Switch Language

Оба проекта рассказали об утечке в письмах донорам и заявлениях на сайтах. Сама атака случилась 11 августа.

Злоумышленники получили доступ к кабинетам благотворительных проектов в платежной системе Stripe и вытащили электронные адреса части жертвователей. Также в части случаев утекли четыре цифры карты и данные о выпустившем ее банке, сообщают проекты. При этом полные номера карт, имена держателей и информация о самих пожертвованиях не пострадали.

«Мы изучаем этот взлом и пока не можем сказать, стоят ли за ним обычные кибермошенники или российские силовики. <…> Из-за утечки электронного адреса на почту может приходить спам и фишинговые письма. Пожалуйста, будьте бдительны и не забывайте о цифровой безопасности», — говорится в заявлении марафона.

Какие есть риски?

«Давайте» — проект помощи украинцам, который в феврале 2024 года запустили «Служба поддержки», «Медуза» и «Дождь». Те же медиа вместе с «Медиазоной» и структурами ФБК каждый год проводят марафон «Ты не один»: в 2024 году он собрал более €378 тысяч.

«Медузу», «Дождь» и Helpdesk Media Foundation (юрлицо «Службы поддержки») российские власти считают нежелательными, а ФБК — экстремистской и террористической организацией. За донаты таким организациям могут привлечь к уголовной ответственности.

Вот как утечку комментирует юрист ОВД-Инфо:

— В группе риска — доноры проектов, находящиеся в России или посещающие страну. При этом следует разграничить реальные и потенциальные риски. В настоящий момент мы достоверно не знаем, какие данные в действительности утекли, достаточно ли их для вычисления доноров и формирования дел.

Последние четыре цифры банковской карты вряд ли позволяют идентифицировать человека. Без дополнительных сведений о плательщике эти данные имеют ограниченную ценность.

Другая ситуация с адресами электронной почты. Потенциально эта информация может использоваться силовиками для установления личности доноров — например, если тот же адрес связан с другими аккаунтами. А это в свою очередь может стать причиной для более пристального внимания: бесед, визитов домой, попыток получить доступ к устройствам. При этом вряд ли одного электронного адреса будет достаточно для уголовного дела: адрес сам по себе не доказывает ни личность его владельца, ни факт пожертвования, ни тем более состав.

Также до конца не понятно, есть ли в утечках информация о самих пожертвованиях, то есть суммах, датах и назначении платежей. Согласно опубликованной информации, эти сведения не утекли. Сейчас тяжело утверждать, что у злоумышленников или силовиков есть полный реестр того, кто, когда и сколько пожертвовал.

Что касается конкретных составов преступлений, мы не можем знать, какую оценку захотят использовать силовики. С одной стороны, сами проекты — совместные благотворительные инициативы нескольких организаций и медиа, а не форма деятельности конкретной организации. Из-за этого попытка квалификации такой деятельности в качестве финансирования «запрещенной» организации кажется заведомо спорной и неправильной.

С другой стороны, с этими проектами связаны организации, получившие в России токсичные статусы. Так что мы не можем быть уверены, что силовики не захотят связать какой-то проект с конкретной организацией. При этом будут ли они это делать — вопрос.

Отдельное опасение вызывает возможность квалификации пожертвований на гуманитарную помощь для пострадавших украинцев. В данном случае донат на тот или иной сбор силовики могут квалифицировать по тяжелой статье о «государственной измене». Но в данном случае, пожалуй, им нужно будет связывать конкретный донат с конкретным сбором.