Как понять, что аккаунт взломали: признаки и что делать

Утром в почте лежит письмо: «Выполнен вход с нового устройства», — а вы такого входа не делали. Как понять, что аккаунт взломали, если пароль по-прежнему работает, письма на месте и внешне ничего не изменилось? Паника не наступает именно поэтому: письмо закрывают, решив, что это сбой, и на этом всё заканчивается. А посмотреть надо было в три-четыре конкретных экрана, которые есть в каждом сервисе.
Взлом почти никогда не выглядит как взлом. Чужой доступ ценен ровно до тех пор, пока владелец о нём не знает, поэтому нормальный сценарий — не «выкинуть вас из аккаунта», а тихо сидеть рядом неделями: читать переписку, собирать коды, ждать, когда вы напишете что-нибудь про деньги. Ниже — признаки, по которым это видно, и то, в каком порядке действовать, если хотя бы один совпал.
Цепочка чужого доступа и следы, которые она оставляет в интерфейсе сервиса.
Почему взлом замечают поздно
Взлом замечают поздно потому, что ищут не тот симптом. В голове у большинства картинка «меня выкинуло из аккаунта и сменили пароль», а это финал, к которому приходят далеко не всегда — и обычно только тогда, когда доступ уже отработал своё.
Настоящие ранние сигналы выглядят скучно и легко списываются на глюк сервиса. Именно поэтому их надо знать в лицо:
- пришёл код подтверждения, который вы не запрашивали, — «наверное, сбой»;
- письмо от сервиса о входе из другого города — «это мобильный оператор так определяет»;
- пропало одно письмо из почты — «сам куда-то задевал»;
- друг спрашивает, зачем вы ему что-то писали ночью, — «взломали, но это же старая страница».
Признак 1. В списке сессий есть устройство, которого у вас нет
Это самый честный источник правды из всех доступных: сервис сам показывает, кто и откуда сейчас держит вход. Активная сессия — это уже выданный вашему устройству пропуск, который живёт отдельно от пароля и продолжает работать даже после его смены, пока сессию не завершить принудительно.
Раздел называется по-разному — «Устройства», «Активные сеансы», «Безопасность и вход», — но он есть везде, где есть личный кабинет: во ВКонтакте, в аккаунте Google, в Telegram, на Госуслугах. Смотреть надо не на город (он часто определяется по адресу провайдера и врёт), а на тип устройства, браузер и время последней активности. Чужая модель телефона или браузер, которым вы никогда не пользовались, — это не погрешность.
Цена ошибки: пока чужая сессия жива, смена пароля ничего не даёт. Сначала завершаем все сеансы кроме текущего, и только потом меняем пароль.
Признак 2. Приходят коды подтверждения, которых вы не запрашивали
Одиночный код без вашего участия означает, что пароль от аккаунта у кого-то уже есть, и он упёрся во второй фактор. Это не ложная тревога, а последний спокойный момент, когда всё ещё можно исправить малой кровью.
Дальше обычно начинается работа не с техникой, а с вами: звонок «из службы безопасности», просьба продиктовать код, поддельная страница входа. Механику таких разводов мы подробно разбирали в материале про виды атак социальной инженерии — правило там одно и без исключений: код из СМС или пуша не называют никому, включая тех, кто представился поддержкой.
Признак 3. Из почты пропадают письма, а в настройках появилась пересылка
Пропажа писем — не сбой, а уборка следов. Получив доступ к почте, чужой человек первым делом настраивает правило пересылки или фильтр, который автоматически прячет и дублирует себе сообщения от банков, бирж и сервисов восстановления доступа.
Проверять надо три вещи: правила и фильтры, адрес пересылки и папку «Удалённые». Отдельно — привязанные почту и телефон для восстановления: если там появился незнакомый адрес, у вас уже не крадут аккаунт, а забирают его совсем — через штатную процедуру восстановления, в которой хозяином будете не вы.
Признак 4. Телефон внезапно потерял сеть
Резкая потеря сети на телефоне при работающем интернете у окружающих — возможный признак подмены SIM-карты. Смысл атаки в том, что номер перевыпускается на другого человека, после чего все ваши СМС с кодами приходят ему, а вторым фактором защиты вы больше не защищены.
Если сеть пропала надолго и без объяснимой причины, звонить оператору нужно сразу, с другого телефона, и первым делом спрашивать, не перевыпускалась ли SIM-карта. Параллельно имеет смысл увести подтверждения с СМС на приложение-аутентификатор — какие вообще бывают вторые факторы и чем они отличаются по надёжности, разобрано в статье про виды двухфакторной аутентификации.
