FlashProxy Logo

FlashProxy

БезопасностьПриватностьНовости отрасли

Утечка данных LegionProxy: скомпрометированы 10 144 аккаунта клиентов в апреле 2026

Утечка данных LegionProxy: скомпрометированы 10 144 аккаунта клиентов в апреле 2026

В апреле 2026 года провайдер резидентных прокси LegionProxy подвергся взлому, в результате которого скомпрометированы 10 144 аккаунта клиентов. О взломе, электронном письме хакера и его значении.

К
Команда FlashProxy
10 мая 2026 г.
6 мин чтения

В апреле 2026 года провайдер резидентных и ISP прокси LegionProxy подвергся взлому, в результате которого скомпрометированы 10 144 аккаунта клиентов. Датасет появился в мае 2026 года и был проиндексирован Have I Been Pwned (HIBP) — архивом утечек, ведущимся исследователем безопасности Троем Хантом и считающимся в индустрии авторитетным источником по таким инцидентам. В этой статье мы разберём, что произошло, какие данные были скомпрометированы, что должны делать затронутые клиенты и о чём говорит этот инцидент для индустрии прокси в целом.

LegionProxy — это коммерческая сеть резидентных и ISP прокси, провайдер, который продаёт маршрутизированный IP-доступ скрейпинговым командам, сервисам проверки реклам и менеджерам мультиаккаунтов.

Что произошло при взломе LegionProxy

Взлом датирован 6 апреля 2026 года по данным открытых источников, датасет добавлен в HIBP примерно месяц спустя, в начале мая 2026 года, и объявлен Троем Хантом в день индексирования. Затронуты 10 144 уникальных аккаунта.

Скомпрометированный датасет содержит:

•        Адреса электронной почты

•        Имена

•        хеши паролей bcrypt

•        Записи о покупках

На момент написания статьи нет открытой информации о том, как был получен датасет, произошёл ли взлом в результате прямого проникновения в системы LegionProxy или затронул стороннее ПО, а также какие меры по устранению инцидента предприняла LegionProxy. На момент публикации этой статьи LegionProxy не опубликовала подробный отчёт об инциденте ни в одном издании, освещаемом основными СМИ по безопасности.

Какие данные клиентов были скомпрометированы и почему каждое поле важно

Каждый из четырёх типов скомпрометированных данных создаёт отдельный риск для дальнейшего использования. Для реализации любого из них не требуется опытный злоумышленник.

Адреса электронной почты. Когда электронная почта попадает в известные корпусы утечек, она добавляется в списки для атак. Практические последствия — это целевой фишинг (злоумышленник теперь знает, что у вас есть аккаунт LegionProxy, что само по себе полезно для создания убедительного сообщения) и подбор учётных данных, когда украденные пары email-пароль из одной утечки перепроверяются на других сайтах в масштабе.

Имена. Имя, привязанное к адресу электронной почты, позволяет злоумышленникам персонализировать фишинговые письма. Обычное сообщение «ваш аккаунт был заблокирован» имеет намного более низкий процент конверсии, чем письмо, начинающееся с реального имени адресата.

Хеши паролей bcrypt. Хеши паролей — это не открытые пароли, но и не ничего. Слабый, короткий пароль или известный из словарей распространённых паролей может быть взломан автономно при достаточных вычислительных ресурсах. Практический вывод для любого затронутого клиента одинаков независимо от надёжности исходного пароля: если этот пароль был использован где-либо ещё, следует считать его скомпрометированным везде.

Записи о покупках. Записи о покупках у провайдеров прокси обычно содержат тип продукта, сумму заказа и даты. Когда эти поля включены в скомпрометированный датасет, они связывают личность клиента с конкретными покупками прокси, что может раскрыть тип продукта (резидентные, мобильные, ISP), объём, и время работы. Для клиентов, использующих прокси в законных целях — конкурентный анализ, проверка реклам, мониторинг цен — такая информация, привязанная к их личности и находящаяся в открытом корпусе утечек, несёт риск для бизнеса, а не только для личной безопасности. Конкретные поля, скомпрометированные в записях о покупках, не раскрыты публично.

