Вас взломали. Что делать?

Иллюстрация к ситуации

Аварийная аптечка для НКО и СМИ

Мы уже рассказывали, кто, зачем и как именно атакует некоммерческие организации. Здесь собраны главные рекомендации на случай, если вас атаковали, и чек-листы по кибербезопасности для сотрудников организаций. 

Когда атака произошла

Главное правило: скорость вашей реакции решает, насколько велик окажется ущерб. Точно не стоит заниматься самобичеванием и бояться рассказывать об инциденте. Виноват всегда атакующий, а не жертва, и в организации должно быть не страшно сообщить об ошибке.

В случае, когда у вас уводят аккаунт в каком-либо сервисе (вы перешли по ссылке или ввели пароль на странице, которая притворилась вашим аккаунтом):

  • немедленно смените этот пароль с другого устройства. Если этот пароль стоял у вас и на других аккаунтах (чего быть конечно же не должно), смените его и в них;
  • проверьте, не изменились ли настройки: например, если это был аккаунт Google, убедитесь, что правила фильтрации и пересылки писем те же, что стояли всегда;  
  • выйдите из сервиса, завершив все активные сессии в настройках. В том же Google, например, «Безопасность и вход в аккаунт» → «Ваши устройства» → выберите устройство → введите новый пароль и отвяжите устройство. Иначе атакующий останется внутри со старой сессией, несмотря на новый пароль;
  • предупредите коллег и партнеров по каналам, которые остались под вашим контролем. Если вашим ящиком или мессенджером завладел атакующий, он может не только выгрузить всю информацию, но и совершить от вашего имени атаку — и она будет убедительной.

В случае, когда вы подозреваете заражение вирусом (например, проверка на Virustotal ничего не дала, и вы скачали и открыли присланный вам файл):

  • отключите компьютер от сети, но не выключайте совсем;
  • считайте скомпрометированными все пароли, которые были сохранены в браузере, и меняйте их с другого устройства;
  • чистка антивирусом уже не даст особых результатов. Нужно будет обновить или переустановить операционную систему с нуля.

Вне зависимости от инцидента, важно сохранить доказательства: письма, скриншоты, время события. Ничего не удаляйте и не выключайте устройство, иначе следы атаки будут уничтожены, виновных не найдут, и другим организациям будет сложнее защититься.

Если вы — фрилансер, или у вас в организации нет кибербезопасников, вот куда можно обратиться за помощью:

Можно написать им и с просьбой помочь настроить защиту. Не ждите критического момента.

Чек-лист «письмо вызывает сомнение»

Если хотя бы один пункт совпадает, считайте это аварийной сигнализацией. 

  • Есть давление: срочность, угроза или просьба никому не говорить.
  • Просят войти в аккаунт по ссылке из письма. 
  • Адрес в поле «Ответить» не совпадает с отправителем (можно нажать «Ответить» и посмотреть, это не опасно, если ничего не отправлять).
  • Просят открыть терминал / Win+R / консоль и что-то вставить. 
  • Просят подтвердить суммы, имена, связи или факты о других людях (подобные запросы следует всегда проверять по альтернативным каналам связи).
  • Просят изменить банковские реквизиты или срочно провести платеж.
  • Просят установить приложение по ссылке или из файла
  • Содержание сумбурное: должность, стиль обращения, даты и тп не совпадают с реальностью или меняются по ходу текста. Личное обращение к вам по имени, хотя вы явно один из десятков получателей.
  • Незнакомый человек с предложением идеально по вашей теме.

Что делать:

  1. Не удаляйте письмо и не отвечайте на него.

  2. Не пересылайте письмо коллегам с помощью кнопки «Переслать» — так теряются служебные заголовки, по которым можно установить источник, и растет риск, что кто-то кликнет на ссылку. Если нужно отправить письмо на анализ — используйте функцию «переслать как вложение» и напишите, чтобы никто ничего не нажимал.

  3. Не переходите по ссылке — даже «просто посмотреть». Наведите курсор и прочитайте адрес. Смотрите на то, что стоит после https:// и перед следующей косой чертой. Например, в адресе google.com.security-check.xyz/login собственно сайт — security-check.xyz. На телефоне долгое нажатие в некоторых приложениях сразу открывает ссылку, поэтому лучше скопировать ее и прочитать в заметках. Правда, от более сложной подмены это не защитит — и на легальных доменах можно разместить мошеннический контент.

  4. Проверьте дату регистрации домена. Скопируйте часть имени отправителя после символа @ и вставьте в поле поиска на GoDaddy или https://who.is/whois/. Иногда в тексте письма заявляется, что организация существует уже несколько лет, а домен при этом был зарегистрирован месяц назад.  