Признак 5. К аккаунту подключено приложение, которое вы не подключали
Вход через «Войти с помощью Google» или «Войти через VK» выдаёт стороннему сервису токен доступа — отдельный ключ, который работает без пароля и без второго фактора. Такой ключ переживает и смену пароля, и завершение сессий, если его не отозвать руками.
Список подключённых приложений живёт в том же разделе безопасности. Смотреть надо на две вещи: незнакомые названия и слишком широкие права у знакомых — «читать почту», «отправлять сообщения», «управлять файлами» у сервиса, которому вы разрешали только один вход. Всё лишнее отзывается без сожалений: нужное приложение просто попросит доступ заново.
Как понять, что аккаунт взломали, если явных признаков нет
Если явных признаков нет, ответ дают три проверки: список активных сессий, журнал входов и раздел подключённых приложений. Это единственные места, где чужой доступ виден объективно, а не по ощущениям.
Порядок такой:
- Сессии и устройства — есть ли вход, который вы не можете объяснить своим телефоном, рабочим ноутбуком или планшетом дома.
- История входов — совпадают ли даты и время с вашей реальной активностью; ночной вход в будний день заметен сразу.
- Подключённые приложения и токены — нет ли сервисов, которым вы ничего не разрешали.
- Данные для восстановления — та ли там почта и тот ли номер телефона, что были у вас изначально.
- Утечки — не всплывал ли ваш адрес в известных утечках; если пароль от почты вы когда-то использовали ещё где-то, считайте, что он скомпрометирован.
Если все пять пунктов чистые — аккаунт, скорее всего, в порядке, а странное письмо было попыткой входа, которая не удалась.
Чем взлом отличается от сбоя и блокировки
Взлом отличается от сбоя тем, что оставляет след в журнале входов, а от блокировки — тем, что аккаунт продолжает работать. Сбой ломает вход одинаково для всех и лечится сам, блокировка приходит с объяснением от сервиса, а взлом внешне не мешает пользоваться аккаунтом вообще.
| Что случилось | Как отличить | Что делать |
|---|---|---|
| Сбой сервиса | Не заходит ни у кого, в журнале входов пусто | Подождать, проверить статус сервиса |
| Блокировка | Есть уведомление с причиной от сервиса | Писать в поддержку, восстанавливать по правилам |
| Взлом | Аккаунт работает, но в сессиях чужое устройство | Завершить сеансы, сменить пароль, отозвать доступы |
Три ситуации, которые выглядят похоже, но требуют противоположных действий.
Что делать, если аккаунт уже взломали
Действовать нужно строго по порядку: сначала выгнать чужого, потом закрыть вход, и только потом разбираться с последствиями. Смена пароля первым шагом — самая частая и самая бесполезная реакция, потому что активная чужая сессия её переживёт.
- 1Завершить все сеансы, кроме текущего
- 2Сменить пароль на новый и нигде не повторяющийся
- 3Отозвать доступ у сторонних приложений
- 4Проверить почту, телефон и правила пересылки
- 5Включить двухфакторную аутентификацию и предупредить контакты
Порядок действий при взломе: смена пароля работает только после шага 1.
Пятый шаг важнее, чем кажется. Пока вы восстанавливаете контроль, от вашего имени уже могут просить деньги в мессенджере — короткое сообщение «меня взломали, ничего мне не переводите» в общий чат стоит нисколько, а спасает знакомых от перевода мошеннику.
Куда обращаться, если взломали Госуслуги или банковский аккаунт
В первую очередь — в поддержку самого сервиса и в банк, а затем в полицию с заявлением. Неправомерный доступ к компьютерной информации — это статья 272 Уголовного кодекса, и заявление имеет смысл писать даже тогда, когда деньги не пропали: оно фиксирует факт и дату.
По каждому направлению есть свой адресат. С банковскими и брокерскими историями работает Банк России и его центр мониторинга и реагирования на компьютерные атаки в кредитно-финансовой сфере (ФинЦЕРТ); утечками персональных данных занимается Роскомнадзор; по Госуслугам действует штатная процедура восстановления доступа с очным подтверждением личности. Опираться стоит на официальные справочные разделы этих организаций и самих сервисов, а не на советы из чатов.
Отдельно — про деньги. Если взломана почта, на которую приходят уведомления от брокера или банка, считайте скомпрометированными и эти уведомления тоже: проверьте, не менялись ли реквизиты для вывода и не появились ли новые доверенные устройства в приложении.
Пять ошибок, из-за которых взлом длится месяцами
Все они выглядят как разумная экономия времени и все стоят одинаково дорого.
