Чи справді “Витік з Єдиної Школи” стався? Як надійно захистити себе та власні дані від кіберзагроз

04 серпня, 2026, 08:30

Чи справді "Витік з Єдиної Школи" стався? Як надійно захистити себе та власні дані від кіберзагроз 8
Чи справді "Витік з Єдиної Школи" стався? Як надійно захистити себе та власні дані від кіберзагроз 9

Анастасія Керпань

Випускова редакторка новинного відділу

1079 статей

У липні 2026 року редакція AIN отримала анонімний сигнал про нібито витік даних із системи «Єдина школа». Це українська цифрова освітня платформа, розроблена для оптимізації навчального процесу та покращення комунікації між школами, вчителями, батьками та учнями.

Платформа схвалена Міністерством освіти і науки України та інтегрована з державною системою АІКОМ?Автоматизований інформаційний комплекс освітнього менеджменту.

«Єдина школа» надає учням та їхнім батькам доступ до електронного щоденника, розкладу, оцінок та домашніх завдань, а також можливість прямого спілкування з учителями. Для педагогів та адміністрації система спрощує ведення шкільної документації, журналів і звітності, а також дозволяє проводити онлайн-уроки та тестування.

За даними платформи, її використовують 3,5 тисячі закладів освіти, 89 тисяч учителів, 930 тисяч батьків та 1,2 мільйона учнів.

«У злитих таблицях містяться мільйони записів із персональними даними. Коли я почав дивитися глибше, то випадково знайшов адмін-панель (CMS) їхнього головного інформаційного сайту (не самого електронного щоденника, а саме системи управління контентом). Заради цікавості спробував ввести найбанальніший дефолтний пароль admin / admin — і система просто впустила мене всередину без жодного 2FA чи блокувань», — йшлося в повідомленні, отриманому редакцією.

Ця інформація про ймовірний витік даних також з’явилася на форумі IT-спільноти DOU.

Щоб з’ясувати, чи міг статися такий масштабний витік інформації з «Єдиної школи», які наслідки це могло б мати та як діяти в подібних ситуаціях, AIN поспілкувався з представниками Урядової команди реагування на кіберінциденти в Україні CERT-UA, експертами з кібербезпеки та командою «Єдиної школи».

Про наслідки подібних інцидентів та способи захисту в таких випадках — далі в матеріалі.

«Я навмання вписав логін admin і пароль admin. І мене пустило!»

Згідно з матеріалами, які отримала редакція AIN, та частково збігаючись із публікацією на DOU, йдеться про нібито витік бази даних за 2026 рік з освітньої платформи «Єдина Школа» (eschool-ua.com, розробник — ТОВ «ТАТЛ ТЕХНОЛОДЖІ»).

Точне джерело та час викачування бази невідомі. Автор повідомлення припускає, що це міг бути як злам, так і витік даних зсередини через вразливість системи. За інформацією Андрія (так представився автор публікації на форумі DOU), ці дані активно завантажуються в Telegram-боти-агрегатори персональних даних, переважно російського походження, які популярні серед підлітків для деанонімізації.

Заявлено, що в базі містяться повні ПІБ учнів, їхні класи, дати народження, номери телефонів батьків, їхні ПІБ, дані вчителів та точні домашні адреси дітей.

Крім того, Андрій нібито виявив ще одну вразливість на сайті «Єдиної школи» — через внутрішній піддомен content-admin-panel.

«Мені стало цікаво, я прибрав шлях до файлу і просто відкрив цей піддомен. Переді мною з’явилося вікно авторизації в адмін-панель (CMS). Я навмання вбив у поля логін admin і пароль admin. І мене просто впустило всередину! Без жодного підтвердження чи 2FA! Система, яка має сертифікати КСЗІ й рекомендована МОН, тримає головну адмінку з паролем «admin»!» — написав він у листі до AIN.

Чи справді "Витік з Єдиної Школи" стався? Як надійно захистити себе та власні дані від кіберзагроз 10
Чи справді "Витік з Єдиної Школи" стався? Як надійно захистити себе та власні дані від кіберзагроз 11
Чи справді "Витік з Єдиної Школи" стався? Як надійно захистити себе та власні дані від кіберзагроз 12

За його словами, він одразу вийшов із системи після того, як побачив уразливість та зробив запис екрана як доказ.

Редакція намагалася зв’язатися з автором для підтвердження інформації, але не отримала відповіді. Водночас ми звернулися до розробників «Єдиної школи» та відповідних органів, що займаються розслідуванням кіберінцидентів.

«Інформаційний вкид, зроблений з невідомих мотивів». Реакція «Єдиної школи»

Олексій Кошевець, один із розробників проєкту «Єдина школа» та власник компанії «Татл Технолоджі», у коментарі AIN не підтвердив факту витоку даних. Він назвав такі повідомлення «інформаційним вкидом, зробленим з невідомих мотивів».

«Попри це, ми поставилися до ситуації максимально серйозно і провели додаткову внутрішню перевірку всієї системи. Ми не виявили підтверджених технічних доказів витоку: немає верифікованого джерела отримання даних, немає технічних логів, немає підтверджених записів, які можна було б однозначно ідентифікувати як дані з нашої продукційної бази. Більшість ключових полів на скриншотах замальовані, тому перевірити їх походження технічно неможливо», — зазначив Кошевець.

Компанія перевірила бази даних, API, журнали доступу, файлове сховище, резервні копії, адміністративні доступи та пов’язані сервіси. Ознак несанкціонованого доступу чи масового експорту даних, за словами представників компанії, не виявили.

