Коротко: 13 августа 2026 года в даркнете и на закрытых форумах появились архивы с фотографиями и персональными данными клиентов DDX Fitness — крупнейшей фитнес-сети России (168 клубов в 64 городах, около 900 тысяч активных абонентов). Компания подтвердила факт появления информации и запустила внутреннее расследование; точный масштаб утечки не раскрыт.
Что произошло
Первой об инциденте сообщил Telegram-канал «База»: в ночь на 13 августа 2026 года в даркнете и на закрытых форумах появились архивы с клиентскими данными DDX. Информацию подтвердило ТАСС со ссылкой на источники в сфере информационной безопасности, а следом её разобрали Habr, CNews Safe и thecode.media.
DDX Fitness — крупнейшая фитнес-сеть страны: 168 клубов в 64 городах России, около 900 тысяч активных абонентов, выручка 17,6 млрд рублей в 2025 году. Компания развивает собственную платформу управления клубами и мобильное приложение для записи и оплаты — именно там хранятся фотографии клиентов, сделанные на стойке при оформлении абонемента. Следить за тем, как сервисы используют ваши данные, помогают инструменты приватности LiMP VPN.
DDX Fitness выступила с официальным заявлением: «Информация о возможном инциденте, связанном с персональными данными клиентов, появилась в публичном доступе. Внутреннее расследование ведётся в полном соответствии с законодательством». Компания также сообщила об усилении мер информационной безопасности.
Что оказалось в слитых архивах
По данным журналистов Habr и CNews Safe, которые изучили появившиеся архивы, в утечку вошли:
- Фотографии клиентов — снятые на стойке регистрации при оформлении абонемента;
- Даты и время посещений клубов;
- Количество визитов;
- Информация о покупках (абонементы, дополнительные услуги);
- Адреса клубов, которые посещал клиент;
- Персональные данные, привязанные к аккаунту в приложении.
Компрометация банковских карт и платёжных реквизитов на момент публикации не подтверждена ни компанией, ни независимыми исследователями безопасности.
По информации Mentoday, в архивах оказались данные известных россиян: актёра Юрия Колокольникова, блогеров Саши Теслонд и Александры Митрошиной. Это придало инциденту особый резонанс и привлекло широкое внимание к теме хранения биометрических данных крупными сервисами.
Юридические последствия для DDX
Юристы, опрошенные Москва 24, указали: по российскому законодательству (Федеральный закон № 152-ФЗ «О персональных данных» в редакции 2024 года) за утечку персональных данных компаниям грозят штрафы от 3 до 15 млн рублей — а при повторных нарушениях до 3% годовой выручки. Для DDX с выручкой 17,6 млрд рублей в 2025 году последняя цифра может оказаться весьма значительной суммой.
Компания также обязана уведомить Роскомнадзор об инциденте в течение 24 часов и предоставить подробный отчёт о принятых мерах в течение 72 часов с момента подтверждения факта утечки.
Чем это грозит обычному посетителю
На первый взгляд «фотографии из спортзала» выглядят как незначительные данные. Но в связке с историей посещений, покупками и личной информацией из профиля они создают детальный цифровой портрет — с биометрической составляющей.
Практические риски следующие:
- Таргетированный фишинг. Злоумышленник, знающий ваше имя, фотографию и клуб, который вы посещаете, легко составит убедительное письмо или звонок якобы от имени DDX, банка или налоговой. Как работают подобные схемы — мы подробно разбирали в статье о мошенничестве с удалённым доступом.
- Социальная инженерия. Фото из спортзала — больше, чем просто изображение: оно может использоваться для имитации личности или обхода визуальной верификации в ряде сервисов.
- Сопоставление с другими базами. Хакеры активно объединяют базы из разных утечек. Данные DDX могут быть сопоставлены с данными из других инцидентов, формируя ещё более полный профиль жертвы.
Что делать прямо сейчас
Если вы — клиент DDX Fitness, или просто хотите снизить риски будущих утечек:
- Проверьте email на наличие в известных утечках. Сервис HaveIBeenPwned показывает, в каких инцидентах фигурировал ваш адрес. Включите уведомления — узнаете о новых утечках первым.
- Включите двухфакторную аутентификацию везде, где это возможно. Даже если email оказался в утечке, без второго фактора злоумышленник не войдёт в ваши аккаунты.
- Будьте осторожны с любыми обращениями якобы от DDX. Компания не запрашивает пароли и платёжные данные через мессенджер или по телефону. Любые подозрительные сообщения проверяйте только через официальный сайт, набирая адрес вручную.
- Минимизируйте данные, которые передаёте приложениям. Если сервис запрашивает разрешения избыточно — это повод задуматься о его необходимости.
- Используйте VPN при подключении к публичным сетям в клубах. LiMP VPN шифрует трафик и скрывает ваш IP — он не остановит взлом серверов компании, но защищает данные на сетевом уровне при использовании Wi-Fi в фитнес-клубе. Подробнее — на странице возможностей LiMP VPN.
