04 серпня, 2026, 08:30 1197


Анастасія Керпань
Випускова редакторка новинного відділу
1080 статей
У липні 2026 року редакція AIN одержала анонімний лист на пошту з інформацією про так званий витік даних із системи «Єдина школа». Це українська цифрова освітня система, призначена для автоматизації навчального процесу та зв’язку між школою, викладачами, батьками та учнями.
Платформа схвалена Міністерством освіти і науки України та інтегрована з державною системою АІКОМ?Автоматизований інформаційний комплекс освітнього менеджменту.
«Єдина школа» надає батькам та учням доступ до електронного щоденника, розкладу занять, оцінок та домашніх завдань із можливістю прямого зв’язку з викладачами. Водночас для педагогів та адміністрації вона автоматизує ведення шкільної документації, журналів та звітності, а також дає можливість проводити онлайн-уроки та тестування.
У системі, згідно з даними сайту, зареєстровано 3,5 тисячі закладів, 89 тисяч викладачів, 930 тисяч батьків та 1,2 млн учнів.
«У злитих таблицях містяться мільйони записів з персональними даними. Коли я почав дивитися глибше, то випадково виявив адмін-панель (CMS) їхнього головного інформаційного сайту (не самого електронного щоденника, а саме системи управління контентом). Заради цікавості спробував ввести найбанальніший дефолтний пароль admin / admin — і система просто впустила мене всередину без жодного 2FA чи блокувань», — йшлося в повідомленні, отриманому нашою редакцією.
Публікація про можливий витік даних з’явилася й на форумі IT-спільноти DOU.
Щоб розібратися, чи міг статися такий масштабний витік інформації з «Єдиної школи», які наслідки мала б така ситуація та як реагувати на подібні інциденти, AIN поспілкувався з Урядовою командою реагування на кіберінциденти в Україні CERT-UA, експертами з кібербезпеки та самою командою «Єдиної школи».
Про наслідки таких інцидентів та як захистити себе в подібних ситуаціях — у матеріалі.
«Я навмання ввів у поля логін admin і пароль admin. І мене пустило»
Згідно з матеріалами, що AIN отримав на пошту, і які частково збігаються з публікацією на DOU, стався нібито витік бази даних за поточний 2026 рік з освітньої платформи «Єдина Школа» (eschool-ua.com, розробник — ТОВ «ТАТЛ ТЕХНОЛОДЖІ»).
Хто і коли викачав цю базу — невідомо. Це, як пише джерело, нібито міг бути і злам, і злив зсередини через вразливість системи. За інформацією Андрія (так автор топіку представився на форумі DOU), зараз активно завантажуються в боти-агрегатори персональних даних в Telegram (переважно російські, які зараз популярні серед підлітків для взаємного деанону).
У базі нібито містяться повні ПІБ учнів, класи, дати народження, номери телефонів батьків, їхні ПІБ, дані вчителів та точні домашні адреси проживання дітей.
Крім того, Андрій нібито виявив ще одну вразливість на сайті «Єдиної школи» — через внутрішній піддомен — content-admin-panel.
«Мені стало цікаво, прибрав шлях до файлу і просто відкрив цей піддомен. Переді мною з’явилося вікно авторизації в адмін-панель (CMS). Я навмання вбив у поля логін admin і пароль admin. І мене просто впустило всередину! Без жодного підтвердження чи 2FA! Система, яка має сертифікати КСЗІ й рекомендована МОН, тримає головну адмінку з паролем “admin”!», — пише хлопець у листі до AIN.