Как хакер использует данные взлома

После взлома каждый клиент из датасета получил последующее письмо от хакера. Письмо состоит из двух частей, которые стоит рассмотреть отдельно.

В первой части рекомендуется попробовать два других провайдера прокси, предложенные как альтернатива, если вы «действительно хотите хорошие и дешёвые прокси». Оба провайдера названы прямо в письме.

Вторая часть — более широкое утверждение о рынке прокси. Хакер утверждает, что 99 % сервисов прокси в индустрии перепродают от четырёх конкретных апстрим-провайдеров, и затем их перечисляет.

Два практических вывода для затронутых клиентов и читателей в целом:

Второе — это интерпретация. Структура письма — сначала рекомендация двух конкретных провайдеров, затем утверждение, что почти весь рынок перепродаёт от небольшого набора провайдеров, включая рекомендованные, — может навести некоторых на мысль, что хакер как-то аффилирован с одной из этих компаний.

Что должны делать затронутые клиенты LegionProxy

Действия ниже приведены в порядке срочности. Ни одно из них не требует координации с LegionProxy.

1.     Немедленно измените пароль аккаунта LegionProxy. Используйте уникальный пароль, сгенерированный менеджером паролей.

2.     Измените этот пароль везде, где он был переиспользован. Электронная почта, платёжные платформы, инструменты скрейпинга — всё, что использовало тот же пароль, что и LegionProxy. Это наиболее действенный шаг для большинства затронутых пользователей.

3.     Включите двухфакторную аутентификацию на всех аккаунтах, которые её поддерживают. Электронная почта, платёжные системы и любые бизнес-платформы, связанные с затронутым рабочим процессом.

4.     Проверьте, попали ли вы в утечку на Have I Been Pwned. Найдите свой адрес электронной почты на haveibeenpwned.com, чтобы узнать, присутствует ли он в этой и других утечках.

5.     Следите за целевым фишингом и письмами от хакера. Будьте особенно осторожны с письмами, выдающими себя за LegionProxy, платёжные системы, уведомления о сбросе пароля и любыми сообщениями, якобы пришедшими от источника взлома, включая письма с рекомендациями альтернативных провайдеров прокси.

6.     Проверьте все бизнес-процессы, привязанные к аккаунту LegionProxy. Убедитесь, что платёжные реквизиты, сохранённые учётные данные в инструментах и общий доступ команды проверены и переустановлены где необходимо.

Что этот взлом означает для индустрии прокси

Стоит выделить два наблюдения, оба касаются того, чем взломы данных клиентов прокси отличаются от типичных взломов потребительских сервисов.

Первое — это то, что данные клиентов прокси операционно чувствительны так, как большинство потребительских взломов не являются. Взлом розничного сайта раскрывает историю покупок. Взлом провайдера прокси раскрывает связь между реальной личностью и конкретным видом автоматизации. Для клиентов, запускающих законный скрейпинг, мониторинг или проверку реклам, такая связь в открытом корпусе утечек несёт деловые последствия, выходящие за рамки личного риска учётных данных.

Второе — это прозрачность провайдера в отношении инцидентов, единственная переменная, которую клиенты могут оценить. Технические подробности того, как именно произошёл взлом, обычно остаются неизвестны общественности месяцами или вообще никогда не раскрываются. То, что клиенты могут видеть — это ответ провайдера: как быстро признан инцидент, уведомлены ли затронутые пользователи напрямую и какие детали устранения опубликованы. На момент этой статьи LegionProxy не опубликовала подробный отчёт об устранении. Это наблюдение об открытой видимости, а не техническое утверждение.

Разумный подход для любого клиента прокси, читающего это, — это то же отношение, которое должно подкрепить любой взлом: гигиена учётных данных, двухфакторная аутентификация и отношение к мониторингу утечек как к постоянной привычке, а не как к реакции на конкретные инциденты. Дальнейшие детали о взломе LegionProxy могут появиться по мере того, как сторонние исследователи опубликуют дополнительную информацию, и клиенты должны ожидать обновлений от HIBP и СМИ по безопасности, если они появятся.

утечка данныхкибербезопасностьбезопасность проксизащита приватностибезопасность пользователейанализ отрасли