Инструкция по выживанию в эпоху кибератак: что делать, если вас взломали

Никогда не открывайте подозрительные файлы и ссылки

Инструкция по выживанию в эпоху кибератак: что делать, если вас взломали

Сегодня взлом аккаунта и украденный пароль — это только начало кибератаки. Мошенники получают доступ не только к вашим данным — это вход в чужие жизни: личные переписки, семейные связи, история переводов, рабочие документы, базы клиентов, корпоративная тайна и далее по нарастающей. К тому же, теперь мошенники используют ИИ, который превращает этот массив данных в точечные персонализированные атаки — быстрее, мощнее и дешевле.

Разберемся вместе с Ильей Балберовым, специалистом по ИБ компании Б-152 по порядку: как мошенники атакуют людей сегодня, как не стать их жертвой и что делать в первые часы, если атака все же произошла. 

ВАМ ПРИШЛО ПРИГЛАШЕНИЕ 💌
Приходите к нам в соцсети поделиться своим мнением и почитать, что пишут другие. А ещё там выходит дополнительный контент, которого нет на сайте — шпаргалки, опросы и разная дурка. В общем, вот тележка, вот ВК — велком!

Один взлом — никогда не одна жертва: реальный случай

Марина — бухгалтер интернет-магазина с базой около 200 тысяч клиентов. В пятницу вечером ей в Telegram пишет “коллега из отдела закупок”. В аккаунте ее фотография, ник чуть другой, но похожий — сразу не отличишь. Просит срочно посмотреть акт сверки: “Завтра сдавать, а у меня Excel не открывается”.

Марина скачивает файл Акт_сверки_ООО_Ноябрь.xlsx.scr. Расширение файла “scr” она не видит — мессенджер на телефоне обрезает длинное имя. Файл не открывается, “коллега” отвечает: “Ой, сейчас пришлю нормальный” и исчезает.

.scr — формат заставки Windows, фактически полноценный исполняемый файл (как .exe), только с другим расширением. Мошенники маскируют его под документ, дают двойное расширение и меняют иконку на значок Excel, а Windows или интерфейс мессенджера скрывает или обрезает часть имени. Открыв файл, пользователь на самом деле запускает исполняемый код, а не документ. 

На самом деле открылся ровно тот файл, который был нужен мошеннику. Программа собрала с рабочего ноутбука все: сохраненные в браузере пароли, личные истории переписок, банковских переводов, голосовые и видео-сообщения, рабочие доступы к корпоративной почте и админ-панели CRM. 

Один взлом — три точечных удара. А дальше — атаки не заканчиваются, а нарастают как снежный ком:

1. Удар по семье: атака на самое ценное

Программа просканировала личные переписки Марины в Telegram и WhatsApp. С помощью ИИ мошенники проанализировали тонны сообщений, реализовав поиск по интересующим их тегам, и нашли слабое место — ее маму.

Марина переписывалась с мамой о том, что у той проблемы с банком: пенсионный счет завис из-за технического сбоя, и мама ждет перевода крупной суммы от государства. Эту информацию знали только они вдвоем.

И вот маме Марины приходит сообщение от “сотрудника банка”. Он называет маму по имени-отчеству, знает ее стаж работы, точную сумму зависших денег и говорит: “Чтобы разблокировать перевод, нужно установить приложение по вот этой ссылке и подтвердить код”. Мама, думая, что это ее дочь попросила банк ускорить процесс, переходит по ссылке, устанавливает приложение и одно за другим соглашается на все разрешения, которые оно запрашивает. В итоге с ее карты списываются все личные накопления. 

2. Удар по компании: кража клиентской базы

Через два дня после взлома, ночью в воскресенье, кто-то заходит в CRM с подходящим логином и выгружает базу: ФИО, телефоны, адреса доставки, историю заказов.

В понедельник компания ничего не замечает. В среду база появляется в продаже на закрытом форуме. В четверг клиентам звонят “курьеры”, предлагая “доплатить за оформление” — они знают номер заказа, сумму и содержимое, поэтому им верят. В пятницу об утечке пишет отраслевой канал, а следом приходит запрос от Роскомнадзора.

3. Удар по коллегам и их близким

Мошенники, используя украденные пароли, заходят в корпоративный чат компании. От имени Марины они пишут ее коллеге Светлане: “Света, бухгалтерия просит ваш ИНН и снилс для сверки, скиньте срочно, сдаем отчетность”. Светлана доверяет Марине и она скидывает личные сканы документов.

Теперь у преступников есть не только база клиентов, но и полные досье на сотрудников компании. Через день Светлане звонят “из налоговой” и, назвав ее ИНН, требуют “погасить долг”. В обед к Светлане приходит уведомление, что от ее имени оформлен микрозайм. Она в панике. Светлана не может работать, ее семья находится в истерике, муж пытается разобраться с коллекторами, которые звонят уже на домашний номер.

При этом, Марина не была ни глупой, ни небрежной: ее обманули на уровне доверия, а не техники. 

Большая скидка — 16% на все курсы Практикума

Если вы читаете эту статью, тогда вы точно разбираетесь в технологиях. Стать лучше и зарабатывать больше можно после курсов Практикума — по программированию, анализу данных и искусственному интеллекту.

До 30 сентября на все курсы действует скидка 16%, она применится автоматически при оплате. Потом цены станут выше, поэтому не откладывайте!

Только начали разбираться, как устроены атаки, — берите «Специалиста по информационной безопасности»; хотите находить дыры раньше злоумышленников — «Кибербезопасность: веб-пентест»; а если ближе разбирать инциденты по логам — «Аналитику SOC».

Как мошенники вас обманывают: главные инструменты

  • Вишинг (или социальная инженерия в простонародье). Звонок “из службы безопасности банка” или сообщение “от руководителя”. Мошенники уже знают личную информацию, а еще подделали голос в трубке. 
  • Фишинг. Поддельная страница входа в почту, Госуслуги, корпоративный портал. От оригинала отличается одной буквой в адресе. Вводите пароль, и он уже у мошенников. 
  • Вредоносное ПО. “акт сверки.pdf.exe”, “фото с корпоратива.zip”, взломанная версия программы. Открыли — программа уже работает в фоне и собирает ваши пароли. 
  • Взлом аккаунтов. Чаще всего – из-за одного и того же пароля на десяти сайтах, один из которых утек. 

Реальный кейс: В 2024 году сотрудник инженерной компании Arup перевёл около 25 млн долларов пятнадцатью траншами на пять счетов после срочного видеосовещания. Как выяснилось, единственным реальным человеком в звонке был он сам. “Финансовый директор” и остальные участники были deepfake (дипфейк)-клонами. 

Как не стать жертвой кибермошенников: цифровая гигиена 

Лучший исход инцидента — тот, которого не случилось. 

  1. Никогда не открывайте подозрительные файлы и ссылки. Обращайте внимание на двойные расширения (.xlsx.scr, .pdf.exe ). Если файл пришел от неожиданного контакта, переспросите в другом канале: позвоните или напишите в личные сообщения.
  2. Используйте уникальные пароли для каждого сервиса и периодически их меняйте. Один утекший пароль на одном сайте — злоумышленники получают доступ ко всем вашим аккаунтам. 
  3. Подключайте двухфакторную аутентификацию (дополнительная проверка по СМС) везде, где это возможно. 
  4. Не храните пароли в браузере. Они хранятся в незашифрованном виде и легко извлекаются вредоносным ПО.
  5. Регулярно проверяйте активные сессии в аккаунтах и завершайте подозрительные.
  6. Скачивайте программы только с официальных сайтов и не отключайте антивирус.
  7. Обращайте внимание на адресную строку ссылки. Поддельные сайты отличаются на одну-две буквы (gosuslugi.ru vs gosuslugig.ru). Вводите данные только на проверенных сайтах.
  8. Если вам звонят «из банка» или «полиции» — положите трубку и перезвоните сами по официальному номеру. Помните, никакие службы никогда не просят код из SMS или CVV.

Что должны делать компании: профилактика сильнее лечения

Для бизнеса последствия взлома сотрудника гораздо серьезнее. Поэтому компании должны не просто ждать инцидента, а системно снижать риски.

