025 году «Ты не один» получил пожертвования от более чем четырёх тысяч человек

Марафон «Ты не один» проводится ежегодно с 2023 года в формате многочасовой онлайн-трансляции, которую одновременно показывают на YouTube-каналах независимых российских медиа, правозащитных проектов и оппозиционных политиков.

Согласно отчёту марафона за 2025 год, пожертвования сделали 4456 человек. Организаторы собрали более 43 млн рублей, из которых около 32 млн рублей направили на помощь политическим заключённым и их семьям.

18 августа на хакерском форуме PwnForums пользователь под ником Satanic опубликовал архив с данными сотен продавцов, использовавших Stripe. Как писал Hackread, сама инфраструктура Stripe при этом взломана не была — злоумышленники получили ключи доступа отдельных клиентов. Данные в опубликованном массиве заканчиваются 1 июня, поэтому информация, похищенная у «Давайте» и «Ты не один» 11 августа, в этот архив попасть не могла.

Ранее «Вёрстка» рассказывала о том, что Нидерланды заявили о глобальной хакерской кампании российской разведки против пользователей Signal и WhatsApp. Связанные с Россией хакеры пытались получить доступ к перепискам чиновников, военных и журналистов.

Фото: Партнёры проекта «Давайте» помогают людям после обстрела в Харькове, апрель 2026 года. Telegram

Поддержать «Вёрстку» можно из любой страны мира — это всё ещё безопасно и очень важно. Нам очень нужна ваша поддержка сейчас

Поддержать «Вёрстку»