Ігри

Наявність витоку підтверджено: Nintendo визнала злив внутрішніх даних через злам сервісу TinyPulse

👤 Armaron
Штаб-квартира Nintendo у Кіото

Nintendo офіційно визнала інцидент із витоком внутрішніх даних після того, як хакерське угрупування ShadowByte$ заявило про крадіжку сотень мегабайтів корпоративної інформації. При цьому компанія наголошує: її власні системи не були зламані — дані витекли через сторонній сервіс для опитувань працівників TinyPulse.

Що сталося

13 червня 2026 року угрупування, яке називає себе ShadowByte$ (у деяких джерелах — ShadowBytes або SHADOWBYT3$), опублікувало заяву про крадіжку приблизно 859 МБ даних. За інформацією VGC та Kotaku, джерелом витоку став не внутрішній сервер Nintendo, а TinyPulse — хмарна платформа для збору відгуків та опитувань працівників, якою користується Nintendo of America. Саму платформу пов’язують із WebMD Health Services.

За даними зловмисників, украдений масив охоплює період із 2016 по 2026 рік і містить імена та корпоративні адреси електронної пошти, відповіді на опитування, аналітичні звіти, а також фінансові документи — податкові форми W-9 та PDF із банківськими виписками. Дослідники із Cybernews, які вивчали опубліковані зразки, відзначили, що принаймні частина даних виглядає справжньою: деякі імена належать людям, які досі працюють у компанії.

Концепція витоку даних та кібербезпеки
Атака відбулася через сторонній HR-сервіс, а не системи самої Nintendo. Фото: Wikimedia Commons, CC BY 2.0

Вимога викупу в $2 млн

Хакери вимагали від Nintendo викуп у 2 мільйони доларів, встановивши дедлайн на 15 червня. Коли компанія відмовилася платити, угрупування переключило вимоги на саму TinyPulse, погрожуючи оприлюднити дані — зокрема приватні повідомлення працівників — якщо платформа не погодиться на вимоги до 16 червня. ShadowByte$ описує себе як групу, що працює за моделлю «вимагання як послуга» (extortion-as-a-service).

Реакція Nintendo

Nintendo of America підтвердила інцидент, але помітно зменшила його масштаб. У заяві, наданій виданням Nintendo Life та Kotaku, компанія повідомила, що її системи не були зламані, а персональні дані клієнтів чи фінансова інформація не постраждали. За словами Nintendo, витік обмежений внутрішнім вмістом опитувань невеликої частини співробітників, а більшість інформації датується попередніми роками. Компанія додала, що працює із постачальником послуги для вирішення проблеми. За даними видань, постраждали переважно працівники північноамериканського підрозділу.

Штаб-квартира Nintendo of America у Редмонді
Штаб-квартира Nintendo of America у Редмонді, штат Вашингтон. Фото: Wikimedia Commons, CC BY-SA 3.0

Неочікувана деталь: внутрішня суперечка про Copilot

Окрім персональних даних, у скріншотах, нібито отриманих із витоку, згадуються внутрішні обговорення щодо впровадження інструмента Microsoft Copilot у роботу Nintendo of America. Одне з повідомлень, яке наводить Kotaku, передає занепокоєння працівника: «Я трохи хвилююся через просування інструмента Copilot AI». Ця деталь привернула увагу, бо контрастує із публічно обережною позицією Nintendo щодо генеративного ШІ у розробці ігор. Важливо: автентичність цих скріншотів незалежно не підтверджена.

Чому це важливо

Інцидент знову демонструє ризики, пов’язані зі сторонніми постачальниками, які зберігають корпоративні дані. Навіть якщо власні системи компанії залишаються недоторканими, чутлива HR-інформація може витекти через зовнішні сервіси. Для Nintendo, яка історично відома закритістю та захистом своїх даних — від Gigaleak 2020 року до Teraleak франшизи Pokémon у 2024-му — це черговий репутаційний виклик.

Джерела: VGC, Kotaku, Cybernews, Nintendo Life.