Перейти к основному содержимому

Цифровая безопасность для пользователя

Всем

При работе с компьютером вы часто будете сталкиваться с проблемами, когда:

  • что-то не работает;
  • что-то сломалось;
  • что-то потерялось.

Но порой проблема может быть связана с тем, что вы попросту недоглядели, и последствия стали хуже - например, вы просто открыли ссылку, ввели логин и пароль, и...внезапно, все ваши деньги с карты списали. Как так?

В интернете действуют те же правила безопасности, что и в обычной жизни, ведь вы не оставляете ключи от квартиры под ковриком и не диктуете пин-код от карты случайным прохожим. Но в цифровом мире мошенники действуют хитрее — они подделывают голоса, создают копии сайтов и звонят от имени банка.

Цифровая безопасность — набор привычек, которые защищают ваши деньги, фото, переписку и аккаунты в интернете. Речь о повседневных правилах: как хранить пароли, как отличить поддельное письмо от настоящего, что делать, если уже нажали на подозрительную ссылку.

Ниже — единый блок для домашнего и рабочего компьютера. Углублённая теория для специалистов — в разделе 2.08. Физическая безопасность за столом (ИБП, кабели, освещение) — в технике безопасности при работе за компьютером. Современный вход без пароля — Passkeys.


Базовые привычки

Вы наверняка заметили, что почти все серьёзные платформы требуют от вас ввода логина и пароля. Да, неприятно - приходится запоминать, и рутина надоедает. Но одна оплошность и один неудачный случай будет стоить вам серьёзных последствий.

  1. Запоминайте свой пароль, ответственно подходите к его созданию, хранению и применению.
  2. Не показывайте и не сообщайте пароль никому, даже близким.
  3. Не вводите пароль при демонстрации экрана.
  4. Проверяйте, где и как вы вводите пароль.

Начнём с самых основ. Вы же знаете, что такое пароль?

Пароли

Пароль — секретная строка символов, которую вы вводите при входе в сервис (почту, банк, соцсеть). Сервис сравнивает введённое значение с тем, что хранится у него в базе (обычно в виде хеша — одностороннего "отпечатка", который нельзя просто развернуть обратно в пароль).

Это элемент системы аутентификации (проверки подлинности), и обычно он используется в паре с логином (именем пользователя), чтобы система понимала, какому именно человеку открывать доступ.

Пароль состоит из любых разрешённых символов. Программа, платформа и система, в которой предоставляется доступ по паролю, применяет политику паролей, которая может определять:

  • длину пароля (сколько символов минимально и максимально);
  • сложность (включать ли заглавные, строчные буквы, цифры и спецсимволы (%, $, #, @));
  • уникальность (можно ли использовать такой же пароль, как прошлые);
  • срок действия (как долго можно не менять пароль);
  • предсказуемость (не содержатся ли реальные слова, имена, даты рождения или простые комбинации).

В каждой системе свои требования, поэтому где-то вам разрешат написать "123", а где-то потребуют сложнейшую комбинацию, которую ещё и придётся менять каждые две недели.

В цифровом мире пароль выполняет роль электронного ключа от замка. Его главная задача - быть сложным для угадывания чужими людьми или компьютерными программами-взломщиками.

Популярные комбинации вроде 123456, password, qwerty или дата вашего рождения взламываются хакерами автоматически за доли секунды. Если вы используете один и тот же пароль для почты, соцсетей и банков, то при утечке данных с одного сайта злоумышленники мгновенно получат доступ ко всем вашим аккаунтам.

Главная ошибка — один и тот же пароль на десятке сайтов. Если пароль утёк с одного сайта (это называют утечка базы данных), злоумышленник автоматически попробует его на почте, в банке и в маркетплейсах. Подробнее о том, как устроены пароли на сервере — Как устроены пароли.

Хороший пароль для важного сервиса:

  • длинный (от 14–16 символов и больше);
  • уникальный (не повторяется нигде);
  • случайный (не дата рождения, не "qwerty123", не имя питомца).

Запоминать десятки таких паролей вручную нереально — для этого нужен менеджер паролей.


