Что делать, если вас взломали?

Взлом аккаунта — это стресс. Он может одновременно ощущаться как личная, срочная и запутанная ситуация. Вы можете увидеть странное уведомление о входе в систему, обнаружить сообщения, которые вы не отправляли, потерять доступ к аккаунту, заметить пропажу денег или услышать от друзей, что они получили от вас подозрительные ссылки.

Самое важное — избегать решений, продиктованных паникой. Злоумышленники часто полагаются на скорость, неразбериху и давление. Ваша цель — замедлить ситуацию, минимизировать ущерб, восстановить контроль, а затем устранить слабые места, которые сделали возможным взлом.

В этом руководстве описаны практические шаги, которые необходимо предпринять в случае взлома личного аккаунта, корпоративного аккаунта, устройства или онлайн-сервиса.

1. Немедленно сообщите своему работодателю, если это может повлиять на вашу работу.

Если существует хоть малейшая вероятность того, что это может затронуть вашего работодателя, клиента или другую организацию, немедленно сообщите об этом соответствующей ИТ-группе или службе безопасности. Не ждите, пока у вас не будет полных доказательств. Это включает случаи, когда скомпрометированное устройство использовалось для работы, было зарегистрировано как устройство BYOD (использование собственных устройств), использовалось для доступа к корпоративной электронной почте, для единого входа в систему или для входа в корпоративный менеджер паролей, VPN, панель администратора, репозиторий исходного кода, облачную консоль или службу обмена файлами.

Это следует сделать до того, как вы попытаетесь самостоятельно провести расследование. Организации может потребоваться аннулировать сессии, сменить учетные данные, проверить журналы, изолировать затронутые системы или отключить доступ, пока инцидент еще продолжается.

Задержка с уведомлением может усугубить ущерб и повлечь за собой дисциплинарные меры или ответственность, если организация понесет убытки, которые можно было бы ограничить своевременным сообщением. Если никакие бизнес-сервисы, устройства, учетные записи или данные не пострадали, продолжайте выполнять описанные ниже шаги по восстановлению личных данных.

2. Начните с чистого устройства.

Если вы подозреваете, что ваш компьютер или телефон могут быть заражены, не используйте одно и то же устройство для сброса паролей или входа в важные учетные записи. Вредоносные программы могут записывать новые пароли, красть файлы cookie сеанса, делать снимки экрана или перехватывать коды восстановления.

Используйте устройство, которому вы доверяете, например:

  • Полностью обновленный телефон или компьютер, не проявляющий признаков компромиссов.
  • Устройство члена семьи, которому вы доверяете.
  • Устройство, управляемое рабочим процессом, если ваша ИТ-команда подтвердит его безопасность использования.

Если у вас нет доступа к исправному устройству, отключите подозрительное устройство от интернета и сосредоточьтесь на получении помощи, прежде чем вводить новые учетные данные.

3. Сначала защитите свою учетную запись электронной почты.

Ваш почтовый ящик часто является ключом ко всему остальному. Если злоумышленник получит доступ к вашей электронной почте, он сможет сбросить пароли для банковских операций, покупок, облачного хранилища, социальных сетей, платформ для разработчиков и бизнес-инструментов.

Начните с вашей основной учетной записи электронной почты и проверьте следующее:

  • Смените пароль на новый, уникальный и надежный.
  • Включите многофакторную аутентификацию, если она еще не активирована.
  • Проверьте адреса электронной почты и номера телефонов для восстановления доступа.
  • Удалите параметры восстановления, которые вам незнакомы.
  • Проверьте правила пересылки и фильтры на наличие подозрительных изменений.
  • Просмотрите последние места входа в систему и активные сессии.
  • Если поставщик услуг предоставляет такую ​​возможность, выйдите из всех остальных сеансов.

Обратите особое внимание на правила почтового ящика. Злоумышленники иногда создают фильтры, которые скрывают оповещения о безопасности, пересылают счета или незаметно копируют сообщения для сброса пароля на другой адрес.

4. Меняйте пароли в правильном порядке.

После защиты электронной почты переходите к учетным записям, которые могут нанести наибольший ущерб. Не тратьте первые критически важные минуты на малоценные учетные записи, пока у злоумышленника еще есть доступ к банковским операциям, облачному хранилищу или инструментам администратора.