Скриншоти в галереї з топіку на DOU

Скриншоти в галереї з топіку на DOU

Скриншоти в галереї з топіку на DOU
За його словами, він зайшов, побачив вразливість, зробив запис екрана для доказів і одразу вийшов.
Редакція намагалася зв’язатися з хлопцем для верифікації, однак не отримала зворотної відповіді. Водночас з цим ми звернулися до розробників «Єдиної школи» та до відповідних органів, що розслідують такі кіберінциденти.
«Інформаційний вкид, зроблений з невідомих мотивів». Реакція «Єдиної школи»
Олексій Кошевець, один з авторів проєкту «Єдина школа» та власник компанії «Татл Технолоджі», що володіє однойменною торговою маркою, у коментарі AIN не підтвердив витік даних. А такі повідомлення назвав «інформаційним вкидом, зробленим з невідомих їм мотивів».
«Попри це, ми поставилися до ситуації максимально серйозно і провели додаткову внутрішню перевірку всієї системи. Інформація не містить підтверджених технічних доказів витоку: немає верифікованого джерела отримання даних, немає технічних логів, немає підтверджених записів, які можна було б однозначно ідентифікувати як дані з нашої продукційної бази. Більшість ключових полів на скриншотах замальовані, тому перевірити їх походження технічно неможливо», — сказав Кошевець.
Компанія перевірила продукційні бази даних, API, журнали доступу, файлове сховище, резервні копії, адміністративні доступи та пов’язані сервіси. Ознак несанкціонованого доступу чи масового експорту даних, як заявляють їхні представники, не виявили.

«Окремо щодо скриншота з так званою “адмінкою”. Він не є адміністративною панеллю електронного щоденника “Єдина Школа” і не має стосунку до продукційної бази даних користувачів. Інформаційний сайт та основна система “Єдина Школа” — це різні технічні контури. Крім того, інтерфейс, який показаний на скриншоті, не відповідає нашому актуальному продукційному середовищу» — додає автор проєкту.
Про ситуацію також повідомили відповідним державним органам у сфері кіберзахисту. Йдеться про урядову команду з реагування на кіберінциденти в Україні CERT-UA.
За попередньою комунікацією з їхнього боку, ознак витоку даних, говорить Олексій Кошевець, немає. Як і компрометації продукційної системи або наявності критичних вразливостей. «Наразі ми очікуємо офіційний письмовий висновок за результатами перевірки», — підсумував автор проєкту «Єдина школа».
У відповідь на запит AIN, CERT-UA відповіли «Проблему, що була описана в публікації на порталі DOU щодо платформи “Єдина Школа”, наразі усунено». Щодо підтвердження факту витоку чи оцінки потенційних наслідків, у команді з реагування на кіберінциденти в Україні утрималися.
«Розширений цифровий профіль родини». Чим небезпечні такі витоки даних
Якщо витік буде підтверджено, говорить Максим Делембовський, завідувач кафедри кібербезпеки та комп’ютерної інженерії КНУБА, кандидат технічних наук, найбільший ризик полягає в тому, що відомості про учня, батьків, заклад освіти, клас, контактні дані та облікові записи разом можуть сформувати розширений цифровий профіль родини.
Основними наслідками можуть бути такі:
- Фішинг і цільова соціальна інженерія. Зловмисник може звертатися до батьків від імені школи, класного керівника, адміністрації платформи або органів освіти. Наявність реальних прізвищ, номерів телефонів, назв закладів та класів робить такі повідомлення значно переконливішими.
- Захоплення облікових записів. Якщо разом із персональними даними були скомпрометовані паролі, їхні хеші, токени авторизації або відповіді для відновлення доступу, можливе захоплення акаунтів. Особливо небезпечним є повторне використання одного пароля в кількох сервісах.
- Деанонімізація та встановлення зв’язків між людьми. Навіть окремі відомості можуть поєднуватися з даними з відкритих джерел або попередніх витоків. У результаті можна встановити зв’язки «дитина — батьки — школа — місце проживання — контактні дані».
- Шахрайство. Дані можуть використовуватися для повідомлень про нібито оплату освітніх послуг, збір коштів, необхідність підтвердження акаунту, отримання допомоги або термінове оформлення документів.
- Репутаційні й організаційні наслідки. Інцидент може спричинити втрату довіри батьків, педагогів та закладів освіти, відмову від використання сервісу, додаткові витрати на аудит, модернізацію, юридичний супровід і підтримку користувачів.
У контексті правових наслідків експерт згадує Закон України «Про захист персональних даних». Згідно з документом, тримач даних зобов’язаний забезпечувати їх захист від незаконної обробки, незаконного доступу та випадкової втрати.
Конкретний розподіл відповідальності між оператором платформи, закладами освіти та іншими сторонами залежить від договорів і від того, хто є тримачем та розпорядником відповідних наборів даних.
«Дані можуть залишатися в приватних архівах, ботах, каналах або повторно публікуватися»
Максим Делембовський розповідає про кілька етапів усунення проблеми витоку даних. Серед них:
- зміна конфігурації, паролів, програмного коду, правил доступу або іншої технічної причини витоку;
- блокування скомпрометованих акаунтів, токенів, серверів, API та припинення подальшого витоку;
- визначення масштабу компрометації, повідомлення користувачів, зміна облікових даних, моніторинг зловживань і довгострокове відновлення довіри.
«Перші два завдання виконати реально. Однак дані, які вже були скопійовані сторонніми особами, неможливо гарантовано повернути або видалити з усіх зовнішніх ресурсів. Вони можуть залишатися в приватних архівах, ботах, каналах або повторно публікуватися», — зауважує Делембовський.
«Публічної заяви “проблеми усунено” недостатньо»
Окрім закриття вразливих інтерфейсів, зміни всіх паролів, ключів АРІ, токенів і багатофакторної автентифікації, важливо зберегти журнали подій і цифрові докази.
«Поспішне видалення серверів, логів або облікових записів може унеможливити визначення початкової точки компрометації», — пояснює Делембовський.
Необхідно провести незалежну цифрову криміналістичну експертизу та встановити, серед іншого: коли відбулося первинне проникнення, який саме компонент був скомпрометований, чи була CMS пов’язана з основною інформаційною системою, які дані переглядалися або вивантажувалися і за який період.
Доцільно залучити CERT-UA, правоохоронні органи в разі ознак правопорушення, фахівців із захисту персональних даних і незалежну аудиторську команду. І проінформувати клієнтів своєї системи.

