Пароль попал в утечку. Что делать и почему просто поменять его и забыть уже мало
© Коллаж: «Теперь вы знаете», создано при помощи нейросети
Как узнать, что ваши данные утекли
Прежде чем бежать менять пароли, стоит понять, что именно произошло. Предупреждение об утечке не всегда означает, что ваш пароль украли и аккаунт вот-вот взломают. Иногда ситуация спокойнее, чем кажется.
Вот в каких случаях уведомление не требует немедленной паники.
Утек только адрес почты
Некоторые сервисы хранят ваши данные в открытом виде. Если у такого сервиса слили базу, в ней может оказаться просто список имейлов. Паролей там не было. Ваш ящик никто не взламывал, пароль от него менять не нужно. Опасность возникает только если этот же адрес использовался как логин на других сайтах — тогда злоумышленники могут попробовать подобрать к нему пароль.
Утечка старая, а пароль вы уже поменяли
Базы данных часто всплывают спустя месяцы или годы после реальной утечки. Вы получаете уведомление сегодня, но пароль, который фигурирует в этой базе, вы сменили давно. Или просто забыли про этот аккаунт.
Пароль хранился в хешированном виде
Большинство сайтов не хранят пароли как есть — они хранят их хеши, то есть зашифрованные строки. Расшифровать их обратно сложно и долго. Если утекла именно хешированная база, злоумышленникам потребуются огромные вычислительные мощности, чтобы получить ваш реальный пароль. Это не значит, что он в безопасности, но и срочной угрозы нет.
© Коллаж: «Теперь вы знаете», создано при помощи нейросети
Где проверить себя прямо сейчас
В вашем антивирусе
Современные антивирусы уже давно не просто ловят вирусы. Kaspersky, Avast, Bitdefender, ESET, Norton, Avira, McAfee, Malwarebytes — у большинства есть встроенный мониторинг утечек. Откройте настройки, найдите разделы «Защита личности», «Мониторинг даркнета» или «Проверка утечек данных». Система сама знает вашу почту и предупредит, если что-то найдет.
В браузере
«Яндекс браузер» и Google Chrome проверяют сохраненные пароли и подсвечивают те, что попали в утечки. Вам даже не придется ничего искать — если пароль скомпрометирован, браузер сам выдаст предупреждение и предложит его сменить.
В личном кабинете оператора связи
Если вы абонент «Ростелекома» или Т2, мониторинг утечек уже встроен в приложение или личный кабинет на базе Solar AURA. Сервис ежедневно проверяет сеть и показывает, какие именно данные (ФИО, телефон, почта, пароли) оказались в открытом доступе и с каких ресурсов.
На специализированных сайтах
- DLBI — российский профессиональный сервис, который ищет ваши данные в даркнете.
- Have I Been Pwned — классический международный сервис, проверяет email по открытым базам утечек.
- Firefox Monitor — не только показывает, был ли ваш email в утечках, но и настраивает автоматические оповещения о новых.
- BI.ZONE — предлагает бесплатно 5 запросов в день на проверку утечек.
Государственный сервис НКЦКИ тоже позиционируется как способ выяснить, нет ли вашей почты, телефона или пароля в слитых базах, но у него есть ограничения. Он проверяет только по своей базе, которая обновляется с задержкой. Не все утечки в нее попадают, особенно из даркнета. Например, ваш антивирус может найти десятки утечек, а НКЦКИ — ноль. Поэтому не полагайтесь только на него.
Если проверка показала, что утек пароль от какого-то сайта, действуйте по инструкции ниже. Если утек только email и вы не используете его как логин на важных сервисах — можно ничего не менять, но держать ухо востро.
Поменяйте пароль везде, где его использовали
Пароль от старого форума может казаться незначительной потерей. Но только до тех пор, пока вы не вспомнили, что такой же стоит на почте и в личном кабинете магазина с сохраненной картой.
Злоумышленники автоматизируют такие проверки. Им не нужно знать, где именно вы зарегистрированы: программа переберет сотни популярных сайтов за минуту.