- Сменить пароль и на этом закончить. Чужая сессия и выданные токены останутся живыми, доступ сохранится.
- Поставить новый пароль, похожий на старый. Подбор по шаблону — стандартная процедура, а не редкость.
- Использовать один пароль в нескольких сервисах. Одна утечка превращается в потерю всех аккаунтов сразу.
- Оставить старую резервную почту. Если она уже под контролем чужого человека, восстановление сыграет против вас.
- Ничего не сказать контактам. От вашего имени продолжат писать знакомым, и цена ошибки станет чужой.
Чек-лист: проверьте себя за десять минут
Пройдите его по главным аккаунтам — почте, госсервисам, банковскому приложению и основному мессенджеру. Почта первая: через неё восстанавливается всё остальное.
- В активных сессиях нет устройств, которые вы не узнаёте.
- В журнале входов нет времени и дат, не совпадающих с вашей активностью.
- В настройках почты нет чужих правил пересылки и фильтров.
- Резервная почта и номер телефона — ваши и актуальные.
- В списке подключённых приложений нет незнакомых сервисов и лишних прав.
- Второй фактор включён, и это приложение-аутентификатор, а не только СМС.
- Пароль уникален и хранится в менеджере паролей, а не в заметках.
Последний пункт закрывается один раз и навсегда: как устроены хранилища и на что смотреть при выборе, разобрано в материале про выбор менеджера паролей. Там же объясняется, почему уникальный пароль в каждом сервисе важнее его длины.
Частые вопросы
Короткие ответы на то, что спрашивают чаще всего, когда взлом уже случился.
Как понять, что аккаунт в Telegram взломали
Смотреть нужно раздел активных сеансов в настройках безопасности: там видны все устройства, где выполнен вход. Косвенные признаки — прочитанные не вами сообщения, исчезнувшие переписки и сервисные уведомления о входе. Завершение чужих сеансов и включение облачного пароля решают проблему без обращения в поддержку.
Могут ли взломать аккаунт, если включена двухфакторная аутентификация
Да, но сценариев остаётся немного. Второй фактор обходят подменой SIM-карты, выманиванием кода у самого владельца и кражей уже активной сессии через вредоносное расширение или доступ к разблокированному устройству. Именно поэтому аутентификатор надёжнее СМС, а привычка не диктовать коды важнее самой технологии.
Нужно ли менять пароль на всех сайтах после взлома
Менять нужно там, где стоял тот же или похожий пароль. Начинать следует с почты, затем госсервисы, банки и брокерские приложения, потом соцсети и магазины. Если пароли везде были разные, массовая смена не требуется — достаточно скомпрометированного сервиса.
Как понять, что мою почту читают
Признаки чтения почты — пропавшие письма, непрочитанные сообщения, оказавшиеся прочитанными, и новые правила пересылки в настройках. Дополнительно проверяется журнал входов: чтение почты через веб-интерфейс оставляет в нём запись. Отдельный сигнал — письма о восстановлении доступа к другим сервисам, которых вы не запрашивали.
Похожие бытовые схемы, с которых обычно и начинается доступ к почте, собраны в разборе про распознавание фишинга.
Что делать дальше
Взлом — это не событие, а состояние, которое длится ровно столько, сколько вы его не замечаете. Поэтому полезнее не искать признаки в панике, а раз в пару месяцев спокойно проходить один и тот же маршрут: сессии, журнал входов, подключённые приложения, данные для восстановления.
- Проверьте сессии и подключённые приложения в почте прямо сейчас — это занимает пару минут.
- Переведите второй фактор со СМС на аутентификатор хотя бы в почте и госсервисах.
- Заведите менеджер паролей и уберите повторяющиеся пароли из всех финансовых сервисов.
- Сократите объём данных о себе в сети: чем меньше о вас известно, тем меньше материала для восстановления доступа за вас.
Последний пункт — отдельная большая тема: что о вас знает интернет и как это сократить, разобрано в статье про контроль цифрового следа.
Если аккаунт связан с деньгами, восстановление доступа — только половина дела: дальше стоит пересобрать список активов, за которыми вы следите, в нашем списке наблюдения, и заодно проверить, не менялись ли настройки уведомлений в брокерском приложении.
Другие разборы про цифровую безопасность и то, как устроены сервисы, которыми вы пользуетесь каждый день, собраны в разделе «Технологии» на long-short.ru.
Материал носит информационный характер, не является инвестиционной рекомендацией и не заменяет обращение в поддержку сервиса или правоохранительные органы. Проверяйте процедуры восстановления доступа только на официальных сайтах сервисов.
Тикеры и упоминания в статье
Автор: Редакция Long/Short