Сергей Попов
Администратор
- 30.12.2015
- 6 188
- 6 946
- Специализация
- OSINT
- Веб-безопасность
- Статус верификации
- ✓ Verified
В январе 2026 года в открытый доступ попали данные 6,2 миллиона аккаунтов Instagram - имена, email, телефоны, геолокации. Двумя месяцами позже подтвердила утечку Aura - компания, которая сама продавала защиту от кражи личности. Ирония, да?
Работая на линии реагирования SOC, я разбирал последствия таких утечек со стороны пострадавших: кража почты через подставную форму Google, угон Telegram после SIM-swap, вывод средств из банковского приложения после заражения инфостилером. Почти в каждом случае причина одна - повторно использованный пароль из давней утечки и SMS вместо нормальной двухфакторной аутентификации. Не APT-группировка, не zero-day. Просто гигиена не настроена.
Как на самом деле происходит компрометация учётных записей
Большинство русскоязычных материалов о безопасности аккаунтов социальных сетей ограничиваются тремя советами: придумайте сложный пароль, включите 2FA, не кликайте по подозрительным ссылкам. Всё верно, но недостаточно - атакующие давно работают сложнее. Три вектора ниже в 2026 году отвечают за большинство случаев кражи аккаунтов.Credential Stuffing - утечки работают годами
Credential Stuffing (T1110.004, Credential Access по MITRE ATT&CK) - автоматический перебор пар «логин-пароль» из старых утечек на других сервисах. Атакующий ничего не подбирает - он использует уже украденное.Масштаб: по данным Have I Been Pwned, утечка Facebook затронула 509 миллионов записей. Российский онлайн-кинотеатр START - 7,4 миллиона аккаунтов вместе с паролями. В базе Have I Been Pwned (haveibeenpwned.com) зафиксированы миллиарды скомпрометированных учётных записей, и credential stuffing остаётся одним из самых массовых векторов атак.
Механика элементарна: если пароль от START совпадает с паролем от Gmail - злоумышленник входит в почту без какого-либо взлома. Один пароль - одна точка отказа для всех аккаунтов, где он повторяется. Вот и всё.
Инфостилеры - кража паролей и cookie прямо из браузера
Техники Credentials from Web Browsers (T1555.003) и Steal Web Session Cookie (T1539) по MITRE ATT&CK описывают этот вектор. Инфостилеры - Lumma (LummaC2), StealC, Vidar, Rhadamanthys и другие (инфраструктура RedLine и META ликвидирована в ходе Operation Magnus в октябре 2024, Raccoon Stealer выведен из строя в 2022 с арестом оператора; инфраструктура Lumma частично изъята в мае 2025 (Microsoft DCU/DOJ), Rhadamanthys затронут Operation Endgame в ноябре 2025 - но семейства инфостилеров регулярно восстанавливают активность после takedown'ов) - вытаскивают из браузера сохранённые пароли, cookie активных сессий и данные автозаполнения. Типичный путь заражения: скачанный «крякнутый» софт, вложение в письме, поддельный установщик популярной программы.А теперь самое неприятное, о чём русскоязычные статьи о защите личных данных в интернете обычно молчат: украденный cookie сессии позволяет войти в аккаунт в обход двухфакторной аутентификации. Сервер видит валидную сессию и не требует повторной проверки. Пароль сменили, 2FA включили - но у части сервисов долгоживущие session/refresh-токены переживают смену пароля (Google и Microsoft обычно инвалидируют сессии, но не все платформы это делают). А если устройство всё ещё заражено, инфостилер тут же украдёт новую сессию.
Правильный порядок: сначала вычистить устройство, затем сменить пароль и принудительно завершить все сессии, и только потом восстанавливать 2FA. Именно в такой последовательности.
Фишинговые атаки и подмена SIM-карты
Spearphishing Link (T1566.002) и Spearphishing Attachment (T1566.001) - техники первоначального доступа по MITRE ATT&CK. Фишинг в 2026 году выглядит иначе, чем пять лет назад. По данным Kaspersky (securelist.com), мошенники генерируют голос жертвы нейросетями, монтируют видео из нарезки публичных роликов и создают страницы входа, визуально неотличимые от настоящих.SIM-swap - параллельная угроза: злоумышленник через поддельную доверенность или взломанный личный кабинет оператора переносит номер телефона жертвы на свою SIM-карту. После этого все SMS-коды двухфакторной аутентификации приходят атакующему. Настоящая SIM жертвы перестаёт работать полностью - ни звонков, ни интернета. Узнаёте об этом, когда уже поздно.
