
Хакерська група ShinyHunters 16 червня 2026 року оприлюднила 45 ГБ даних Madison Square Garden Entertainment після того, як компанія пропустила дедлайн виплати викупу 15 червня, – злитий архів містить біометричні профілі 26 мільйонів глядачів, внутрішні досьє на адвокатів та активістів і журнали системи стеження SmartGateway. Атака 5 червня, здійснена через вішинг-дзвінок на одного зі співробітників, стала другим великим зломом MSG за десять місяців.
- Атака 5 червня: Microsoft Entra, вішинг і порожній сейф
- SmartGateway і eConnect: архітектура, яку злили разом з даними
- Ніна Річардс, 1 500 адвокатів і 8-річна «загроза пріоритету 8»
- П'ять позовів за 48 годин: Avalo, Granados і 26 млн незашифрованих записів
- Більше матеріалів
- Трамп помилував засновника Silk Road Ульбрiхта в перший тиждень
- Chat Control в ЄС: 314 MEP проти — і закон все одно ухвалено
- Хусити захопили Мокху і наближаються до Баб-ель-Мандебу
- Нетаньяху подає до суду на Haaretz за звіт про ОАЕ і 7 жовтня
- Сем Бенкман-Фрід програв апеляцію: вирок 25 років остаточний
- Cum-Ex: €55 млрд з платників податків ЄС і мовчання Шольца
Атака 5 червня: Microsoft Entra, вішинг і порожній сейф
Злом стався 5 червня 2026 року – того самого дня, коли New York Knicks виграли першість NBA за 53 роки. ShinyHunters провели класичну вішинг-кампанію: телефонний дзвінок, під час якого рядовий співробітник MSG передав облікові дані, які відкрили доступ до Microsoft Entra – корпоративного менеджера ідентифікації та мережевого доступу компанії.
12 червня хакери зв’язались із MSG і поставили ультиматум: заплатити до 15 червня або 26 мільйонів записів опиняться у відкритому доступі. За даними The Next Web від 20 червня 2026 року, компанія не відповіла і не виплатила викуп. Наступного дня, 16 червня, ShinyHunters опублікували архів розміром 45 ГБ, після чого того ж дня на MSG подали перший колективний позов.
MSG не оприлюднила жодної заяви у відповідь на злив – ні 16 червня, ні впродовж наступних тижнів. Для порівняння: після зламу Cl0p у лютому 2026 року, що торкнувся 131 070 співробітників і розкрив їхні імена, адреси та номери соціального страхування, компанія проінформувала постраждалих у письмовому порядку.
SmartGateway і eConnect: архітектура, яку злили разом з даними
SmartGateway – комплекс ШІ-камер виробника Xtract One, фізично інтегрованих із металодетекторами на входах до арен. Система з’єднана з платформою eConnect, яка розпізнає обличчя, зіставляє їх із базою даних і генерує миттєвий профіль відвідувача. MSG запустила систему у 2018 році та розгорнула її на чотирьох об’єктах: самому Madison Square Garden, Radio City Music Hall, Beacon Theatre і Sphere у Лас-Вегасі. За даними Wired, система обробляє близько 40 осіб за хвилину.
У нашому архіві матеріалів про технологічне стеження ця справа відкриває новий розділ: приватна корпорація, яка ніколи не отримувала поліцейських повноважень, роками вела розвідку проти власних клієнтів. Виконавчий голова MSG Джеймс Долан неодноразово захищав SmartGateway публічно. «Ти потрапляєш у кадр камери… будь-де в публічному просторі ти на камері», – заявив Долан у червні 2026 року в ефірі Democracy Now!
Ніна Річардс, 1 500 адвокатів і 8-річна «загроза пріоритету 8»
Злитий архів підтвердив деталі розслідування Wired, опублікованого у квітні 2026 року. Команда безпеки MSG на чолі з директором Джоном Еверсолом відстежувала Ніну Річардс – транс-жінку, постійну власницю квитків на Knicks – посекундно під час гри у вечір Pride Night 2022 року, фіксуючи її відвідини туалету та кола спілкування. Жодного зафіксованого інциденту безпеки цього вечора не зареєстровано.
Система також ідентифікувала й заблокувала вхід приблизно 1 500 адвокатам: фільтр охопив будь-якого юриста, чия фірма коли-небудь подавала позов проти MSG або пов’язаних структур. Серед документованих випадків – адвокат Джон Скола, занесений до бази після того, як він представляв офіцера NYPD, що отримав травму на приватному заході в арені і звернувся до суду за компенсацією.
Злиті профілі знаменитостей містять поля «ціна таланту», «claim to fame» та домашня адреса. Актор Бен Стіллер позначений як «низький ризик»; репер A Boogie wit da Hoodie – як «високий ризик» без будь-якого обґрунтування. Один із скріншотів архіву фіксує дівчинку восьми-десяти років із маркуванням «пріоритет загрози – 8».
П’ять позовів за 48 годин: Avalo, Granados і 26 млн незашифрованих записів
Впродовж двох діб після оприлюднення зливу MSG отримала щонайменше п’ять запропонованих федеральних колективних позовів. 16 червня в Окружному суді Нью-Йорка зареєстровано Avalo v. MSG Entertainment – позивач Карлос Авало, відвідувач концерту у вересні 2025 року, вимагає щонайменше $5 млн збитків. 17 червня у суді Нью-Джерсі подано справу Granados проти MSG (§ 1:26-cv-05138).
Позовні заяви стверджують, що MSG зберігала 26 мільйонів біометричних записів у незашифрованому вигляді та поєднувала дані сканування обличчя з активністю в соціальних мережах і геолокаційними профілями для формування «оцінок загрози». Позивачі цитують внутрішні документи компанії: «Це саме той тип даних, який зазнав злому, – сукупність біометричної і чутливої інформації, зібраної для складання оцінок загрози», – йдеться у скарзі Granados.
Злив ShinyHunters оприлюднив не технічний збій, а задокументовану систему переконань: MSG роками вела приватну розвідку, де критерієм для потрапляння до списку «загроз» міг бути судовий позов проти Долана або відвідини туалету в неправильну ніч.
Станом на 20 серпня 2026 року жоден із п’яти позовів не перейшов до стадії змістовного розгляду. Суд у справі Avalo ще не призначив дату попереднього слухання.
Джерела: The Next Web, “ShinyHunters published 45GB of Madison Square Garden data” · ClassAction.org, “Lawsuit: 2026 MSG Data Breach May Have Exposed Sensitive Biometric Info” · Democracy Now!, “Shocking Secrets of MSG’s Surveillance Machine” · Inc., “The Massive Madison Square Garden Hack Started With 1 Old-School Trick”