  5. Проверьте адресата по другому каналу: позвоните по номеру, который у вас уже есть, напишите в мессенджер, спросите у коллег, не писал ли этот человек кому-то недавно.

  6. Сообщите ответственному за безопасность в организации.

Одна из главных ошибок — считать надежными признаки, которые давно научились подделывать. Главная из них — правдоподобность. Остальные перечислены ниже: 

Кажется признаком надежности

Почему не работает

Письмо от знакомого адреса 

Ящик мог быть взломан.

Правильный логотип и официальное оформление

Быстро копируется из настоящего письма и сайта.

Письмо в существующей переписке

Атакующий вставляет свой текст в украденный тред.

Ссылка ведет на google.com, microsoft.com 

Легитимные сервисы используются для переадресации: например, meet[.]google[.]com/linkredirect?dest= и дальше нужный хакеру адрес. Также злоумышленники могут использовать формы на Google Forms (forms.gle) или OneDrive (microsoft.com/sharepoint.com), но наполнять их вредоносным контентом. 

Замок и «https» в адресной строке на сайте 

Бесплатный сертификат выдается любому сайту за минуту, даже если адрес этого сайта очень похож на уже существующий (например, его выдадут go0gle.com). 

Письмо не попало в спам

Если ящик взломали, спам-фильтры не среагируют

 

Чек-лист «базовые правила кибербезопасности» 

Общие рекомендации для всех сотрудников:

  • Пароли от аккаунтов уникальны, сгенерированы и хранятся в менеджере паролей.
  • На рабочей почте и в финансовых приложениях включена двухфакторная аутентификация.
  • Резервные коды (бывают у криптокошельков или админок) сохранены в запароленом оффлайн-приложении.
  • У руководителя и бухгалтера есть аппаратные ключи для почты (устройство, похожее на флешку, которое не даст зайти на поддельную страницу, как бы она ни шифровалась).
  • Проверены правила пересылки и фильтры в почте.
  • Проверен и очищен список сторонних приложений с доступом к почте.
  • Проверены активные сессии в почте, Telegram, WhatsApp и других приложениях, в которые вы заходите с нескольких устройств.
  • Включён облачный пароль (PIN) в Telegram и WhatsApp.
  • Включено шифрование диска на ноутбуке. На MacOS — «Настройки» → «Конфиденциальность и безопасность» → FileVault, на Windows 10 и 11 — «Параметры» → «Конфиденциальность и безопасность» → «Шифрование устройства», на других версиях Windows включите BitLocker.
  • На телефоне буквенно-цифровой пароль, а показ содержимого пуш-уведомлений отключен. Несколько месяцев назад ФБР смогло прочитать сообщения в Signal у обвиняемых в нападении на центр ICE. Обвиняемые удалили мессенджер, но входящие сообщения показывались в пушах и сохранялись в памяти iPhone. на iOS  — «Настройки» → «Приложения» → выберите приложение → «Уведомления» → «Оформление заблокированного экрана» → «Показ миниатюр» → «Никогда». На Android «Настройки» → «Экран блокировки» → «Уведомления» → «Скрыть содержимое» (пункты могут меняться в зависимости от модели устройства).   
  • Включены автоматические обновления системы и приложений.
  • Включен зашифрованный DNS: в браузере и на уровне телефона. Это поможет защититься от перехвата ваших интернет-запросов третьими лицами. В Chrome зайдите в «Настройки» → «Конфиденциальность и безопасность» → «Безопасность» → «Использовать безопасный DNS-сервер» → выберите в поставщике услуг DNS, например, OpenDNS. Для iPhone можно скачать приложение Cloudflare 1.1.1.1. На Android — зайти в «Настройки» → «Подключения» → «Другие настройки» → «Персональный DNS-сервер» (Private DNS) → укажите доменное имя нужного сервера, например:
  • Cloudflare — one.one.one.one
  • Google — dns.google
  • AdGuard (с блокировкой рекламы и трекеров) — dns.adguard-dns.com

А на ресурсе Digital Defense можно познакомиться с расширенными рекомендациями по всем сферам цифровой жизни.

Пройдите тест и мы составим для вас персональную программу тренировки по безопасности

Настроить тренировку
Бот Секьюрно в Телеграм
поможет вам
Иллюстрация к занятию

Поздравляем!

Вы успешно прошли программу тренировки, но на этом всё не заканчивается. Выберите себе дополнительные занятия в разделе Все тренировки