Защита аккаунтов от взлома: пошаговый план
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Мультифакторная аутентификация - настройка без SMS
SMS как второй фактор - слабое звено. SIM-swap полностью обходит этот метод. Атаки MFA Fatigue (T1621 - Multi-Factor Authentication Request Generation) заваливают жертву push-уведомлениями, пока та не нажмёт «одобрить» от усталости (да, это реально работает). Правильная мультифакторная аутентификация - через приложение-аутентификатор или аппаратный ключ.Приложения, генерирующие одноразовые коды:
- Google Authenticator - внимание: по умолчанию синхронизирует секреты в облако Google. Отдельного E2E-шифрования бэкапа нет. Либо используйте Authenticator без входа в аккаунт (локальное хранение), либо переходите на Aegis/2FAS с зашифрованным локальным экспортом. Иначе компрометация Google-аккаунта = компрометация всех TOTP-кодов
- Microsoft Authenticator
- Aegis (только Android, открытый код, хранит секреты локально) - мой выбор для Android
myaccount.google.com → раздел «Безопасность» → «Двухэтапная аутентификация» → выбрать «Приложение Authenticator» вместо SMS → отсканировать QR-код → обязательно сохранить резервные коды в менеджере паролей.Максимальная защита - аппаратные ключи FIDO2 (YubiKey, от ~$25). Физический USB-ключ невозможно перехватить удалённо, а MFA Fatigue атаки против него бессильны - ключ требует физического касания. Воткнул, коснулся, вошёл.
Passkeys - вход вообще без пароля
Google, Apple и Microsoft поддерживают passkeys. Пароль не хранится на сервере, не передаётся по сети, его невозможно украсть фишинговой страницей - потому что пароля в привычном виде нет. Вход происходит по отпечатку пальца или Face ID на устройстве.Настройка:
myaccount.google.com → «Безопасность» → «Ключи доступа» → добавить ключ доступа. Затем включить «Пропускать ввод пароля, когда это возможно» и отключить слабые резервные факторы (SMS). Это критически важный шаг - если оставить SMS как fallback, фишинг пароля с SMS-кодом продолжает работать. После этого при входе в Google вместо пароля устройство запросит биометрию.Утечка персональных данных - что делать прямо сейчас
Проверьте свой email на haveibeenpwned.com. Прямо сейчас, пока читаете. Сервис показывает, попал ли адрес в известные утечки. Если адрес фигурирует в базе START (7,4 млн) - там утекли пароли, менять немедленно и везде, где они повторялись. Facebook (509 млн, но основной идентификатор - номер телефона, email присутствовал лишь в ~2,5 млн записей) и Instagram (6,2 млн) - scraped-данные без паролей: риск не в подборе, а в фишинге, вишинге и SIM-swap по утёкшему телефону. Поиск по email на HIBP этот инцидент чаще всего не покажет. Приоритет - PIN у оператора и отказ от SMS-2FA.Порядок действий при обнаружении утечки:
- Сменить пароль на скомпрометированном сервисе через менеджер паролей - сгенерировать новый
- Сменить пароль везде, где использовалась та же комбинация
- Включить 2FA через приложение (не SMS)
- В настройках аккаунта проверить список активных сессий - завершить все незнакомые (это критично из-за риска кражи cookie инфостилерами)
- Если утекли данные банковской карты - перевыпустить карту
Защита от фишинга - советы без паранойи
Три правила, которые блокируют подавляющее большинство фишинговых атак:- Не переходить по ссылкам из писем и мессенджеров - вводить адрес сервиса вручную в адресной строке. Фишинговая страница банка визуально неотличима от настоящей, разница только в URL
- Проверять отправителя: навести курсор на email и посмотреть реальный адрес.
support@goog1e.com- не Google (заметили единицу вместо «l»?) - Никогда не сообщать коды из SMS или приложения-аутентификатора по телефону. Ни банк, ни техподдержка, ни полиция эти коды не запрашивают. Никогда. Точка
Чеклист цифровой гигиены 2026
Готовый список - сохраните и пройдитесь по пунктам:- Установить менеджер паролей (Bitwarden / 1Password)
- Создать мастер-пароль: парольная фраза из 4+ случайных слов
- Заменить все повторяющиеся пароли на уникальные (16+ символов)
- Включить 2FA через приложение (не SMS) на почте, соцсетях, банке, Госуслугах
- Проверить email на haveibeenpwned.com
- Сменить пароли скомпрометированных сервисов
- Отключить сохранение паролей в браузере
- Установить PIN на личный кабинет мобильного оператора
- Запретить оператору обслуживание по доверенности
- Настроить passkeys в Google / Apple / Microsoft
- Завершить незнакомые активные сессии во всех ключевых аккаунтах
- Не устанавливать софт из непроверенных источников - основной канал заражения инфостилерами
TOTP-приложение защищает от credential stuffing и SIM-swap, но не от AiTM-фишинга: реверс-прокси-фишкиты (Evilginx2, EvilProxy) перехватывают и одноразовый код, и session-токен в реальном времени. Единственный phishing-resistant фактор - FIDO2/passkey, где криптографическая подпись привязана к origin.
В большинстве случаев, которые я разбирал, атаки начинались с одной из трёх вещей: повторно использованный пароль из давней утечки, SMS как второй фактор, инфостилер на устройстве с паролями в браузере. Не «продвинутые хакерские атаки» - просто базовая гигиена не настроена.
Двенадцать пунктов чеклиста выше - не параноидальный набор мер. Это минимальная персональная безопасность данных для любого, у кого есть почта и онлайн-банк. Утечка Facebook затронула полмиллиарда человек - но в основном это номера телефонов, а не email. Ваш телефон, скорее всего, уже в подобных базах. Вопрос один: вы что-то с этим сделали до того, как кто-то использует утёкшие данные для SIM-swap или фишинга?
Если хочется не просто закрыть свои аккаунты, а разобраться, как вообще устроена безопасность - IB Basics на Codeby School даёт базу с нуля до первых практических задач, без академического тона.