Менеджер паролей

Менеджер паролей — программа или встроенная функция браузера или операционной системы, которая:

  • хранит пароли в зашифрованном виде (прочитать их может только тот, кто знает мастер-пароль);
  • генерирует случайные длинные пароли;
  • подставляет логин и пароль на нужном сайте.

Bitwarden.avif

Популярные варианты:

  • Bitwarden — бесплатный, с облачной синхронизацией между устройствами;
  • KeePass — файловый хранилище на вашем диске, без облака по умолчанию;
  • встроенный менеджер Chrome, Edge, Safari, Firefox — удобен, если вы в одной экосистеме;
  • iCloud Keychain (Apple) и Google Password Manager — синхронизация внутри экосистемы производителя.

Лично я бы порекомендовал KeePass.

Вам нужно запомнить только один мастер-пароль — ключ ко всем остальным.


Двухфакторная аутентификация (2FA)

2FA (двухфакторная аутентификация, "второй фактор") — дополнительная проверка личности после пароля. Система просит не только то, что вы знаете (пароль), но и то, что у вас есть (телефон с приложением) или являетесь (отпечаток пальца).

2FA.png

Принцип 2FA всегда строится на подтверждении личности через два разных фактора:

  • То, что вы знаете (пароль, ПИН-код).
  • То, чем вы владеете (смартфон, ключ безопасности) или частью чего вы являетесь (отпечаток пальца).

Варианты второго фактора (от более слабого к более сильному):

СпособКак работаетРиски
SMS-кодШестизначный код приходит в SMSSIM можно подменить (SIM-swap), SMS перехватить
Push-уведомление"Разрешить вход?" на телефонеМожно случайно нажать "Да" при усталости
TOTP-приложениеКод меняется каждые 30 секунд (Google Authenticator, Яндекс.Ключ, Aegis)Нужно сохранить резервные коды при потере телефона
Аппаратный ключUSB- или NFC-ключ (YubiKey и аналоги)Нужен запасной ключ или резервные коды
PasskeyКриптографический ключ на устройствеСм. Passkeys

SMS-код — это короткая цифровая комбинация (обычно из 4–6 цифр), которую сервис отправляет в текстовом сообщении на ваш номер телефона для подтверждения операции или входа в аккаунт.

TOTP-приложение — это специальная программа для смартфона или компьютера, которая каждые 30 секунд генерирует новые временные 6-значные коды для защиты ваших аккаунтов. Аббревиатура TOTP расшифровывается как Time-based One-Time Password (одноразовый пароль на основе времени).

Google-authenticator.png

Аппаратный ключ безопасности — это физическое USB-устройство (похожее на маленькую флешку), которое используется как самый надежный способ двухфакторной аутентификации (2FA) для защиты аккаунтов от взлома.

Даже если пароль украли через фишинг, без второго фактора войти сложнее. Код из приложения (TOTP) надёжнее SMS: SMS можно перехватить через подмену SIM-карты.

Подробнее про различие "кто вы" и "что вам разрешено" — аутентификация и авторизация.


Обновления и источники программ

Обновление (update, патч) — новая версия программы или операционной системы, в которой закрыты известные уязвимости (дыры, через которые вирус может проникнуть без вашего ведома).

Обновления закрывают уязвимости с помощью исправления ошибок в исходном коде программы или операционной системы. Если говорить просто, то обновление просто заменяет дефектный кусок кода на более безопасный, тем самым "зашивая" брешь.

Специалисты по безопасности, независимые исследователи (хакеры-белые шляпы) или сами разработчики находят слабое место в программе. Иногда уязвимость обнаруживают уже после того, как её начали использовать злоумышленники (такие случаи называют уязвимостями нулевого дня или Zero-Day). Разработчики детально изучают проблему, разбираются, как именно хакер может использовать эту ошибку (например, получить доступ к чужим паролям в Bitwarden или удаленно запустить вирус на компьютере). Программисты переписывают проблемный участок кода так, чтобы программа больше не реагировала на опасные команды злоумышленников и корректно обрабатывала данные. Новый код проверяют на стабильность, а затем готовое исправление упаковывается в обновление безопасности. Как только вы нажимаете кнопку "Обновить" на смартфоне или компьютере, старые забагованные файлы заменяются новыми, защищенными. С этого момента старый способ взлома перестает работать.

  • Включите автообновления Windows, macOS, Android, iOS.
  • Обновляйте браузер (Chrome, Edge, Firefox, Safari).
  • Скачивайте программы только с официальных сайтов или магазинов (Microsoft Store, App Store, Google Play). Взломанные "кряки" и "ускорители" часто содержат трояны — вредоносные программы под видом полезных файлов.

Привычки на каждый день

ПривычкаЧто даёт
Уникальный пароль на каждый важный сервисУтечка на одном сайте не открывает почту и банк
Менеджер паролейНе нужно запоминать десятки длинных паролей
2FA на почте, облаке и банкеЗащита даже при украденном пароле
Обновления Windows, macOS, браузераЗакрывают известные уязвимости
Скачивание только с официальных сайтовМеньше риска трояна в "кряке"
Открывать сайт вручную или из закладкиМеньше риска попасть на фишинговую подделку
Резервная копия важных файловЗащита от ransomware и поломки диска — см. облако и бэкап

Получив базу данных (например, слитую базу паролей маленького интернет-магазина), хакеры закладывают её в специальные программы-роботы. Эти роботы автоматически и на огромной скорости подставляют вашу пару email + пароль на сотни других популярных сайтов, в онлайн-банки, соцсети, на Госуслуги и маркетплейсы. Если пароль совпал, хакер мгновенно получает доступ. Если ваш одинаковый пароль подошел к электронной почте, вы теряете контроль над всей своей цифровой жизнью. Злоумышленник, зашедший в ваш почтовый ящик, может нажать кнопку "Забыли пароль?", получить на взломанную почту ссылку для сброса и мгновенно установить свой новый пароль, заблокировав вам доступ.

Даже если пароль от банка отличается, но в утекшей базе данных магазина содержались ваши ФИО, дата рождения, номер телефона и девичья фамилия матери, хакеры используют эту информацию для обмана поддержки банка или для точечного фишинга (социальной инженерии), чтобы выудить у вас недостающий пароль или СМС-код.

Менеджер паролей решает эту проблему - он берет на себя рутину: генерирует для банка, почты и случайного форума три абсолютно разных, длинных и случайных пароля (например, p$K9!mQ2vB, xL#8wZ@4tP и nR%5eY&1cX). При утечке форума хакеры получат пароль, который больше нигде в мире не существует, и ваши банк с почтой останутся в полной безопасности.

Кроме этого, если вы установите двухфакторную аутентификацию, то даже если хакер украдет ваш пароль (через утечку базы данных, фишинг или вирус), он все равно не сможет войти в вашу почту, облако или банк. При попытке входа система потребует второй фактор — например, код из SMS, Push-уведомление или одноразовый код из приложения (TOTP), который есть только на вашем физическом устройстве. Без этого подтверждения злоумышленник останется перед закрытой дверью.

Но! Хакеры всё равно придумали обходные пути:

  • Фишинг в реальном времени. Вы переходите на поддельный сайт (например, фальшивую копию вашей почты) и вводите туда логин и пароль. Сайт-подделка тут же запрашивает у настоящего сервиса код 2FA и выводит окно: «Введите код». Вы вводите код, и мошенники перехватывают и пароль, и код одновременно, мгновенно заходя в ваш реальный аккаунт.
  • Кража сессионных файлов (Cookie-файлов). Если на вашем компьютере или телефоне заведется вирус-стиллер, он может украсть не пароли, а «токены авторизации» из браузера. Это файлы, благодаря которым сайты «помнят» вас и не просят вводить пароль каждый раз. Имея эти файлы, хакер может зайти в вашу почту или облако вообще без ввода логина, пароля и 2FA.
  • Перехват SMS-кода (Sym-Swapping). Если в качестве 2FA на почте или в банке используются обычные СМС, злоумышленники могут сделать дубликат вашей SIM-карты по фальшивой доверенности в салоне связи. После этого все ваши коды пойдут на их телефон.
  • Социальная инженерия. Мошенники могут позвонить под видом «службы безопасности банка» или «техподдержки» и обманом заставить вас продиктовать пришедший на телефон код или нажать кнопку «Да» в Push-уведомлении.