  1. Регулярное обучение и тестирование сотрудников. Одноразовый инструктаж при приеме на работу не работает. Нужны регулярные короткие тренинги, рассылки с актуальными угрозами, симуляции фишинговых атак. Мы на этапе аудита проводим такие тесты для сотрудников заказчика — результаты показывают, насколько компания готова к реальной атаке. Чаще всего уровень осведомленности оказывается ниже ожидаемого.
  2. Внутренние политики и локальные нормативные акты. В компаниях должны быть прописаны правила работы с конфиденциальной информацией, использования мессенджеров, хранения паролей. Сотрудник должен знать: нельзя пересылать рабочую информацию в личные чаты.
  3. Технические меры. Обязательная двухфакторная аутентификация для доступа к корпоративным системам, парольная политика, ограничение прав доступа по принципу минимальной необходимости.
  4. Контроль сторонних сервисов. Компании часто не знают, какие сервисы используют сотрудники. Важно вести реестр используемых приложений и оценивать их безопасность.
  5. План реагирования на инцидент. Лучше подготовить заранее: кто кого уведомляет, как изолировать зараженное устройство, кто отвечает за связь с Роскомнадзором. Когда случается реальная атака, времени на разработку плана уже нет.
  6. Резервное копирование данных. Регулярные бэкапы критичных файлов, хранящиеся отдельно от рабочей сети — иначе шифровальщик уничтожит и их. Даже идеальная защита от фишинга не спасет от атаки через уязвимость или зараженный носитель. Бэкапы нужно периодически проверять на восстановление — рабочей должна быть не только копия, но и процесс ее возврата. 
  7. Назначение ответственного. У всех перечисленных мер должен быть конкретный человек (не обязательно отдельная штатная единица — это может быть тот же ИТ-специалист или внешний подрядчик), который отвечает за то, что политики реально работают, обучение проводится по графику, а бэкапы проверяются. Без этого любая инструкция превращается в документ “для галочки”. 

Что делать человеку, если это случилось: первые часы 

  1. Прервите контакт с подозрительным человеком и сразу же зафиксируйте переписку/звонок. 
  2. Отключите устройство от сети. 
  3. Звоните в банк. Блокируйте карту и счет. 
  4. Меняйте пароли – с другого, чистого устройства. 
  5. Проверьте устройство антивирусом, а лучше переустановите систему, если запускали исполняемый файл.
  6. Подайте заявление в полицию.
  7. Сообщите работодателю. 

Что делать компании: 24 часа, которые решают все

Час 0-1. Изоляция. Отключить скомпрометированные учетные записи, сбросить пароли, отозвать сессии, изолировать зараженные устройства от общей сети. 

Час 1-4. Сбор доказательств. Логи VPN, прокси, почты, СУБД, системы доступа. 

Час 4-24. Уведомление Роскомнадзора. Ч. 3.1 ст. 21 закона №152-ФЗ обязывает оператора уведомить РКН об инциденте в течение 24 часов с момента выявления, а в течение 72 часов — направить результаты внутреннего расследования. 

Далее — заявление в полицию, уведомление НКЦКИ (для субъектов КИИ), информирование клиентов. 

Цена вопроса. С 30 мая 2025 года действуют оборотные штрафы за утечки: 3—5 млн рублей при утечке данных 1-10 тыс. субъектов, 5-10 млн при 10-100 тыс., 10-15 млн при большем объеме. За повторное нарушение — от 1 до 3% годовой выручки, но не менее 20 млн и не более 500 млн (ч. 15 ст. 13.11. КоАП РФ). 

Главное — не ищите виноватого, а разрывайте цепочку

Киберпреступление редко бывает событием одного человека. Один открытый архив, один повторно использованный пароль — частная неприятность превращается проблемой ваших близких, коллег, корпоративных клиентов и целой компании. 

Алгоритм простой: зафиксировать, изолировать, уведомить банк, сменить пароли, заявить в полицию и обязательно сказать работодателю. А компании — считать инцидент вопросом времени, а не вероятности. Разница между “неприятностью” и “катастрофой” измеряется не суммой ущерба, а тем, насколько быстро и грамотно вы отреагировали в первые сутки.

Советуем дополнительно почитать

Цифровой след: что это, как формируется и чем опасен — что записывается о вас автоматически (IP, куки, время сессий, поведение на странице) и как этот пассивный след превращается в материал для персонализированной атаки.

OSINT — что это: разведка по открытым источникам и 5 инструментов — как пентестеры и злоумышленники собирают карту компании до первой атаки: по вакансиям, забытым серверам и формату корпоративной почты.

Как работают BitLocker, FileVault и технологии шифрования дисков на лету — почему пароль на вход в систему не защищает данные, если диск вынули, и как включить штатное шифрование в Windows и macOS.

Пентест: как в ИТ проверяют софт и сети на безопасность — как устроена легальная имитация атаки: этапы, виды тестирования (чёрный, серый, белый ящик) и что компания получает в отчёте.

Как работает шифрование в мессенджерах — что на самом деле значит сквозное шифрование, при чём тут протокол Диффи — Хеллмана и почему оно не спасает, если устройство уже заражено.

Бонус для читателей

Хотите прокачать скиллы, чтобы расти в карьере без лишней суеты — берите промокод на курсы Яндекс Практикума. Он даст скидку и превратит инвестиции в себя в выгодную сделку. Бесплатные вводные курсы в Практикуме тоже есть. Стартовать можно в любой момент, карту привязывать не нужно, если что.

Вам может быть интересно
easy
[anycomment]
Exit mobile version