Чи справді "Витік з Єдиної Школи" стався? Як надійно захистити себе та власні дані від кіберзагроз 13

«Щодо скриншота з так званою «адмінкою»: це не адміністративна панель електронного щоденника «Єдина Школа» і не має стосунку до продукційної бази даних користувачів. Інформаційний сайт та основна система «Єдина Школа» — це різні технічні контури. Крім того, інтерфейс, показаний на скриншоті, не відповідає нашому актуальному продукційному середовищу», — додав розробник проєкту.

Про ситуацію також повідомили відповідні державні органи у сфері кіберзахисту, зокрема Урядову команду з реагування на кіберінциденти в Україні CERT-UA.

За попередньою інформацією від CERT-UA, ознак витоку даних, як і компрометації продукційної системи чи наявності критичних вразливостей, немає. «Наразі ми очікуємо офіційний письмовий висновок за результатами перевірки», — підсумував автор проєкту «Єдина школа».

У відповідь на запит AIN, CERT-UA повідомила: «Проблему, що була описана в публікації на порталі DOU щодо платформи „Єдина Школа“, наразі усунено». Щодо підтвердження факту витоку чи оцінки потенційних наслідків, у команді з реагування на кіберінциденти в Україні утрималися від коментарів.

«Розширений цифровий профіль родини». Чим небезпечні такі витоки даних

Якщо витік буде підтверджено, за словами Максима Делембовського, завідувача кафедри кібербезпеки та комп’ютерної інженерії КНУБА, кандидата технічних наук, найбільший ризик полягає в тому, що дані про учня, батьків, заклад освіти, клас, контактні дані та облікові записи можуть бути об’єднані в розширений цифровий профіль родини.

Основними наслідками такого витоку можуть бути:

  • Фішинг та цільова соціальна інженерія. Зловмисники можуть звертатися до батьків від імені школи, класного керівника, адміністрації платформи чи органів освіти. Наявність реальних імен, номерів телефонів, назв закладів та класів робить такі повідомлення значно переконливішими.
  • Захоплення облікових записів. Якщо разом із персональними даними були скомпрометовані паролі, їхні хеші, токени авторизації або відповіді для відновлення доступу, можливе захоплення акаунтів. Особливо небезпечним є повторне використання одного пароля в різних сервісах.
  • Деанонімізація та встановлення зв’язків між людьми. Навіть окремі дані можуть бути зіставлені з інформацією з відкритих джерел або попередніх витоків. У результаті можна відновити зв’язок «дитина — батьки — школа — місце проживання — контактні дані».
  • Шахрайство. Дані можуть використовуватися для надсилання повідомлень про нібито необхідність оплати освітніх послуг, збір коштів, підтвердження акаунту, отримання допомоги або термінове оформлення документів.
  • Репутаційні та організаційні наслідки. Інцидент може призвести до втрати довіри батьків, педагогів і закладів освіти, відмови від використання сервісу, а також додаткових витрат на аудит, модернізацію, юридичний супровід та підтримку користувачів.

Стосовно правових наслідків, експерт згадав Закон України «Про захист персональних даних». Згідно з ним, власник даних зобов’язаний забезпечувати їх захист від незаконної обробки, несанкціонованого доступу та випадкової втрати.

Конкретний розподіл відповідальності між оператором платформи, закладами освіти та іншими сторонами залежить від укладених договорів та статусу власника і розпорядника відповідних наборів даних.

«Дані можуть залишатися в приватних архівах, ботах, каналах або повторно публікуватися»

Максим Делембовський описує кілька етапів усунення проблеми витоку даних:

  • Зміна конфігурації, паролів, програмного коду, правил доступу або усунення іншої технічної причини витоку.
  • Блокування скомпрометованих акаунтів, токенів, серверів, API та припинення подальшого витоку.
  • Визначення масштабу компрометації, інформування користувачів, зміна облікових даних, моніторинг зловживань та довгострокове відновлення довіри.

«Перші два завдання виконати реально. Однак дані, які вже були скопійовані сторонніми особами, неможливо гарантовано повернути або видалити з усіх зовнішніх ресурсів. Вони можуть залишатися в приватних архівах, ботах, каналах або повторно публікуватися», — зазначає Делембовський.

«Публічної заяви „проблеми усунено“ недостатньо»

Окрім закриття вразливих інтерфейсів, зміни всіх паролів, ключів API, токенів та впровадження багатофакторної автентифікації, важливо зберегти журнали подій та цифрові докази.

«Поспішне видалення серверів, логів або облікових записів може унеможливити визначення початкової точки компрометації», — пояснює Делембовський.

Необхідно провести незалежну цифрову криміналістичну експертизу та встановити, зокрема: коли сталося первинне проникнення, який саме компонент був скомпрометований, чи була CMS пов’язана з основною інформаційною системою, які дані переглядалися або вивантажувалися і за який період.

Доцільно залучити CERT-UA, правоохоронні органи (у разі ознак правопорушення), фахівців із захисту персональних даних та незалежну аудиторську команду. І, звісно, поінформувати клієнтів системи.

Чи справді "Витік з Єдиної Школи" стався? Як надійно захистити себе та власні дані від кіберзагроз 14

«Публічної фрази „проблему усунено“ недостатньо. Вона не відповідає на головні питання користувачів: які дані втрачено, скількох людей це стосується та що їм слід зробити», — переконаний співрозмовник редакції.

Якщо ви, як користувач, дізналися про ймовірний витік даних із бази, що містила вашу інформацію, рекомендується:

  • Змінити пароль до цієї платформи.
  • Змінити такий самий пароль в інших сервісах, де ви його використовуєте.
  • Не переходити за посиланнями з неперевірених повідомлень.
  • Перевіряти запити про оплату або передачу документів через офіційні контакти організації, яка могла стати об’єктом витоку.
  • Увімкнути багатофакторну автентифікацію на платформі, якщо така опція доступна.

Подробиці можна знайти на сайті: ain.ua

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *