Сергей Попов

Администратор
30.12.2015
6 188
6 946
Специализация
  1. OSINT
  2. Веб-безопасность
Статус верификации
  1. ✓ Verified
Тёмный стол исследователя безопасности ночью: в ноутбук вставлен ключ YubiKey, на экране открыто хранилище паролей с текстом про credential stuffing, рядом телефон со списком утечек, всё освещено т...


В январе 2026 года в открытый доступ попали данные 6,2 миллиона аккаунтов Instagram - имена, email, телефоны, геолокации. Двумя месяцами позже подтвердила утечку Aura - компания, которая сама продавала защиту от кражи личности. Ирония, да?

Работая на линии реагирования SOC, я разбирал последствия таких утечек со стороны пострадавших: кража почты через подставную форму Google, угон Telegram после SIM-swap, вывод средств из банковского приложения после заражения инфостилером. Почти в каждом случае причина одна - повторно использованный пароль из давней утечки и SMS вместо нормальной двухфакторной аутентификации. Не APT-группировка, не zero-day. Просто гигиена не настроена.

Как на самом деле происходит компрометация учётных записей​

Большинство русскоязычных материалов о безопасности аккаунтов социальных сетей ограничиваются тремя советами: придумайте сложный пароль, включите 2FA, не кликайте по подозрительным ссылкам. Всё верно, но недостаточно - атакующие давно работают сложнее. Три вектора ниже в 2026 году отвечают за большинство случаев кражи аккаунтов.

Credential Stuffing - утечки работают годами​

Credential Stuffing (T1110.004, Credential Access по MITRE ATT&CK) - автоматический перебор пар «логин-пароль» из старых утечек на других сервисах. Атакующий ничего не подбирает - он использует уже украденное.

Масштаб: по данным Have I Been Pwned, утечка Facebook затронула 509 миллионов записей. Российский онлайн-кинотеатр START - 7,4 миллиона аккаунтов вместе с паролями. В базе Have I Been Pwned (haveibeenpwned.com) зафиксированы миллиарды скомпрометированных учётных записей, и credential stuffing остаётся одним из самых массовых векторов атак.

Механика элементарна: если пароль от START совпадает с паролем от Gmail - злоумышленник входит в почту без какого-либо взлома. Один пароль - одна точка отказа для всех аккаунтов, где он повторяется. Вот и всё.

Инфостилеры - кража паролей и cookie прямо из браузера​

Техники Credentials from Web Browsers (T1555.003) и Steal Web Session Cookie (T1539) по MITRE ATT&CK описывают этот вектор. Инфостилеры - Lumma (LummaC2), StealC, Vidar, Rhadamanthys и другие (инфраструктура RedLine и META ликвидирована в ходе Operation Magnus в октябре 2024, Raccoon Stealer выведен из строя в 2022 с арестом оператора; инфраструктура Lumma частично изъята в мае 2025 (Microsoft DCU/DOJ), Rhadamanthys затронут Operation Endgame в ноябре 2025 - но семейства инфостилеров регулярно восстанавливают активность после takedown'ов) - вытаскивают из браузера сохранённые пароли, cookie активных сессий и данные автозаполнения. Типичный путь заражения: скачанный «крякнутый» софт, вложение в письме, поддельный установщик популярной программы.

А теперь самое неприятное, о чём русскоязычные статьи о защите личных данных в интернете обычно молчат: украденный cookie сессии позволяет войти в аккаунт в обход двухфакторной аутентификации. Сервер видит валидную сессию и не требует повторной проверки. Пароль сменили, 2FA включили - но у части сервисов долгоживущие session/refresh-токены переживают смену пароля (Google и Microsoft обычно инвалидируют сессии, но не все платформы это делают). А если устройство всё ещё заражено, инфостилер тут же украдёт новую сессию.

Правильный порядок: сначала вычистить устройство, затем сменить пароль и принудительно завершить все сессии, и только потом восстанавливать 2FA. Именно в такой последовательности.

Фишинговые атаки и подмена SIM-карты

Spearphishing Link (T1566.002) и Spearphishing Attachment (T1566.001) - техники первоначального доступа по MITRE ATT&CK. Фишинг в 2026 году выглядит иначе, чем пять лет назад. По данным Kaspersky (securelist.com), мошенники генерируют голос жертвы нейросетями, монтируют видео из нарезки публичных роликов и создают страницы входа, визуально неотличимые от настоящих.

SIM-swap - параллельная угроза: злоумышленник через поддельную доверенность или взломанный личный кабинет оператора переносит номер телефона жертвы на свою SIM-карту. После этого все SMS-коды двухфакторной аутентификации приходят атакующему. Настоящая SIM жертвы перестаёт работать полностью - ни звонков, ни интернета. Узнаёте об этом, когда уже поздно.

Защита аккаунтов от взлома: пошаговый план​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Мультифакторная аутентификация - настройка без SMS

SMS как второй фактор - слабое звено. SIM-swap полностью обходит этот метод. Атаки MFA Fatigue (T1621 - Multi-Factor Authentication Request Generation) заваливают жертву push-уведомлениями, пока та не нажмёт «одобрить» от усталости (да, это реально работает). Правильная мультифакторная аутентификация - через приложение-аутентификатор или аппаратный ключ.

Приложения, генерирующие одноразовые коды:
  • Google Authenticator - внимание: по умолчанию синхронизирует секреты в облако Google. Отдельного E2E-шифрования бэкапа нет. Либо используйте Authenticator без входа в аккаунт (локальное хранение), либо переходите на Aegis/2FAS с зашифрованным локальным экспортом. Иначе компрометация Google-аккаунта = компрометация всех TOTP-кодов
  • Microsoft Authenticator
  • Aegis (только Android, открытый код, хранит секреты локально) - мой выбор для Android
Подключение на примере Google: myaccount.google.com → раздел «Безопасность» → «Двухэтапная аутентификация» → выбрать «Приложение Authenticator» вместо SMS → отсканировать QR-код → обязательно сохранить резервные коды в менеджере паролей.

Максимальная защита - аппаратные ключи FIDO2 (YubiKey, от ~$25). Физический USB-ключ невозможно перехватить удалённо, а MFA Fatigue атаки против него бессильны - ключ требует физического касания. Воткнул, коснулся, вошёл.

Passkeys - вход вообще без пароля​

Google, Apple и Microsoft поддерживают passkeys. Пароль не хранится на сервере, не передаётся по сети, его невозможно украсть фишинговой страницей - потому что пароля в привычном виде нет. Вход происходит по отпечатку пальца или Face ID на устройстве.

Настройка: myaccount.google.com → «Безопасность» → «Ключи доступа» → добавить ключ доступа. Затем включить «Пропускать ввод пароля, когда это возможно» и отключить слабые резервные факторы (SMS). Это критически важный шаг - если оставить SMS как fallback, фишинг пароля с SMS-кодом продолжает работать. После этого при входе в Google вместо пароля устройство запросит биометрию.

Утечка персональных данных - что делать прямо сейчас

Проверьте свой email на haveibeenpwned.com. Прямо сейчас, пока читаете. Сервис показывает, попал ли адрес в известные утечки. Если адрес фигурирует в базе START (7,4 млн) - там утекли пароли, менять немедленно и везде, где они повторялись. Facebook (509 млн, но основной идентификатор - номер телефона, email присутствовал лишь в ~2,5 млн записей) и Instagram (6,2 млн) - scraped-данные без паролей: риск не в подборе, а в фишинге, вишинге и SIM-swap по утёкшему телефону. Поиск по email на HIBP этот инцидент чаще всего не покажет. Приоритет - PIN у оператора и отказ от SMS-2FA.

