Чаще всего утечка - это не хитрая хакерская атака, а обычная небрежность. По статистике инцидентов на первом месте человеческий фактор: сотрудник сохранил базу на личную флешку, переслал таблицу с клиентами не туда, попался на фишинговое письмо и отдал пароль от админки, или уволенный сотрудник унес доступы с собой, потому что их вовремя не отозвали.
На втором месте - незащищенные системы, доступные из интернета. Резервные копии баз, оставленные в открытой папке на сайте, панели администрирования без надежного пароля, старые версии CMS с известными уязвимостями, серверы без ограничения доступа по IP. Это находят не только целенаправленные атакующие, а автоматические сканеры, которые круглосуточно ищут в сети открытые базы и папки - от такого не защищает «нас никто не будет искать», находят рано или поздно всех.
Третья группа причин - слабая техническая гигиена: один пароль на несколько сервисов, отсутствие двухфакторной аутентификации у админов, SQL-инъекции через формы на сайте, если разработчик сэкономил на проверке входных данных. Снизить риск помогает не одна волшебная мера, а комбинация: разграничение доступа по ролям, регулярная смена паролей и отзыв доступов уволенных, обновление CMS и плагинов, аудит того, что реально видно снаружи через поисковики и сканеры портов.