Приоритетность учетных записей определяется в следующем порядке:

  1. Учетные записи электронной почты
  2. Банковские, платежные и криптовалютные счета
  3. Хранилища паролей, поставщики идентификационных данных и учетные записи единого входа.
  4. Облачное хранилище, резервное копирование и сервисы обмена файлами
  5. Рабочие учетные записи, административные панели, хостинг-провайдеры и платформы для разработчиков.
  6. Аккаунты в социальных сетях и мессенджерах
  7. Аккаунты для покупок, игр, форумов и других целей с низким уровнем риска.

Каждый новый пароль должен быть уникальным. Если вы используете один и тот же новый пароль для нескольких учетных записей, одна оставшаяся уязвимость может снова поставить под угрозу всю систему.

5. Отзыв сессий, устройств, приложений и токенов.

Смена пароля важна, но она может не удалить злоумышленника, который уже авторизован. Многие сервисы сохраняют активные сессии после смены пароля, если вы явно не отзовете их.

Найдите такие настройки, как:

  • Выйдите из всех устройств.
  • Активные сессии
  • Доверенные устройства
  • Подключенные приложения
  • Пароли приложений
  • API-ключи
  • Расширения для браузеров
  • Доступ OAuth
  • SSH-ключи
  • коды восстановления

Удалите все, что вам незнакомо. Для корпоративных или учетных записей разработчиков регулярно обновляйте токены API, ключи развертывания, ключи SSH, веб-хуки и учетные данные сервисных учетных записей, которые могли быть скомпрометированы.

6. Включите более строгую многофакторную аутентификацию.

Многофакторная аутентификация, часто называемая MFA или 2FA, может предотвратить множество попыток захвата учетных записей, даже если пароль украден. Если MFA не была включена ранее, включите ее сейчас для важных учетных записей.

При наличии возможности отдавайте предпочтение более сильным вариантам:

  • Аппаратные ключи безопасности
  • Приложения-аутентификаторы
  • Резервные коды надежно хранятся в автономном режиме.

Коды, передаваемые по SMS, лучше, чем отсутствие второй факторизации, но они слабее, чем варианты на основе приложений или аппаратного обеспечения. Номера телефонов могут передаваться посредством атак с подменой SIM-карты, перехватываться в некоторых ситуациях или использоваться ненадлежащим образом через слабые процессы восстановления учетной записи.

При включении многофакторной аутентификации (MFA) сгенерируйте резервные коды и сохраните их в надежном месте. В противном случае потеря телефона или ключа безопасности может превратить восстановление в отдельную чрезвычайную ситуацию.

7. Проверьте наличие финансового ущерба и ущерба, связанного с кражей личных данных.

Если взломанный аккаунт имеет доступ к деньгам, документам, удостоверяющим личность, счетам-фактурам, данным клиентов или налоговой информации, следует предположить, что злоумышленник мог скопировать полезные данные, даже если вы быстро восстановите доступ.

Проверьте следующее:

  • банковские и карточные операции
  • Платежные приложения и сохраненные карты
  • Вывод средств с криптовалютных бирж и API-ключи
  • Новые адреса доставки в учетных записях покупок.
  • Новые подписки или покупки
  • Кредитные отчеты или мониторинг личных данных, если таковые имеются.
  • Налоговые, страховые или правительственные порталы

Немедленно свяжитесь со своим банком или платежной системой, если заметите подозрительную активность. Во многих случаях более оперативное сообщение о мошеннических операциях повышает ваши шансы на их отмену или ограничение ответственности.

8. Сохраните улики, прежде чем удалять все.

Естественно, что хочется быстро всё исправить, но удаление сообщений, журналов или файлов на ранней стадии может затруднить расследование. Перед удалением подозрительных элементов сохраните основные доказательства. Сделайте это до стирания или переустановки устройства, особенно если речь идёт о деньгах, данных компании, данных клиентов, программах-вымогателях или юридических обязательствах.

К полезным доказательствам относятся:

  • Уведомления о входе в систему по электронной почте
  • Скриншоты подозрительной активности в аккаунте
  • Адреса отправителей и заголовки сообщений для фишинговых писем.
  • Идентификаторы транзакций и данные счета-фактуры
  • Места входа в систему и временные метки
  • Названия неизвестных устройств или приложений
  • номера заявок в службу поддержки
  • Оригинальный жесткий диск или SSD-накопитель, если само устройство нуждается в криминалистическом анализе, может потребовать экспертной оценки.

Эта информация может помочь группам поддержки, банкам, правоохранительным органам, страховым компаниям, внутренним ИТ-подразделениям или службам реагирования на инциденты понять, что произошло.

Если ноутбук или настольный компьютер это позволяют, рассмотрите возможность извлечения оригинального диска и установки нового жесткого диска или SSD для чистой установки операционной системы. Это позволит вам работать с чистой системой, сохранив при этом оригинальный диск на случай, если он понадобится для расследования. Если вы столкнулись с инцидентом в бизнесе, проконсультируйтесь с ИТ-специалистом или специалистом по реагированию на инциденты, прежде чем менять диски или снова включать устройство.

9. Восстановите поврежденные устройства с нуля.

Если взлом мог начаться с вредоносного ПО, вредоносного вложения, поддельного расширения для браузера, пиратского программного обеспечения или неизвестных инструментов удаленного доступа, одного восстановления учетной записи недостаточно. Само устройство может перестать быть надежным. Злоумышленник мог установить механизмы обеспечения постоянного присутствия, изменить системные настройки, перехватить сессионные cookie-файлы или оставить после себя программное обеспечение, которое крадет новые учетные данные, как только вы их введете.

В такой ситуации более безопасным вариантом по умолчанию будет не “очищать” устройство вручную. Более безопасным вариантом по умолчанию будет сначала сохранить все необходимые доказательства, создать резервную копию только действительно необходимых данных, очистить устройство и заново установить операционную систему.

Важные меры предосторожности:

  • Создайте установочный USB-накопитель из неповрежденного устройства.
  • Загружайте установочные носители только с официального сайта поставщика операционной системы.
  • Не используйте повторно старые образы восстановления, если вы не уверены, когда произошла атака.
  • Создавайте резервные копии документов, фотографий и других необходимых файлов, но избегайте копирования неизвестных исполняемых файлов, скриптов или установщиков.
  • Вместо автоматического восстановления всего, переустанавливайте приложения из надежных источников.
  • Перед входом в важные учетные записи полностью обновите операционную систему и браузер.
  • Если вы вводили пароли на устройстве до того, как оно могло быть скомпрометировано, попробуйте их снова. Если же вы вводили их на устройстве, попробуйте сделать это еще раз.

В случае высокого риска взлома, особенно если речь идет о программах-вымогателях, компрометации корпоративной электронной почты, захвате учетной записи администратора или предполагаемой краже данных, перед полным удалением данных из системы следует обратиться за помощью к специалистам по реагированию на инциденты. В коммерческих ситуациях доказательства могут потребоваться для расследования, страхования, выполнения юридических обязательств или уведомления клиентов.

10. Уведомить лиц, которые могут быть затронуты.

Если злоумышленники использовали ваш аккаунт для отправки сообщений, счетов, ссылок или файлов, предупредите тех, кто мог их получить. Предупреждение должно быть кратким и конкретным.

Например:

Мой аккаунт был взломан. Пожалуйста, не открывайте ссылки, вложения, запросы на оплату или файлы, отправленные мной в период с [время] по [время]. Я восстановил доступ и провожу расследование.

Для предприятий уведомление также может быть юридическим или договорным требованием. Если данные клиентов, данные сотрудников, платежная информация, медицинская информация или конфиденциальные материалы клиентов могли быть скомпрометированы, следует заблаговременно привлечь юридический отдел, отдел по соблюдению нормативных требований и отдел безопасности.

11. Сообщите об инциденте, если это необходимо.

Не каждый случай взлома аккаунта в социальных сетях требует обращения в полицию, но о некоторых инцидентах следует сообщать. Это особенно важно в случаях финансового мошенничества, кражи личных данных, программ-вымогателей, компрометации корпоративной электронной почты, кражи данных клиентов или угроз личной безопасности.

В качестве полезных каналов для сообщения о нарушениях могут выступать:

  • Пострадавший поставщик услуг
  • Ваш банк или платежный провайдер
  • ИТ-отдел или отдел безопасности вашего работодателя
  • Местные правоохранительные органы или национальные порталы для сообщения о киберпреступлениях
  • Страховые компании, если применяется киберстрахование
  • Клиенты, партнеры или регулирующие органы, если подтверждена или вероятна утечка данных.

Сообщение о происшествии также создает запись. Эта запись может иметь значение в дальнейшем, если мошенническая деятельность продолжится или если вам потребуется доказать, что вы действовали оперативно.

Если вы ведете бизнес, относитесь к этому как к происшествию.

Для организаций взлом аккаунта редко бывает просто проблемой с учетной записью. Это может быть первым видимым признаком более масштабного инцидента. Взлом почтового ящика может привести к утечке переписки с клиентами. Кража пароля администратора может привести к утечке данных. Утечка ключа развертывания может повлиять на работу производственных систем.

Ответные действия предприятия должны включать:

  • Изолируйте затронутые устройства и учетные записи.
  • Сохраняйте журналы перед их ротацией или удалением.
  • Определите, к чему злоумышленник получил доступ, что изменил, скопировал или создал.
  • Регулярно меняйте пароли, ключи API, сертификаты, токены и коды восстановления, которые могут быть скомпрометированы.
  • Проверьте правила пересылки почтовых ящиков, приложения OAuth, роли администраторов и новые учетные записи пользователей.
  • Удалите устаревший доступ для бывших сотрудников, поставщиков и подрядчиков.
  • Четко общайтесь с заинтересованными сторонами.
  • Задокументируйте произошедшее и то, что изменится впоследствии.

Если инцидент затрагивает конфиденциальные данные, данные клиентов, программы-вымогатели, производственную инфраструктуру или привилегированный доступ, обратитесь за профессиональной помощью как можно раньше. Слишком долгое ожидание может затруднить локализацию и сбор доказательств.

Распространенные ошибки, которых следует избегать

Некоторые действия, совершенные из лучших побуждений, затрудняют восстановление или создают новые риски.

Избегайте этих ошибок:

  • Несообщив немедленно своему работодателю / IT-отделу
  • Сброс паролей с устройства, которое, возможно, всё ещё заражено.
  • Повторное использование одного нового пароля для множества учетных записей.
  • Игнорирование правил пересылки электронной почты и настроек восстановления.
  • Забыли отменить активные сессии и подключенные приложения.
  • Удаление подозрительных электронных писем до сохранения доказательств.
  • Предположим, что многофакторная аутентификация означает автоматическую безопасность учетной записи.
  • Ожидание в течение нескольких дней перед обращением в банки или к поставщикам услуг после финансового мошенничества

После выздоровления: снизьте вероятность повторного возникновения проблемы.

Как только ситуация стабилизируется, уделите время укреплению своей системы. Большинство взломов учетных записей происходит не из-за сложных хакерских атак. Они вызваны повторным использованием паролей, фишингом, слабыми вариантами восстановления, вредоносным ПО, незащищенными устройствами или старыми учетными записями, которые никто не удалил.

Практический контрольный список для повышения прочности:

  • Используйте уникальные пароли для каждой учетной записи.
  • Храните пароли в надежном менеджере паролей, а не в документах, заметках или сообщениях чата.
  • Включите многофакторную аутентификацию для электронной почты, банковских операций, облачного хранилища, рабочих учетных записей и социальных сетей.
  • По возможности замените многофакторную аутентификацию на основе SMS более надежными методами.
  • Регулярно обновляйте устройства, браузеры и приложения.
  • Удалите неиспользуемые приложения, расширения и подключенные сервисы.
  • Проверяйте настройки восстановления учетной записи каждые несколько месяцев.
  • Создавайте резервные копии важных файлов таким образом, чтобы программа-вымогатель не смогла легко их перезаписать.
  • Обучите членов семьи или сотрудников распознавать фишинг и поддельные запросы в службу поддержки.

Безопасность не обязательно должна быть идеальной, чтобы быть намного лучше. Несколько постоянных привычек могут устранить самые лёгкие пути атаки и ограничить ущерб, если что-то снова пойдёт не так.

Заключительная мысль

Взлом не всегда означает, что вы совершили глупость. Злоумышленники постоянно атакуют людей и компании, и даже осторожных пользователей могут обмануть убедительная фишинговая страница, повторно использованный пароль из старой утечки или устройство, которое было взломано незаметно.

Самое важное — это реакция: сначала защитите электронную почту, смените пароли на доверенном устройстве, аннулируйте сеансы, включите надежную многофакторную аутентификацию, проверьте финансовые риски, сохраните доказательства и уведомите всех, кто может пострадать. После этого улучшите системы и привычки, которые снизят вероятность успеха следующей атаки.

Запущено направление DIGITAL WEB!

Поддержка и продвижение сайтов.

Любая платформа. Гибкие условия.

Узнать подробнее