Порядок действий при обнаружении утечки:
  1. Сменить пароль на скомпрометированном сервисе через менеджер паролей - сгенерировать новый
  2. Сменить пароль везде, где использовалась та же комбинация
  3. Включить 2FA через приложение (не SMS)
  4. В настройках аккаунта проверить список активных сессий - завершить все незнакомые (это критично из-за риска кражи cookie инфостилерами)
  5. Если утекли данные банковской карты - перевыпустить карту

Защита от фишинга - советы без паранойи​

Три правила, которые блокируют подавляющее большинство фишинговых атак:
  • Не переходить по ссылкам из писем и мессенджеров - вводить адрес сервиса вручную в адресной строке. Фишинговая страница банка визуально неотличима от настоящей, разница только в URL
  • Проверять отправителя: навести курсор на email и посмотреть реальный адрес. support@goog1e.com - не Google (заметили единицу вместо «l»?)
  • Никогда не сообщать коды из SMS или приложения-аутентификатора по телефону. Ни банк, ни техподдержка, ни полиция эти коды не запрашивают. Никогда. Точка
Против SIM-swap: установить пароль или PIN на личный кабинет мобильного оператора. Запретить обслуживание по доверенности - для этого нужно обратиться в салон связи с паспортом. Проверить на Госуслугах, какие SIM-карты оформлены на ваше имя (бывают сюрпризы).

Чеклист цифровой гигиены 2026​

Готовый список - сохраните и пройдитесь по пунктам:
  1. Установить менеджер паролей (Bitwarden / 1Password)
  2. Создать мастер-пароль: парольная фраза из 4+ случайных слов
  3. Заменить все повторяющиеся пароли на уникальные (16+ символов)
  4. Включить 2FA через приложение (не SMS) на почте, соцсетях, банке, Госуслугах
  5. Проверить email на haveibeenpwned.com
  6. Сменить пароли скомпрометированных сервисов
  7. Отключить сохранение паролей в браузере
  8. Установить PIN на личный кабинет мобильного оператора
  9. Запретить оператору обслуживание по доверенности
  10. Настроить passkeys в Google / Apple / Microsoft
  11. Завершить незнакомые активные сессии во всех ключевых аккаунтах
  12. Не устанавливать софт из непроверенных источников - основной канал заражения инфостилерами
За четыре года работы с инцидентами компрометации учётных записей я убедился: FIDO2/passkey - единственный phishing-resistant фактор на этапе аутентификации. Но и он не панацея: не защищает от кражи уже выданной сессии инфостилером (T1539) и не работает, если у аккаунта остались fallback-методы (SMS, TOTP, recovery-коды) - их нужно отключать явно.

TOTP-приложение защищает от credential stuffing и SIM-swap, но не от AiTM-фишинга: реверс-прокси-фишкиты (Evilginx2, EvilProxy) перехватывают и одноразовый код, и session-токен в реальном времени. Единственный phishing-resistant фактор - FIDO2/passkey, где криптографическая подпись привязана к origin.

В большинстве случаев, которые я разбирал, атаки начинались с одной из трёх вещей: повторно использованный пароль из давней утечки, SMS как второй фактор, инфостилер на устройстве с паролями в браузере. Не «продвинутые хакерские атаки» - просто базовая гигиена не настроена.

Двенадцать пунктов чеклиста выше - не параноидальный набор мер. Это минимальная персональная безопасность данных для любого, у кого есть почта и онлайн-банк. Утечка Facebook затронула полмиллиарда человек - но в основном это номера телефонов, а не email. Ваш телефон, скорее всего, уже в подобных базах. Вопрос один: вы что-то с этим сделали до того, как кто-то использует утёкшие данные для SIM-swap или фишинга?

Если хочется не просто закрыть свои аккаунты, а разобраться, как вообще устроена безопасность - IB Basics на Codeby School даёт базу с нуля до первых практических задач, без академического тона.
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab