Кризисная инструкция

Утечка паролей: что делать прямо сейчас

10 минут чтения ·

Как узнать о утечке

Чаще всего люди узнают об утечке случайно: от сервиса, который взломали, от менеджера паролей который предупредил, или при входе в аккаунт с другого устройства. Иногда — уже после того, как произошёл взлом.

Проверьте свои адреса email прямо сейчас на сервисе haveibeenpwned.com — это бесплатный ресурс Троя Ханта, который агрегирует данные из публичных утечек. Если ваш email там есть — значит, как минимум один из ваших паролей потенциально скомпрометирован.

Шаг 1. Не паникуйте — действуйте по плану

Факт утечки пугает, но главное — действовать последовательно. У вас есть время: большинство злоумышленников используют утёкшие данные не сразу, а по мере продажи баз данных.

Определите, что именно случилось. Взломали конкретный сайт? Или вы увидели подозрительные входы в ваш аккаунт? Это влияет на дальнейшие действия.

Шаг 2. Смените пароль на взломанном сайте

Немедленно войдите на сайт и смените пароль. Если вы не можете войти — значит, злоумышленник уже сменил пароль. В этом случае:

  1. Используйте «Забыли пароль?» на странице входа
  2. Если email тоже взломан — обращайтесь в поддержку сервиса
  3. Для восстановления понадобится подтверждение личности (другой email, телефон, документы)

Новый пароль должен быть случайным и уникальным. Используйте генератор паролей — возьмите 16 символов со всеми типами символов.

Шаг 3. Найдите все сайты с тем же паролем

Это самый трудоёмкий, но важный шаг. Если вы использовали взломанный пароль на других сайтах — их тоже нужно обновить. Злоумышленники знают об этой уязвимости и проверяют утёкшие пары логин/пароль на сотнях других сервисов (это называется credential stuffing).

Приоритет при смене паролей:

  1. Email-аккаунты — в первую очередь
  2. Банки и платёжные сервисы
  3. Госуслуги
  4. Соцсети и мессенджеры
  5. Остальные сервисы

Шаг 4. Проверьте активные сессии

Большинство сервисов позволяют посмотреть, откуда и когда входили в ваш аккаунт. Найдите эту настройку и завершите все незнакомые сессии.

  • Google: myaccount.google.com → Безопасность → Ваши устройства
  • ВКонтакте: Настройки → Безопасность → История активности
  • Telegram: Настройки → Конфиденциальность → Активные сессии

Шаг 5. Включите двухфакторную аутентификацию

После смены пароля обязательно подключите 2FA. Даже если пароль снова утечёт — без второго фактора аккаунт не взломают.

Предпочтительный вариант — приложение-аутентификатор (Google Authenticator, Яндекс.Ключ), а не SMS. Подробнее о 2FA читайте в нашей статье об аутентификации.

Если аккаунт взломали: следы взлома

Признаки того, что в аккаунт уже заходили:

  • Незнакомые устройства в истории сессий
  • Письма «вы вошли с нового устройства» которые вы не отправляли
  • Сообщения от ваших контактов, что вы им что-то писали — а вы не писали
  • Изменённые настройки профиля (email, телефон, аватар)
  • Удалённые или перемещённые письма в почте
  • Переадресация почты на чужой адрес

Если взломали email — особая ситуация

Взлом email критически опасен: через него можно восстановить пароли от всех аккаунтов. Если взломали почту:

  1. Сразу восстановите доступ через номер телефона или резервный адрес
  2. Проверьте настройки переадресации — злоумышленники часто её настраивают чтобы читать письма
  3. Смените пароли от всех важных аккаунтов, привязанных к этому email
  4. Проверьте, не изменён ли номер телефона для восстановления
  5. Проверьте «Отправленные» — не были ли отправлены письма без вашего ведома

Как защититься от будущих утечек

Полностью исключить риск утечки невозможно — базы данных взламывают даже у крупных компаний. Но можно сделать так, чтобы утечка одного пароля не повлекла взлом всех аккаунтов:

  1. Уникальный пароль на каждом сайте (менеджер паролей)
  2. 2FA везде, где возможно
  3. Периодическая проверка email на haveibeenpwned.com
  4. Отдельный email для важных аккаунтов (банки, Госуслуги)
Итог: при утечке — действуйте быстро и последовательно: смените пароль, проверьте другие аккаунты с тем же паролем, включите 2FA. Для новых паролей используйте генератор. После кризиса — настройте менеджер паролей, чтобы такая ситуация больше не повторялась.

Создайте надёжный пароль прямо сейчас

Загрузка...

16 символов · генерируется в вашем браузере · не передаётся на сервер

Читайте также: Двухфакторная аутентификация · Менеджер паролей · Сгенерировать новый пароль