Поэтому TOTP-приложения ещё эффективнее. Чем больше уровней защиты, тем лучше.


Настройка менеджера паролей (Bitwarden)

Bitwarden — это популярный и безопасный менеджер паролей с открытым исходным кодом, предназначенный для хранения, генерации и синхронизации учетных данных между различными устройствами. Он позволяет отказаться от запоминания десятков сложных паролей, заменив их одним главным (мастер-паролем).

Вам больше не нужно помнить, где у вас пароль с большой буквы, где с точкой, а где девичья фамилия матери. Менеджер хранит тысячи уникальных комбинаций вида gK9!vX2#mLz9P для каждого сайта. Вы помните только один «мастер-пароль» для входа в само хранилище. Когда вы открываете сайт или приложение, менеджер сам понимает, где вы находитесь, и автоматически подставляет нужный логин и пароль. На смартфонах это работает через биометрию: приложили палец (или сработал FaceID) — и вы уже вошли в аккаунт. Абсолютная защита от фишинга - одна из самых крутых скрытых функций. Хакеры могут создать точную копию сайта вашего банка или почты на похожем домене (например, sberbаnk.ru вместо sberbank.ru - выглядит одинаково, а одна буква кириллическая!). Человек подмену не заметит и введет пароль вручную. Менеджер паролей ориентируется по точному URL-адресу: на фальшивом сайте он просто не предложит автозаполнение, тем самым спасет вас от кражи данных.

Также вам больше не нужно выдумывать пароли. При регистрации на новом сайте менеджер в один клик создаст случайный, максимально длинный и устойчивый к брутфорсу (подбору) пароль, который невозможно угадать. Существует также синхронизация - можете создать пароль на компьютере, и он тут же появится на вашем смартфоне. А если нужно безопасно поделиться паролем от домашнего Wi-Fi или стримингового сервиса с членами семьи, это можно сделать через зашифрованные общие папки, не пересылая пароли текстом в небезопасных мессенджерах.

Ниже — пошаговая настройка Bitwarden как бесплатного кроссплатформенного варианта. Логика похожа у других менеджеров.

Шаг 1. Регистрация

  1. Откройте официальный сайт bitwarden.com — проверьте адрес по инструкции ниже.
  2. Нажмите Create Account (Создать аккаунт).
  3. Придумайте мастер-пароль — длинную фразу из нескольких слов, которую нигде больше не используете. Пример формата (не копируйте дословно): Лето2024-Чайник-СинийМост-42.
  4. Запишите мастер-пароль на бумаге и спрячьте в надёжное место. Без него доступ к хранилищу потерян навсегда.
  5. Подтвердите email.

Шаг 2. Установка на телефон и компьютер

Windows / macOS / Linux:

  1. Скачайте Bitwarden Desktop с официального сайта или установите расширение Bitwarden для браузера (Chrome, Edge, Firefox).
  2. Войдите тем же email и мастер-паролем.

Android / iPhone:

  1. Установите Bitwarden из Google Play или App Store (проверьте разработчика: Bitwarden Inc.).
  2. Войдите в аккаунт.
  3. Включите биометрию (отпечаток или Face ID) для быстрого разблокирования — это удобно, мастер-пароль при этом остаётся главным секретом.

Шаг 3. Первые записи

  1. Откройте менеджер → Add Item (Добавить запись).
  2. Выберите тип Login (Вход).
  3. Укажите название (например, "Gmail личный"), адрес сайта, логин.
  4. Нажмите Generate Password (Сгенерировать пароль) — длина 20+, все типы символов включены.
  5. Сохраните запись.
  6. На сайте зайдите в настройки безопасности аккаунта и смените пароль на сгенерированный (часто там же есть кнопка "сменить пароль").

Начните с самых важных: почта, банк, облако (Google Drive, iCloud, Яндекс.Диск), основные соцсети.

Шаг 4. Импорт старых паролей из браузера

Если пароли уже сохранены в Chrome или Edge:

  1. В браузере: Настройки → Пароли → Экспорт паролей (файл CSV). Файл на время храните только на своём ПК.
  2. В Bitwarden: ToolsImport Data → выберите формат Chrome/Edge → загрузите CSV.
  3. Удалите CSV после импорта (Shift+Delete в Windows).
  4. По возможности отключите сохранение паролей в браузере, чтобы не плодить две копии.

Шаг 5. Автозаполнение на сайтах

  1. Установите расширение Bitwarden в браузер.
  2. На странице входа нажмите на иконку Bitwarden → выберите запись → пароль подставится.
  3. Если сайт новый — расширение предложит сохранить логин и пароль после успешного входа.

Встроенный менеджер браузера (альтернатива)

Если Bitwarden кажется лишним:

Chrome / Edge:

  1. Настройки → АвтозаполнениеМенеджер паролей Google / Менеджер паролей Microsoft.
  2. Включите синхронизацию с аккаунтом Google или Microsoft — пароли будут на всех устройствах с тем же аккаунтом.
  3. Используйте генератор паролей при регистрации на сайтах.

Минус: привязка к одной экосистеме. Плюс: ничего дополнительно ставить не нужно.


Настройка 2FA на основных сервисах

Чтобы открыть дверь в ваш аккаунт, злоумышленнику мало украсть ключ из вашей головы (пароль). Ему нужно физически перехватить то устройство, которое находится в ваших руках. Весь процесс авторизации с 2FA делится на три быстрых шага:

  • что вы помните - фактор знания вашего пароля и логина;
  • запрос подтверждения - сайт отправляет сигнал с кодом на ваше доверенное устройство;
  • фактор владения - что у вас есть - вы вводите этот временный код или нажимаете кнопку подтверждения.

Для сайта это гарантия того, что за компьютером сидит именно владелец привязанного телефона или ключа безопасности, а не хакер из другой страны. Включать 2FA на форуме любителей кактусов необязательно, но есть 4 категории сервисов, где защита должна стоять безоговорочно:

  • Главная электронная почта (Google, Яндекс, Mail.ru). Почта — это ключ ко всей вашей цифровой жизни. Через неё можно сбросить пароль от любого другого сайта.
  • Государственные и финансовые порталы (Госуслуги, Онлайн-банки). На Госуслугах мошенники могут взять на ваше имя микрозаймы или продать недвижимость. В банках — украсть все сбережения.
  • Мессенджеры и соцсети (Telegram, WhatsApp, VK). Захватив ваш аккаунт, хакеры начнут рассылать вашим контактам сообщения с просьбой «занять 5000 рублей до завтра» или украдут личные фото.
  • Менеджеры паролей и Облака (Bitwarden, iCloud, Google Диск). В облаке лежат резервные копии вашего телефона и документов, а в менеджере паролей — вообще все ваши доступы.

Общее правило для всех сервисов:

  1. Зайдите в НастройкиБезопасность / Two-step verification.
  2. Выберите приложение-аутентификатор (не SMS, если есть выбор).
  3. Отсканируйте QR-код приложением (Google Authenticator, Яндекс.Ключ, Aegis Authenticator).
  4. Введите показанный код для подтверждения.
  5. Сохраните резервные коды восстановления — распечатайте или положите в менеджер паролей в отдельную заметку. Это одноразовые коды на случай потери телефона.

Google (Gmail, Google Drive, аккаунт Android)

Если вы включаете двухфакторную защиту в Google, компания предлагает на выбор несколько инструментов, разделенных по уровням надежности. Основной и самый удобный способ - уведомления от Google (Google Prompts). Это встроенные интерактивные Push-уведомления. На вашем смартфоне (где выполнен вход в этот же Google-аккаунт или через приложение Google/YouTube) всплывает полноэкранное окно, затем на экране телефона отображается: модель компьютера, город (на основе IP-адреса) и время попытки входа. Вам нужно просто нажать кнопку "Да, это я". Иногда Google просит сопоставить цифру: например, выбрать на экране телефона то же число (от 1 до 99), которое высветилось на мониторе компьютера. Это защищает от случайного нажатия.

