Вас взломали. Что делать?

Аварийная аптечка для НКО и СМИ
Мы уже рассказывали, кто, зачем и как именно атакует некоммерческие организации. Здесь собраны главные рекомендации на случай, если вас атаковали, и чек-листы по кибербезопасности для сотрудников организаций.
Когда атака произошла
Главное правило: скорость вашей реакции решает, насколько велик окажется ущерб. Точно не стоит заниматься самобичеванием и бояться рассказывать об инциденте. Виноват всегда атакующий, а не жертва, и в организации должно быть не страшно сообщить об ошибке.
В случае, когда у вас уводят аккаунт в каком-либо сервисе (вы перешли по ссылке или ввели пароль на странице, которая притворилась вашим аккаунтом):
- немедленно смените этот пароль с другого устройства. Если этот пароль стоял у вас и на других аккаунтах (чего быть конечно же не должно), смените его и в них;
- проверьте, не изменились ли настройки: например, если это был аккаунт Google, убедитесь, что правила фильтрации и пересылки писем те же, что стояли всегда;
- выйдите из сервиса, завершив все активные сессии в настройках. В том же Google, например, «Безопасность и вход в аккаунт» → «Ваши устройства» → выберите устройство → введите новый пароль и отвяжите устройство. Иначе атакующий останется внутри со старой сессией, несмотря на новый пароль;
- предупредите коллег и партнеров по каналам, которые остались под вашим контролем. Если вашим ящиком или мессенджером завладел атакующий, он может не только выгрузить всю информацию, но и совершить от вашего имени атаку — и она будет убедительной.
В случае, когда вы подозреваете заражение вирусом (например, проверка на Virustotal ничего не дала, и вы скачали и открыли присланный вам файл):
- отключите компьютер от сети, но не выключайте совсем;
- считайте скомпрометированными все пароли, которые были сохранены в браузере, и меняйте их с другого устройства;
- чистка антивирусом уже не даст особых результатов. Нужно будет обновить или переустановить операционную систему с нуля.
Вне зависимости от инцидента, важно сохранить доказательства: письма, скриншоты, время события. Ничего не удаляйте и не выключайте устройство, иначе следы атаки будут уничтожены, виновных не найдут, и другим организациям будет сложнее защититься.
Если вы — фрилансер, или у вас в организации нет кибербезопасников, вот куда можно обратиться за помощью:
- Access Now Digital Security Helpline — круглосуточная экстренная помощь по почте [email protected];
- Front Line Defenders — круглосуточная линия для правозащитников под угрозой;
- Digital First Aid Kit — список ресурсов для разных типов инцидентов;
- Qurium Media Foundation — экспертиза по защите устройств и сайтов от атак
Можно написать им и с просьбой помочь настроить защиту. Не ждите критического момента.
Чек-лист «письмо вызывает сомнение»
Если хотя бы один пункт совпадает, считайте это аварийной сигнализацией.
- Есть давление: срочность, угроза или просьба никому не говорить.
- Просят войти в аккаунт по ссылке из письма.
- Адрес в поле «Ответить» не совпадает с отправителем (можно нажать «Ответить» и посмотреть, это не опасно, если ничего не отправлять).
- Просят открыть терминал / Win+R / консоль и что-то вставить.
- Просят подтвердить суммы, имена, связи или факты о других людях (подобные запросы следует всегда проверять по альтернативным каналам связи).
- Просят изменить банковские реквизиты или срочно провести платеж.
- Просят установить приложение по ссылке или из файла
- Содержание сумбурное: должность, стиль обращения, даты и тп не совпадают с реальностью или меняются по ходу текста. Личное обращение к вам по имени, хотя вы явно один из десятков получателей.
- Незнакомый человек с предложением идеально по вашей теме.
Что делать:
- Не удаляйте письмо и не отвечайте на него.
- Не пересылайте письмо коллегам с помощью кнопки «Переслать» — так теряются служебные заголовки, по которым можно установить источник, и растет риск, что кто-то кликнет на ссылку. Если нужно отправить письмо на анализ — используйте функцию «переслать как вложение» и напишите, чтобы никто ничего не нажимал.
- Не переходите по ссылке — даже «просто посмотреть». Наведите курсор и прочитайте адрес. Смотрите на то, что стоит после https:// и перед следующей косой чертой. Например, в адресе google.com.security-check.xyz/login собственно сайт — security-check.xyz. На телефоне долгое нажатие в некоторых приложениях сразу открывает ссылку, поэтому лучше скопировать ее и прочитать в заметках. Правда, от более сложной подмены это не защитит — и на легальных доменах можно разместить мошеннический контент.