Если стало известно, что пароль попал в утечку, в первую очередь нужно установить новый уникальный пароль. Если такая же комбинация использовалась в других сервисах, ее необходимо заменить, иначе злоумышленники могут попробовать использовать попавшую в утечку пару логин — пароль для входа на другие площадки.
Если под угрозой несколько аккаунтов, начните со смены пароля на основной почте. Через нее можно сбрасывать пароли ко всем остальным сервисам. Затем займитесь финансовыми приложениями, «Госуслугами», рабочими аккаунтами и облачными хранилищами.
Новый пароль должен быть длинным (13−15 символов), содержать заглавные и строчные буквы, цифры и спецсимволы. Кроме того, важно не использовать простые последовательности или слова, которые легко подбираются, например, дату рождения или имя. В таком случае утечка на одном ресурсе не подвергнет риску остальные аккаунты.
Идеальный вариант — сгенерировать случайную комбинацию в менеджере паролей и сохранить ее там. Запоминать ничего не придется.
Некоторые адепты кибербезопасности вообще рекомендуют менять пароли раз в несколько месяцев. Это, несомненно, усложняет жизнь тем, кто пробует вас взломать перебором паролей, но не защитит от внезапной утечки между сменами. Главное, не тормозите, если утечка уже произошла: обычно в руки злоумышленникам попадает сразу куча данных и есть шанс, что вы успеете предпринять меры безопасности до того, как до вашего аккаунта дойдут руки.
Завершите все открытые сеансы
Вы вводите пароль один раз, а потом неделями заходите в почту без авторизации. Сервис узнает вас по сохраненным данным сеанса — токенам. Если злоумышленник похитил эти токены, он может пользоваться аккаунтом без ввода пароля и кода подтверждения.
Не рассчитывайте, что кнопка «Сменить пароль» автоматически выгонит всех посторонних. У каждого сервиса свои правила. Google, например, предупреждает: после смены пароля выход происходит не на всех устройствах. Могут сохраниться подключения сторонних приложений.
Необходимо завершить все активные сессии и проверить историю входов на предмет неизвестных подключений.
Чтобы это сделать:
- зайдите в настройки безопасности;
- найдите раздел с устройствами или активными сеансами;
- используйте функцию «Выйти на всех устройствах», если она есть;
- посмотрите на историю подключений, чтобы убедиться, что везде стоит одни и те же устройства и легко идентифицируемые как ваши наборы IP-адресов с местоположением сеанса.
Да, потом придется с новым паролем заново войти во все аккаунты на своем телефоне, компьютере и телевизоре. Не самое приятное занятие на вечер, но чужой открытый сеанс заслуживает большего внимания, чем удобство автологина.
Проверьте, что успели изменить в аккаунте
За время доступа злоумышленник мог подготовить себе запасной вход или настроить пересылку ваших данных.
Важно обратить внимание на то, были ли изменены резервная почта, телефон и другие способы восстановления аккаунта, поскольку в противном случае существуют риски полной потери доступа к учетной записи.
Помимо контактов для восстановления, проверьте:
- Способы входа — не появились ли незнакомые ключи доступа или приложения для подтверждения.
- Подключенные приложения — удалите доступ у неизвестных сервисов.
- Пересылку и фильтры в почте — уберите правила, которые вы не создавали, особенно отправку писем на чужие адреса и автоматическое удаление уведомлений.
Особенно неприятна незаметная пересылка почты. Владелец уже вернул доступ, исправно получает письма и не видит ничего подозрительного. А их копии продолжают уходить на чужой адрес. Поэтому восстановленный вход — еще не повод закрывать настройки.
Если войти в аккаунт вообще не получается, используйте официальную процедуру восстановления сервиса. У Google, например, она предусмотрена даже на случай, если злоумышленник уже сменил пароль и резервный номер. Но в некоторых случаях придется набраться терпения и немного повоевать с техподдержкой, доказывая, что ваш аккаунт действительно принадлежал именно вам.
Включите двухфакторную аутентификацию
После восстановления контроля над аккаунтом займитесь настройками защиты.
Следующий шаг — включить двухфакторную аутентификацию, если она еще не настроена, а также уведомления о новых входах.