Второй способ - TOTP, Google Authenticator - вы вводите 6-значный цифровой код из приложения. Есть ещё и "телефон как электронный ключ". Если на вашем смартфоне включены Bluetooth и геолокация, а сам он лежит рядом с компьютером, Google использует внутренние чипы безопасности телефона (через протокол FIDO) для подтверждения входа. Вам достаточно просто разблокировать экран смартфона.

  1. Откройте myaccount.google.comБезопасность.
  2. Раздел Двухэтапная аутентификацияНачать.
  3. Подтвердите пароль Google.
  4. Добавьте Google Authenticator (или другое TOTP-приложение): покажется QR-код → отсканируйте в приложении.
  5. Введите 6-значный код из приложения.
  6. Скачайте резервные коды (10 штук) — кнопка "Резервные коды" на той же странице.
  7. По желанию добавьте Passkey — см. Passkeys.

Microsoft (Outlook, OneDrive, Windows)

Microsoft защищает учетные записи с помощью гибкой системы многофакторной аутентификации (MFA), которая во многом похожа на подход Google, но имеет свои уникальные особенности, плотно интегрированные в экосистему Windows и офисных приложений. Главный вектор развития безопасности Microsoft — это полный отказ от классических паролей (Passwordless) и замена их биометрией или криптографическими ключами.

Outlook.png

Фирменное приложение - Microsoft Authenticator. Это центр безопасности вашего аккаунта Microsoft. Вместо ввода цифр из приложения компания продвигает метод двухзначного сопоставления чисел (Number Matching) - вы вводите логин на компьютере, на экране монитора появляется случайное двузначное число (например, 42), и на ваш смартфон в приложение Microsoft Authenticator приходит Push-уведомление, где нужно выбрать именно это число из трех предложенных вариантов. Дополнительно приложение показывает карту с геолокацией и название программы, которая запрашивает вход (например, Outlook или Xbox). Это полностью исключает риск того, что вы случайно одобрите чужой вход.

Если вы пользуетесь Windows 10 или Windows 11, сама операционная система выступает вторым фактором (а часто и заменой пароля). Система использует ИК-камеру для распознавания лица, сканер отпечатка пальца или локальный ПИН-код компьютера. Данные биометрии хранятся внутри специального изолированного чипа безопасности (TPM) на вашем компьютере и никогда не уходят в интернет. Хакер не сможет украсть их удаленно.

  1. Откройте account.microsoft.comБезопасность.
  2. Дополнительные параметры безопасностиДвухфакторная проверкаВключить.
  3. Следуйте мастеру: добавьте приложение Microsoft Authenticator или стороннее TOTP-приложение.
  4. Сохраните коды восстановления.
  5. В приложении Authenticator можно включить вход по одному нажатию (без ввода кода) — это push-2FA.

Яндекс (Почта, Диск, ID)

Яндекс защищает аккаунты с помощью экосистемы Яндекс ID (которая полностью заменила старое приложение Яндекс Ключ). Главная особенность Яндекса — жесткий фокус на беспарольный вход (Passwordless) и использование собственного закрытого алгоритма генерации кодов, отличного от классического Google Authenticator. Фирменный метод - вход по картинке или QR-коду. Это самый продвинутый и рекомендуемый Яндексом способ. Вы полностью отказываетесь от ввода обычного текстового пароля - открываете главную страницу Яндекса на компьютере, видите QR-код, сканируете его камерой смартфона через приложение Яндекс или Яндекс ID — и мгновенно входите в аккаунт. А по картинке - на экране компьютера появляется случайное изображение (например, машинка или цветок), а на смартфоне в приложении Яндекс ID всплывает пуш с вопросом. Вам нужно нажать на ту же картинку на телефоне, чтобы подтвердить, что вход выполняете именно вы.

В отличие от Google или Microsoft, которые генерируют 6-значные цифры, Яндекс для своей 2FA использует 8-значные коды из латинских букв (например, FNDK-SJER). Эти коды генерируются внутри приложения Яндекс ID каждые 30 секунд без интернета. Из-за уникального буквенного формата стандартные приложения вроде Google Authenticator для защиты самого Яндекса не подойдут — нужен только родной Яндекс ID. При этом сам Яндекс ID умеет работать как обычный аутентификатор для сторонних сайтов (например, генерировать цифровые коды для Госуслуг).