- Проверьте дату регистрации домена. Скопируйте часть имени отправителя после символа @ и вставьте в поле поиска на GoDaddy или https://who.is/whois/. Иногда в тексте письма заявляется, что организация существует уже несколько лет, а домен при этом был зарегистрирован месяц назад.
- Проверьте адресата по другому каналу: позвоните по номеру, который у вас уже есть, напишите в мессенджер, спросите у коллег, не писал ли этот человек кому-то недавно.
- Сообщите ответственному за безопасность в организации.
Одна из главных ошибок — считать надежными признаки, которые давно научились подделывать. Главная из них — правдоподобность. Остальные перечислены ниже:
|
Кажется признаком надежности |
Почему не работает |
|
Письмо от знакомого адреса |
Ящик мог быть взломан. |
|
Правильный логотип и официальное оформление |
Быстро копируется из настоящего письма и сайта. |
|
Письмо в существующей переписке |
Атакующий вставляет свой текст в украденный тред. |
|
Ссылка ведет на google.com, microsoft.com |
Легитимные сервисы используются для переадресации: например, meet[.]google[.]com/linkredirect?dest= и дальше нужный хакеру адрес. Также злоумышленники могут использовать формы на Google Forms (forms.gle) или OneDrive (microsoft.com/sharepoint.com), но наполнять их вредоносным контентом. |
|
Замок и «https» в адресной строке на сайте |
Бесплатный сертификат выдается любому сайту за минуту, даже если адрес этого сайта очень похож на уже существующий (например, его выдадут go0gle.com). |
|
Письмо не попало в спам |
Если ящик взломали, спам-фильтры не среагируют |
Чек-лист «базовые правила кибербезопасности»
Общие рекомендации для всех сотрудников:
- Пароли от аккаунтов уникальны, сгенерированы и хранятся в менеджере паролей.
- На рабочей почте и в финансовых приложениях включена двухфакторная аутентификация.
- Резервные коды (бывают у криптокошельков или админок) сохранены в запароленом оффлайн-приложении.
- У руководителя и бухгалтера есть аппаратные ключи для почты (устройство, похожее на флешку, которое не даст зайти на поддельную страницу, как бы она ни шифровалась).
- Проверены правила пересылки и фильтры в почте.
- Проверен и очищен список сторонних приложений с доступом к почте.
- Проверены активные сессии в почте, Telegram, WhatsApp и других приложениях, в которые вы заходите с нескольких устройств.
- Включён облачный пароль (PIN) в Telegram и WhatsApp.
- Включено шифрование диска на ноутбуке. На MacOS — «Настройки» → «Конфиденциальность и безопасность» → FileVault, на Windows 10 и 11 — «Параметры» → «Конфиденциальность и безопасность» → «Шифрование устройства», на других версиях Windows включите BitLocker.
- На телефоне буквенно-цифровой пароль, а показ содержимого пуш-уведомлений отключен. Несколько месяцев назад ФБР смогло прочитать сообщения в Signal у обвиняемых в нападении на центр ICE. Обвиняемые удалили мессенджер, но входящие сообщения показывались в пушах и сохранялись в памяти iPhone. на iOS — «Настройки» → «Приложения» → выберите приложение → «Уведомления» → «Оформление заблокированного экрана» → «Показ миниатюр» → «Никогда». На Android «Настройки» → «Экран блокировки» → «Уведомления» → «Скрыть содержимое» (пункты могут меняться в зависимости от модели устройства).
- Включены автоматические обновления системы и приложений.
- Включен зашифрованный DNS: в браузере и на уровне телефона. Это поможет защититься от перехвата ваших интернет-запросов третьими лицами. В Chrome зайдите в «Настройки» → «Конфиденциальность и безопасность» → «Безопасность» → «Использовать безопасный DNS-сервер» → выберите в поставщике услуг DNS, например, OpenDNS. Для iPhone можно скачать приложение Cloudflare 1.1.1.1. На Android — зайти в «Настройки» → «Подключения» → «Другие настройки» → «Персональный DNS-сервер» (Private DNS) → укажите доменное имя нужного сервера, например:
- Cloudflare — one.one.one.one
- Google — dns.google
- AdGuard (с блокировкой рекламы и трекеров) — dns.adguard-dns.com
А на ресурсе Digital Defense можно познакомиться с расширенными рекомендациями по всем сферам цифровой жизни.