Двухфакторка требует при новом входе не только пароль, но и дополнительное подтверждение — например, одноразовый код из приложения.
По возможности используйте приложение-аутентификатор или электронный ключ. Они не зависят от СМС-доставки. Если доступен только вариант с СМС, он все равно лучше, чем ничего.
Сохраните резервные коды в надежном месте, где они будут доступны при потере телефона. Если есть подозрение, что старые коды подсмотрели, создайте новый комплект.
© Коллаж: «Теперь вы знаете», создано при помощи нейросети
Учитывайте, что утечка на сайте может повториться
Вы поменяли пароль на сайте, с которого слили базу, и успокоились. Но это не гарантия, что через полгода история не повторится. Один и тот же сервис могут взломать снова, причем по еще более серьезной схеме. Или утекут данные, которые в прошлый раз не затронули.
Поэтому для сайтов, которые уже отметились утечками, действуют два жестких правила:
-
Никогда не используйте на них пароль, который хоть как-то похож на пароли с других аккаунтов. Даже если вы добавили к старому паролю цифру или поменяли регистр — этого недостаточно. Если сайт снова утечет, злоумышленники попробуют эту комбинацию на других площадках. И если вы повторяете паттерн, они его увидят.
-
Максимально почистите профиль на таком сайте. Удалите адрес, номер телефона, дату рождения, привязанные карты — все, что не нужно для базовой работы сервиса. Если вам надо оставить почту для входа — оставьте. Но если сайт требует телефон, а вы знаете, что он уже сливал базы, лучше вообще не использовать этот сервис для чего-то важного.
Главный принцип: исходите из того, что любой пароль в любой момент может оказаться в открытом доступе. Не храните в одном месте все, что у вас есть. Не полагайтесь на то, что конкретный сервис в этот раз точно устоял. Создавайте уникальные пароли для каждого аккаунта, включайте двухфакторку везде, где можно, и не храните на сторонних сайтах критичную информацию, если ее можно не хранить.
Когда нужно обратиться в поддержку и банк
В некоторых случаях самостоятельных действий недостаточно. Важно убедиться не только в том, что злоумышленники потеряли доступ к вашему аккаунту, но и что они не наделали от вашего лица ничего противоправного или потенциально проблемного. И не успели выставить вас на реальные деньги.
Если есть подозрение, что злоумышленники получили доступ к учетной записи важного сервиса, например финансового или государственного, стоит немедленно сообщить об этом в службу поддержки этого сервиса.
Проверьте покупки и операции в связанных сервисах. Если обнаружили чужие списания или признаки доступа к финансовым данным, свяжитесь с банком через официальное приложение или по номеру с карты.
Проверьте последствия утечки
Убедившись, что доступ защищен, займитесь ревизией. Просмотрите историю действий в аккаунтах. В почте проверьте отправленные и удаленные письма, в соцсетях — сообщения и публикации. Если от вашего имени уже просили деньги или рассылали ссылки, предупредите друзей о взломе.
В ближайшие дни следите за новыми входами, изменениями настроек и неожиданными запросами подтверждения. Если посторонняя активность возобновится, вернитесь к проверке устройств и способов доступа, обратитесь в поддержку сервиса.
Некоторые игнорируют сообщения об утечках на сайтах, которые они давно не посещают. Но если вам плевать, что будет с аккаунтом там, это не повод забывать об инфобезопасности в отношении остальных своих профилей. Даже если вы не используете один пароль на все сайты, но, по сути, он у вас отличается на одну букву или цифру, пары утечек будет достаточно, чтобы умный киберпреступник, вооруженный совреенными инструментами и возможностями ИИ, сопоставил данные и получил доступ к другим вашим аккаунтам простым перебором. Вдвойне обидно, что при таком сценарии бессмысленно будет винить сервисы или искать зловред на устройстве.
При этом учтите, что, даже если вы поменяете все пароли, запись о вашем аккаунте в базе утечек может остаться и еще какое-то время напоминать о себе надоедливыми и тревожными предупреждениями. Это не означает, что новый пароль тоже украден. Просто так устроены сервисы мониторинга.