Кібератаки 2026 року вже зачепили мільйони людей

У 2026 році атаки вдарили по держсистемах, лікарнях, бізнесу, Instagram і критичній інфраструктурі, спричинивши витоки, збої та розслідування.
У 2026 році кібербезпека остаточно перестала бути фоновою темою й опинилася в центрі новин. За неповні дев’ять місяців атаки зачепили державні бази, критичну інфраструктуру, медичні компанії, освітні сервіси та соцмережі.
У джерелі зібрані найгучніші зламання й витоки, які вже вплинули на мільйони людей і компаній. Частину інцидентів досі розслідують, інші вже призвели до зупинки сервісів, судових позовів, втрати даних або вимушених виплат зловмисникам.
Масштаб різниться від випадку до випадку, але спільна риса одна: наслідки давно вийшли за межі ІТ-відділів. Йдеться не лише про вкрадені бази, а й про перебої в роботі лікарень, шкіл, держструктур і великих компаній.
Дані Social Security могли опинитися на незахищеному сервері
Одним із найчутливіших епізодів року стала історія з DOGE та Social Security Administration. Минув понад рік після того, як представники команди, пов’язаної з Elon Musk, пройшли через федеральні агентства, але наслідки їхньої роботи досі з’ясовують у судах.
Після входу DOGE до Social Security Administration, за даними джерела, досі незрозуміло, що саме сталося з частиною найчутливіших державних даних. Найсерйозніше звинувачення від федерального викривача полягає в тому, що DOGE завантажила живу копію бази Social Security на незахищений сторонній сервер. У цій базі, як стверджується, містилися номери Social Security та пов’язана особиста інформація більшості живих американців.
У судових документах Social Security Administration зазначає, що не впевнена, що саме було на сервері. Також у матеріалі йдеться, що DOGE уклала угоду із зовнішньою політичною групою під приводом пошуку доказів фальсифікацій на виборах. Двоє демократів у Палаті представників, які розслідують частину дій DOGE, заявили, що цей витік «цілком може бути найбільшим витоком даних в історії нашої країни».
Атаки на енергетику та воду стали окремою загрозою
Ще один тривожний тренд 2026 року — удари по енергетиці та водопостачанню. У Європі зафіксували низку кібератак проти цивільної інфраструктури, зокрема електростанцій, водосховищ і водних систем.
Деякі з них у джерелі пов’язують із Росією або частково покладають на неї відповідальність. Серед прикладів — атака на енергомережу Польщі із застосуванням шкідливого ПЗ, що знищує комп’ютери, злам шведської теплової станції та інцидент із норвезькою дамбою, який призвів до виливу великого обсягу води.
Пізніше цього року російські хакери також атакували водоочисні станції в Польщі. Окремо, як пишуть Новини IT-PUB, після війни, розв’язаної США та Ізраїлем проти Ірану, хакери, які працюють на іранський режим, почали активніше атакувати критичну інфраструктуру в США. За даними CISA, влітку вони націлилися більш ніж на сотню водопостачальників, зокрема й на приватні компанії, які часто мають слабший захист.
Klue втратила контроль над даними клієнтів
Серед найбільших корпоративних інцидентів року — злам компанії Klue, яка працює в сегменті market research. Витік зачепив майже 200 компаній, серед яких були й відомі гравці кіберринку: Jamf, HackerOne та LastPass.
За даними джерела, зловмисницьке угруповання Icarus проникло в системи Klue через облікові дані, видані ще у 2022 році для обмеженого пілотного проєкту. Компанія мала близько чотирьох років, щоб відкликати цей доступ, але не зробила цього вчасно. У результаті хакери отримали ключі до хмарних сервісів клієнтів Klue, змогли проникнути в них і викрасти дані для подальшого шантажу.
Klue повідомила клієнтам, що дійшла з хакерами домовленості не публікувати викрадені дані. Джерело робить висновок, що це, ймовірно, означає виплату викупу. Водночас у межах цієї домовленості хакери визнали, що частина даних клієнтів Klue також опинилася в іншої групи, і порадили постраждалим компаніям не платити й їй.
Instagram-акаунти захоплювали через Meta AI chatbot
Окремий резонанс викликала історія з Instagram, де на початку 2026 року захопили тисячі акаунтів через зловживання Meta AI chatbot. Це не був класичний злам через технічну вразливість — доступ отримували, обманюючи систему.
Схема була простою. Людина видавала себе за власника акаунта, відкривала чат із Meta AI chatbot і стверджувала, що не може увійти до профілю. Після цього вона просила надіслати код для скидання пароля на власну електронну адресу. Так зловмисники отримували доступ до чужих Instagram-акаунтів.
За даними джерела, інцидент тривав кілька місяців, а помітили його лише після того, як інформація про схему почала просочуватися назовні. У підсумку постраждали десятки тисяч акаунтів. Для Meta це стало помітним і дуже незручним провалом у безпеці та довірі до одного з найбільших продуктів компанії.
ФБР і ATF самі повідомили про major cyber incident
Під ударом опинилися й американські правоохоронні структури. У квітні ФБР було змушене оголосити про «major cyber incident» після того, як один із його системних сервісів для стеження зазнав компрометації.