  1. Откройте id.yandex.ruБезопасность.
  2. Двухфакторная аутентификация → включите.
  3. Установите приложение Яндекс.Ключ (или другое TOTP) и отсканируйте QR.
  4. Сохраните резервные коды в настройках безопасности.
  5. Для входа в банки и госуслуги, привязанные к Яндекс ID, 2FA на ID сильно снижает риск.

Apple ID (iPhone, iCloud, Mac)

Apple защищает учетные записи Apple ID (Apple Account) с помощью сквозной двухфакторной аутентификации, которая намертво вшита в операционные системы iOS, iPadOS и macOS. Главное отличие Apple от конкурентов — вам не нужно скачивать отдельные приложения вроде аутентификаторов. Вся система защиты работает на уровне встроенного программного обеспечения ваших личных устройств.

Есть система доверенных устройств - основной способ подтверждения входа. Когда вы вводите свой Apple ID и пароль на новом компьютере или в браузере, на все ваши остальные устройства Apple (например, iPhone, iPad или Mac) одновременно приходит интерактивное оповещение. Экран показывает карту с примерным местоположением устройства, с которого пытаются войти (на основе IP-адреса). И если это вы, то нажимаете кнопку "Разрешить", после чего на экране смартфона появляется уникальный 6-значный цифровой код проверки. Его нужно ввести на новом устройстве, чтобы завершить вход.

  1. На iPhone: Настройки → имя аккаунта → Вход и безопасностьДвухфакторная аутентификация (обычно уже включена).
  2. Добавьте доверенный номер телефона близкого человека на случай потери своего.
  3. Запишите код восстановления (Recovery Key) — 28 символов. Без него восстановление без всех устройств может занять недели.

Если под рукой нет iPhone или Mac (например, они потерялись), Apple может отправить проверочный код в виде СМС или автоматического телефонного звонка на номер, который вы заранее указали в настройках как доверенный. Это может быть как ваш личный номер, так и номер близкого человека.


Банковские приложения

Банковские приложения защищают вход гораздо жестче и сложнее, чем обычные сайты или социальные сети. Если для входа в условный онлайн-магазин достаточно пары «логин-пароль», то в банке архитектура безопасности строится на концепции многоуровневой проверки (MFA) и связки аккаунта с конкретным железом вашего телефона. Вместо классического сценария 2FA, банковская защита незаметно для вас оценивает десятки параметров:

  • Первичная привязка устройства. Когда вы впервые скачиваете приложение банка и входите в него, происходит важнейший этап защиты - банк запрашивает ваш номер телефона, отправляет СМС (или пуш с кодом) и просит ввести пароль. В этот момент приложение считывает уникальный цифровой отпечаток вашего смартфона (Device ID): модель, серийный номер процессора, IMEI, параметры операционной системы. Сервер банка «намертво» привязывает ваш аккаунт к этому конкретному аппарату. С этого момента зайти в приложение без ввода СМС-кода можно только с этого смартфона.
  • Замена пароля на локальный Код доступа (Код-пароль / ПИН). Банки намеренно не заставляют вас вводить длинный постоянный пароль от личного кабинета при каждом открытии приложения. Вместо этого они предлагают создать короткий цифровой код (из 4–5 цифр) - этот код НЕ хранится на серверах банка и НЕ передаётся по интернету, он расшифровывает защищенное локальное хранилище данных приложения прямо внутри изолированного чипа безопасности вашего смартфона. Если хакер узнает ваш ПИН-код, но у него не будет вашего телефона, этот код для него окажется абсолютно бесполезным.
  • Биометрическая аутентификация. Вместо ввода ПИН-кода банки предлагают использовать Face ID или отпечаток пальца. Банковское приложение не имеет доступа к вашей фотографии или папиллярному узору. Оно лишь отправляет запрос в операционную систему смартфона (iOS или Android). Система проверяет ваше лицо/палец и отдает приложению зашифрованный ответ: «Да, это владелец устройства». Вход разрешается.