«Публічної фрази “проблему усунено” недостатньо. Вона не відповідає на головні питання користувачів: які дані втрачено, скількох людей це стосується та що вони повинні зробити», — переконаний співрозмовник редакції.
Якщо ви як користувач дізналися про ймовірний витік даних з бази, що містила інформацію про вас, рекомендують:
- змінити пароль до платформи;
- змінити такий самий пароль в інших сервісах;
- не переходити за посиланнями з неперевірених повідомлень;
- перевіряти запити про оплату або передачу документів через офіційні контакти організації, у якої міг статися такий витік;
- увімкнути багатофакторну автентифікацію на платформі, якщо вона доступна.
За офіційними даними Держспецзв’язку, в Україні у 2025 році зафіксували 5927 кіберінцидентів. Йдеться про поширення шкідливого програмного забезпечення, фішинг, компрометацію облікових записів, втручання в інформаційні системи, кібершпигунство, порушення доступності ресурсів.
Уже в першому півріччі 2026 року виявили 3309 інцидентів. Дедалі частіше в таких атаках зловмисники використовують штучний інтелект, «який суттєво знижує поріг входу для зловмисників і робить фішингові та шкідливі кампанії масштабнішими й переконливішими».
Водночас варто розуміти, що дані CERT-UA охоплюють лише опрацьовані та зафіксовані інциденти, а не всі фактичні інциденти в Україні. Частина організацій може виявити компрометацію із запізненням або не передати інформацію команді реагування.
«Система повинна збирати лише ті відомості, які справді потрібні для надання освітньої послуги». Як уникнути таких інцидентів у майбутньому
Щоб уникати інцидентів, пов’язаних із витоками даних із систем, потрібно дотримуватися чималої низки правил. Так, наприклад, для всіх адміністративних акаунтів мають бути обов’язковими унікальні паролі, багатофакторна автентифікація, автоматичне блокування або затримка після повторних невдалих входів.
Інформаційний сайт, CMS, електронний журнал, база персональних даних, резервні копії та адміністративні інструменти не повинні перебувати в одному неконтрольованому контурі. Компрометація публічного вебсайту не має автоматично надавати доступ до освітніх даних.
«Система повинна збирати лише ті відомості, які справді потрібні для надання освітньої послуги. Необхідно встановити строки зберігання і безпечно видаляти застарілі записи. Чим менший обсяг даних накопичено, тим менші потенційні наслідки компрометації», — розповідає Делембовський.
Також необхідні контроль авторизації для кожного запиту, обмеження масового вивантаження, шифрування даних під час передавання та зберігання, ротація ключів і токенів, обмеження швидкості звернень, заборона прямого доступу до бази з інтернету.
До життєвого циклу програмного забезпечення варто включити аналіз загроз на етапі проєктування, перевірку коду, сканування залежностей, тестування конфігурацій, регулярне тестування на проникнення, усунення вразливостей до випуску оновлення, окремі тестові середовища без реальних персональних даних.