За повідомленнями, витік міг розкрити телефонні номери людей, які перебували під наглядом федеральних агентів. У джерелі зазначено, що в атаці звинуватили китайських шпигунів. Ідеться про незасекречену мережу, де зберігалася чутлива інформація про цілі прослуховування та інші комунікаційні перехоплення.
За кілька місяців, у серпні, власний «major incident» підтвердило й ATF. За даними джерела, за злам взяло на себе відповідальність ransomware-угруповання, а скомпрометована система містила «targets of ATF investigations».
Атаки через ланцюг постачання ПЗ вдарили і по великих брендах
Ще одна велика проблема року — атаки через програмне забезпечення, яким користуються інші компанії. Під удар потрапили open-source проєкти та великі технологічні бренди, а наслідки зачепили їхніх клієнтів.
У джерелі згадуються компрометації інструменту Trivy від Aqua Security, Bitwarden, Checkmarx та інших open-source проєктів. Зловмисники викрадали паролі, облікові дані та інші токени доступу з комп’ютерів тих, хто встановив заражену версію ПЗ або автоматично отримав шкідливе оновлення.
Далі такі атаки поширювалися через викрадені облікові дані й відкривали шлях до нових компрометацій. Серед постраждалих опинилися й великі компанії, зокрема OpenAI та Vercel. Пізніше європейський кіберрегулятор підтвердив масштабну крадіжку даних після викрадення хмарних ключів. У серпні двох хакерів, яких пов’язують із цими атаками, заарештували в Австралії.
Витоки документів поставили під ризик водіїв у Північній Америці
Окремий пласт проблеми — витоки документів, які використовують для підтвердження особи. Компанія IDScan, що перевіряє документи, опинилася в центрі великого витоку, який, за даними джерела, може зачепити майже кожного водія в Північній Америці.
Хакери рекламували в даркнеті пошуковик, здатний знаходити фото 150 мільйонів водіїв у США та Канаді. Серед них, як зазначено в матеріалі, був і журналіст, який першим розповів про інцидент. Компанія підтвердила факт зламу, але деталі ще з’ясовують. За даними джерела, хакери утримують викрадену базу як заручника в обмін на викуп.
Цей випадок накладається на ширший тренд: дедалі більше сервісів вимагають перевірки особи, а уряди просувають закони про вікову верифікацію. Чим більше таких систем збирають паспортні дані та водійські посвідчення, тим вищий ризик нових витоків і повторного використання викрадених документів.
Медичний сектор втрачає дані мільйонів пацієнтів
У 2026 році не обійшлося і без атак на медичний сектор. У джерелі згадується одразу кілька великих інцидентів, які торкнулися десятків мільйонів людей у США.
Найбільшим відомим витоком року став злам страхової компанії DentaQuest, унаслідок якого викрали медичні дані 15 мільйонів людей. Ще один інцидент стався в CareCloud, яка зберігає електронні медичні записи: там хакери отримали доступ до чутливої інформації щонайменше 3,7 мільйона людей. Окремо джерело згадує Aesto Health, витік у якій, підтверджений пізніше, зачепив щонайменше 9,5 мільйона пацієнтів у десятках медичних закладів, що користуються її ПЗ.
Злами Hasbro, Instructure і медтех-компаній зупиняли роботу
Кібератаки цього року били не лише по даних, а й по операційній роботі компаній. Hasbro після виявлення хакерів у своїх системах наприкінці березня залишалася значною мірою офлайн протягом тижнів. Сайт компанії був недоступний, а сама вона не могла нормально обслуговувати клієнтів.
Компанія, якій належать Transformers, Peppa Pig і Dungeons & Dragons, не розкрила, що саме було викрадено, і не підтвердила, чи сплачувала викуп. Але збій уже вплинув на фінансову звітність: Hasbro довелося відкласти подання квартального звіту до SEC.
Освітня компанія Instructure теж стала жертвою кампанії ShinyHunters. Хакери викрали приватні дані понад 30 мільйонів студентів і співробітників через Canvas, а після відмови платити викуп знову проникли в систему та змінили екрани входу під час шкільних іспитів у США. Зрештою компанія все ж заплатила викуп, попри спроби ФБР відмовити її від цього кроку.
Під кінець року подібні наслідки відчули й виробники медичних пристроїв. У Stryker іранські хакери змогли віддалено стерти десятки тисяч робочих пристроїв співробітників, що паралізувало роботу компанії на кілька днів. У Boston Scientific атака відрізала глобальну мережу, спричинила «global disruption», вплинула на деяких пацієнтів і зупинила відправлення та створення нових замовлень. На відновлення компанії знадобилося понад два тижні, а процес тривав і у вересні.
Разом ці інциденти показують, що кібератаки у 2026 році вже давно не обмежуються крадіжкою файлів. Вони б’ють по державних базах, медицині, освіті, енергетиці, водопостачанню та щоденній роботі великих брендів — і дедалі частіше наслідком стають не лише витоки даних, а й реальні збої в житті людей.