Crunchyroll — принадлежащий Sony сервис потокового просмотра аниме — расследует утечку данных, в ходе которой злоумышленник, предположительно, получил доступ к миллионам пользовательских записей через сторонние системы поддержки. Инцидент подчёркивает растущую уязвимость сторонних поставщиков и более широкие вопросы управления данными в облачных сервисах.
- По состоянию на 14 июля 2026 года Crunchyroll подтвердила, что расследует инцидент у стороннего поставщика, связанный с информацией, которая в основном содержалась в обращениях в службу поддержки.
- Crunchyroll публично не подтверждала ни 8 млн обращений, ни 6,8 млн адресов электронной почты, ни Telus в качестве поставщика, ни компрометацию Okta, ни доступ в течение 24 часов, ни требование выплатить 5 млн долларов.
- Have I Been Pwned получила выборку из 1,2 млн адресов; это частичное подтверждение, но оно не доказывает достоверность всей заявленной цифры.
Что подтвердила Crunchyroll
В материалах, опубликованных 23 и 24 марта изданиямиBleepingComputer,ReutersиTechCrunch, сообщалось, что Crunchyroll работала со специалистами по кибербезопасности. Компания считала, что после инцидента у стороннего поставщика затронутая информация в основном ограничивалась данными обращений в службу поддержки. Она заявила, что не обнаружила признаков продолжающегося несанкционированного доступа.
Такая формулировка подтверждает инцидент и характер затронутых данных, но не его окончательный масштаб. Отсутствие признаков продолжающегося доступа не доказывает, что выгруженные копии исчезли, все токены или учётные данные были отозваны либо ранее не происходило перемещений между связанными сервисами.
Что пока основано на заявлениях
Заявитель сообщил BleepingComputer, что 12 марта скомпрометировал учётную запись Okta сотрудника поддержки после заражения его устройства; предположительно, сотрудник работал в Telus. Заявитель утверждал, что в течение 24 часов имел доступ к Zendesk и другим приложениям, выгрузил 8 млн обращений с 6,8 млн уникальных адресов электронной почты и потребовал 5 млн долларов. Crunchyroll публично не подтвердила поставщика, способ доступа, длительность, общие цифры или требование.
BleepingComputer изучило скриншоты и образцы обращений. По данным издания, в образцах содержались имена, имена для входа, адреса электронной почты и IP-адреса, примерные данные о местоположении и содержание обращений. Данные банковских карт встречались лишь там, где пользователи сами вносили их в обращение; наблюдение по отдельным образцам нельзя распространять на все записи.
Что получило подтверждение
TechCrunch сообщило, что ознакомилось со скриншотами, на которых, судя по всему, были сообщения Slack и данные службы поддержки, но при этом указало, что заявленные хакером общие цифры независимо не проверены. ВHave I Been Pwnedпозднее поступили 1,2 млн адресов электронной почты из набора, который, как утверждалось, состоял из 2 млн записей и предлагался к продаже. Это подтверждает, что часть данных распространялась, но не то, что были затронуты 6,8 млн человек или что в набор входили все заявленные категории данных.Mozilla Monitor, использующий набор HIBP, указывает только адреса электронной почты, но это не доказывает, что в других возможных копиях не было иных данных.
Почему обращения в поддержку имеют значение
Платформа поддержки — не просто адресная книга. В обращениях могут содержаться история учётной записи, IP-адреса, данные о местоположении, скриншоты, платёжные сведения в свободной форме и ответы, которые можно использовать, чтобы выдать себя за другого человека. Непосредственный риск заключается в повторном использовании контекста: целевом фишинге, поддельных сообщениях от службы поддержки, мошенническом восстановлении доступа и сопоставлении с другими утечками. Ничто из этого не свидетельствует о краже основной базы учётных записей Crunchyroll или паролей.
Контуры контроля и управление
Проверке подлежат устройство на стороне поставщика, SSO-идентификация, права агента, права на экспорт из Zendesk, журналы приложений и сроки хранения обращений. К значимым мерам относятся принцип наименьших привилегий, устойчивая к фишингу аутентификация, управляемые устройства, ограничения экспорта, выявление аномальных объёмов, скоординированный отзыв сессий и сохранение доказательств.NIST SP 800-161рассматривает риск внешних сервисов как риск, который приобретающая их организация обязана выявлять, оценивать и снижать.
Crunchyroll — независимо действующее совместное предприятие Sony Pictures Entertainment и Aniplex; в мае 2026 годаSonyсообщила о более чем 21 млн платных подписчиков. При таком масштабе особенно важны точный подсчёт и уведомления с учётом требований конкретных юрисдикций, однако число подписчиков нельзя использовать для оценки количества пострадавших.
Что по-прежнему неизвестно
В источниках, изученных по состоянию на 14 июля 2026 года, не было опубликованного итогового отчёта Crunchyroll с указанием поставщика, первопричины, периода доступа, затронутых приложений и лиц, полей данных, уведомлений или мер по устранению последствий. Висковом заявлении, поданном в федеральный суд 24 марта, повторяется несколько утверждений; в исковом заявлении изложены утверждения истцов, а не выводы суда. Следующими значимыми доказательствами могли бы стать датированное уведомление об инциденте, результаты криминалистического анализа, уведомления регуляторов, подсчёт уникальных пострадавших и подтверждение отзыва доступа.
Обзор для участников
Подробный контекст тенденции
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры тенденций.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для операторов, инвесторов и специалистов по политике, которым нужны подтверждённые связи, сценарии сбоев и примечания к источникам. Войдите, чтобы открыть.
Вступить в Альянс лидеровСводка
Crunchyroll — субъект мониторинга, чья связь с вопросами управления подтверждена источниками.
Как читать оценку уверенности
Опубликованные материалы

