Утекли пароли: что делать в первые полчаса и в каком порядке
Порядок действий важнее скорости. Первой меняется почта — через неё восстанавливают все остальные аккаунты, и пока она под контролем чужого человека, смена паролей в других сервисах бессмысленна. Дальше идут финансы, потом всё, где вы использовали тот же пароль. Ниже — последовательность, рассчитанная на то, что времени мало, а паника мешает.
Первые полчаса: пять шагов по порядку
Почта. Смените пароль на новый, нигде не использовавшийся. Затем откройте раздел безопасности и завершите все активные сессии, кроме текущей. Включите двухфакторную аутентификацию, если её не было.
Проверьте правила пересылки в почте. Типичный приём: после взлома настраивается автопересылка входящих на чужой адрес. Тогда даже с новым паролем письма с кодами будут уходить постороннему. Раздел «Фильтры и пересылка».
Финансы. Банки, платёжные сервисы, маркетплейсы с привязанными картами. Смените пароли, проверьте список привязанных устройств и последние операции.
Аккаунты с тем же паролем. Если пароль повторялся, скомпрометированы все сервисы, где он использовался. Это самая частая причина цепочки взломов.
Проверьте, куда ещё пускает ваша почта. В настройках крупных сервисов есть список сторонних приложений, которым выдан доступ. Отзовите незнакомые.
Что проверить дальше, без спешки
Устройства в аккаунтах. В настройках безопасности крупных сервисов есть список активных сессий с городами и датами. Незнакомое устройство — завершить сессию и сменить пароль ещё раз.
Резервные адреса и телефоны. Их меняют при захвате аккаунта, чтобы вы не смогли восстановить доступ.
Приложения-аутентификаторы. Проверьте, что коды генерируются только на ваших устройствах.
Автозаполнение в браузере. Если пароли хранились там, а компьютер был заражён, менять нужно всё, что там лежало.
Как понять, что утечка вообще была
Признаки, по убыванию надёжности:
| Признак | Что означает |
|---|---|
| Письмо о входе с незнакомого устройства | вход уже произошёл |
| Коды подтверждения, которых вы не запрашивали | кто-то пытается войти прямо сейчас |
| Исчезнувшие письма или новые правила пересылки | доступ к почте есть у постороннего |
| Сервис сам сообщил об утечке базы | ваш пароль в этом сервисе считается скомпрометированным |
| Пароль нашёлся в публичной базе утечек | менять немедленно |
Сервисы проверки утечек по адресу почты существуют и работают, но вводить в них стоит адрес, а не пароль. Ни один нормальный сервис проверки не просит пароль целиком.
Что делать, чтобы это не повторилось
Менеджер паролей. Один сложный пароль на менеджер, уникальные — на всё остальное. Это единственный способ разорвать цепочку «один пароль — все сервисы».
Двухфакторная аутентификация. Приложение-аутентификатор надёжнее SMS: коды не зависят от сотовой сети и не перехватываются подменой SIM. Отдельная сложность в поездках — не приходят SMS с кодами за границей.
Отдельная почта для финансов. Адрес, который нигде не публикуется и не используется для регистраций в мелких сервисах.
Осторожность в чужих сетях. В открытом Wi-Fi без шифрования канала перехватить сессию проще, чем кажется: безопасность в публичном Wi-Fi.
Внимание к тому, что вы ставите. Приложение с доступом к экрану видит вводимые пароли независимо от шифрования: поддельные ВПН-приложения.
Чего делать не нужно
Менять пароль на похожий. Если старый был скомпрометирован, вариант с цифрой на конце подбирается автоматически.
Начинать с соцсетей. Они важны, но восстановление идёт через почту — сначала она.
Игнорировать старые аккаунты. Заброшенный форум с тем же паролем — точка входа в вашу почту, если пароль совпадает.
Хранить пароли в заметках или переписке с самим собой. Это первое, куда смотрят при доступе к аккаунту.
Где здесь ВПН, а где нет
Честная граница: туннель защищает канал, а не аккаунт. Он не поможет, если пароль утёк из базы сервиса или вы ввели его на фишинговом сайте.
Где он реально работает: в чужих сетях, где трафик виден владельцу точки доступа, и там, где важно не оставлять провайдеру список сервисов, которыми вы пользуетесь. BessyConnect закрывает канал протоколом VLESS с маскировкой Reality, не ведёт журналов посещённых сайтов, а kill switch на устройствах Apple останавливает трафик при обрыве туннеля, вместо того чтобы выпустить его в открытую сеть.
iPhone, iPad, Mac, Apple TV и Apple Watch — App Store
С какого аккаунта начинать смену паролей?
С почты. Через неё восстанавливают доступ ко всему остальному, и пока она не под вашим контролем, остальные смены бессмысленны.
Достаточно ли сменить пароль?
Нет. Нужно ещё завершить чужие сессии, проверить правила пересылки почты и отозвать доступ у сторонних приложений.
SMS или приложение-аутентификатор?
Приложение. Коды генерируются на устройстве, не зависят от сотовой сети и не перехватываются при подмене SIM-карты.
Помогает ли ВПН при утечке паролей?
Не помогает: он защищает канал, а не базу данных сервиса. Его роль — не дать перехватить сессию в чужой сети.
Стоит ли доверять сервисам проверки утечек?
Тем, что просят только адрес почты, — да. Тот, что просит пароль целиком, доверия не заслуживает.