

Команда Texto SMS Gratuit
25 июля 2026 г. · 6 мин чтения
8 января 2026 года ограниченный состав CNIL вынес историческое решение: штраф в 42 миллиона евро в отношении Free Mobile (27 млн евро) и Free (15 млн евро) за кибератаку, которой они подверглись с 28 сентября по 22 октября 2024 года. Двадцать четыре миллиона контрактов под угрозой, IBAN на руках злоумышленников, и оператор, который по сей день оспаривает санкцию в Государственном совете. Что на самом деле произошло и что это меняет для вас?
Массированная кибератака, остававшаяся в тени 24 дня
Всё началось с тихого вторжения в системы Free Mobile. Почти 24 дня, с 28 сентября по 22 октября 2024 года, атакующий — несовершеннолетний, привлечённый к ответственности в январе 2025 года — свободно перемещался по внутренним базам данных. Ирония в том, что именно сам атакующий предупредил Free Mobile 21 октября 2024 года, вынудив оператора уведомить CNIL двумя днями позже.
Масштаб, обнародованный в решении SAN-2026-001, поражает:
| Тип контракта | Количество затронутых аккаунтов |
|---|---|
| Мобильные контракты (Free Mobile) | 19 460 891 |
| Фиксированные контракты (Free) | 5 172 577 |
| Всего | 24 633 469 контрактов |
Украденные данные: идентичность, контактные данные, контрактная информация — а для «конвергентных» клиентов (одновременно абоненты Free Mobile и Free) — IBAN. Около 100 000 IBAN были опубликованы онлайн, а затем использовались для мошенничества с банковскими переводами и целевого фишинга.
Фото: Unsplash — кибербезопасность становится центральной темой для французских телеком-операторов.
Три нарушения GDPR, получившие санкции
CNIL выявила три различных нарушения Общего регламента по защите данных, каждое из которых является самостоятельным:
-
Статья 5(1)(e) — Чрезмерный срок хранения (только Free Mobile). Оператор хранил данные более чем 15 миллионов контрактов, расторгнутых более пяти лет назад, включая 2 806 690 контрактов без каких-либо обоснований. Часть этих данных была старше десяти лет. Для CNIL это явная халатность: телеком-оператор обязан понимать, что эти данные теряют смысл после закрытия контракта.
-
Статья 32 — Недостаточные меры безопасности. Аутентификация в VPN сотрудников не опиралась ни на многофакторную аутентификацию (MFA), ни на машинный сертификат для удалённых рабочих мест. Обнаружение аномального поведения было неэффективным, а пароли внутреннего инструмента MOBO хранились ненадёжно. Именно эти бреши позволили первоначальное вторжение.
-
Статья 34 — Слишком расплывчатое уведомление субъектов данных. Электронное письмо, разосланное абонентам, было признано ограниченным составом «слишком общим и абстрактным»: в нём прямо не упоминались риски кражи личности или мошеннических прямых дебетований, а также конкретные меры по устранению последствий. Для CNIL уведомление по GDPR должно быть операционным, а не формальным.
Free объявила о подаче иска в Государственный совет, назвав решение «беспрецедентной суровостью, не идущей ни в какое сравнение» с предыдущими делами о кибератаках. Таким образом, дело остаётся открытым.
Почему эта санкция формирует прецедент
Штраф в 42 миллиона евро — один из самых крупных, когда-либо наложенных CNIL на телеком-оператора. Он основан на консолидированной выручке группы Iliad (10,024 млрд евро в 2024 году) в соответствии с понятием «предприятие» в конкурентном праве (CJEU, 5 декабря 2023 года, C-807/21).
Важнее суммы — метод: CNIL санкционировала три отдельных нарушения и потребовала под угрозой штрафа в 50 000 евро за каждый день просрочки привести систему в соответствие:
- Шесть месяцев — на сортировку и очистку персональных данных расторгнутых контрактов.
- Три месяца — на усиление мер безопасности (MFA, сертификаты, обнаружение аномалий).
Решение публикуется на сайте CNIL и в Journal officiel в течение двух лет — серьёзный репутационный удар по группе. Это сигнал всем операторам: хранение данных расторгнутых клиентов «по умолчанию» больше недопустимо, а безопасность VPN не может опираться на простую пару логин/пароль.
Что абонентам нужно (и не нужно) делать
Если вы являетесь — или являлись — клиентом Free или Free Mobile, вот неотложный чек-лист, который мы также приводим в нашем руководстве по защите конфиденциальности ваших SMS:
- Следите за банковскими выписками. Если ваш IBAN был скомпрометирован, мошеннические прямые дебетования могут появиться спустя месяцы после атаки. Немедленно сообщайте в банк о любой неизвестной операции.
- Остерегайтесь фишинга по SMS и электронной почте. Злоумышленники теперь сопоставляют данные из нескольких утечек. Сообщение, которое знает ваше имя, оператора и IBAN, выглядит крайне правдоподобно. Мы подробно разбирали это в нашей статье о смишинге во Франции в 2026 году.
- Смените пароли в важных аккаунтах (банк, налоговая, основная почта), особенно если вы используете тот же пароль, что и в аккаунте Free. Credential stuffing — это первое, для чего используются базы украденных учётных данных.
- Не платите никакой «выкуп за отписку». Никакая официальная процедура не потребует от вас оплату за «удаление» ваших данных из утечки: это мошенничество.
- Ознакомьтесь с информацией на специальной странице Free и, в случае сомнений, подайте жалобу через платформу THESEE Министерства внутренних дел или в CNIL.
Фото: Unsplash — 24 миллиона контрактов, 100 000 IBAN раскрыты: масштаб утечки требует индивидуальной бдительности.
Роль операторов в цепочке доверия
Это дело поднимает фундаментальный вопрос: цепочка доверия между абонентом и его оператором. Когда вы подключаете тариф, вы доверяете третьей стороне чувствительные данные: идентичность, IBAN, потребление, геолокацию. Это доверие требует взамен безупречной гигиены безопасности и автоматической очистки данных после расторжения.
GDPR в статье 5 уже закрепляет этот принцип ограничения срока хранения. Решение CNIL теперь уточняет нулевую толерантность: оператор, который пять лет хранит пятнадцать миллионов клиентских карточек без операционного обоснования, идёт на серьёзный финансовый риск.
Косвенно это и хорошая новость для экосистемы. Другие операторы — Orange, SFR, Bouygues Telecom — теперь вынуждены пересмотреть свои процедуры, рискуя получить сопоставимые санкции. А у регулятора есть солидный прецедент для дальнейших действий.
Главное, что нужно запомнить
- 42 миллиона евро штрафа (27 млн евро для Free Mobile, 15 млн евро для Free) вынесены CNIL 8 января 2026 года.
- Утечка затронула 24 633 469 контрактов, в том числе 19,4 млн мобильных и 5,2 млн фиксированных.
- Три нарушения GDPR, получившие санкции: чрезмерное хранение, недостаточная безопасность VPN, слишком расплывчатое уведомление.
- Free подала иск в Государственный совет, дело не закрыто.
- Для абонентов: следите за банковскими счетами, остерегайтесь целевого фишинга, усильте пароли.
Чтобы отправить бесплатное и анонимное SMS близкому человеку, не передавая свои данные стороннему сервису, наша форма отправки остаётся доступной отовсюду, без регистрации и без следа. По любым вопросам о ваших персональных данных вы также можете обратиться к нашей FAQ, юридическим уведомлениям или связаться с нами.