У каждого банка свой интерфейс, но логика одна:

  • включите вход по PIN, биометрии и push-уведомлениям;
  • отключите вход только по SMS, если банк предлагает приложение с подтверждением;
  • никому не называйте коды из SMS — банк их не спрашивает по телефону.

Даже если злоумышленник скопировал ПИН-код и каким-то образом перенес приложение на другое устройство, на входе его встретит Антифрод (система мониторинга мошенничества). Роботы банка анализируют контекст входа в режиме реального времени:

  • Геолокация. Если 5 минут назад вы расплатились картой в магазине в Уфе, а сейчас приложение открывается с IP-адреса другой страны — вход мгновенно блокируется.
  • Поведение (Поведенческая биометрия). ИИ анализирует, под каким углом вы обычно держите телефон, с какой скоростью вводите цифры кода и по какой траектории водите пальцем по экрану. Аномальное поведение вызовет подозрение.
  • Смена SIM-карты. Если мошенники клонировали вашу SIM-карту через салон связи, банк узнает об изменении уникального номера IMSI карты благодаря интеграции с операторами связи. Приложение тут же сбросит авторизацию и заблокирует финансовые операции до визита в банк с паспортом.

Многие пользователи удивляются, почему банки до сих пор присылают СМС-коды или Push-уведомления вместо поддержки удобного TOTP. Причина в юридической ответственности. Банк обязан иметь неопровержимое доказательство отправки кода на официальный, зарегистрированный на ваше имя номер телефона (это регулируется законами и ГИС Антифрод). Если клиент заявляет, что деньги украли, банк поднимает логи сотового оператора. В случае с TOTP-приложениями доказать, что код сгенерировал именно клиент, а не вирус на его устройстве, с юридической точки зрения практически невозможно.


Как проверить адрес сайта (URL)

Если ссылка кажется подозрительной, не нажимайте на нее. Проверьте ее до перехода с помощью защитных сервисов - антивирусные сканеры (например, формы проверки Dr.Web Online или Яндекс Безопасность), мультисканеры (VirusTotal), специальные детекторы (NordVPN Link Checker, Bitdefender Link Checker), которые проверяют и выявляют вредоносные скрипты.

URL (адрес страницы в браузере) — строка в адресной строке, например https://online.sberbank.ru. Фишинговая страница копирует дизайн настоящего банка, но адрес другой — туда утекают ваш логин и пароль.

Мошеннические сайты часто создаются несколько дней назад. Узнать реальную историю домена можно через Whois-сервисы (2whois или Nic.ru Whois), и обращайте внимание на дату регистрации домена - если интернет-магазину или банку всего неделя, то это фишинг. Также проверяйте, на какое юрлицо или частное лицо оформлена площадка.

Но главное оружие - ваш визуальный аудит, своими глазами. Наведите курсор на ссылку, не кликая на нее. В левом нижнем углу экрана браузера отобразится настоящий URL-адрес назначения - так вы увидите скрытый адрес. Также проверьте протокол - безопасное всегда начинается с https:// (в адресной строке отображается значок замка ). Ну, и будьте внимательны, мошенники меняют буквы.

Из чего состоит адрес

Пример: https://mail.google.com/mail/u/0/

ЧастьЗначениеНа что смотреть
https://Защищённое соединениеПредпочитайте https; замок в адресной строке
mailПоддоменМожет быть любым
google.comДомен — главноеИменно он определяет владельца
/mail/u/0/Путь на сервереМожет быть длинным и запутанным

Правило: смотрите на домен — часть непосредственно перед .ru, .com, .рф. Всё, что правее домена (путь, параметры), менее важно для проверки "чей это сайт".

Подмена домена — примеры

Настоящий и поддельный адрес могут выглядеть похоже. Обратите внимание на домен (выделен жирным):

Выглядит какРеальный доменВердикт
https://**sberbank.ru**/loginsberbank.ruПохоже на официальный (всё равно лучше открыть приложение)
https://**sberbank-security.ru**/loginsberbank-security.ruПодделка — это другой сайт
https://**sberbank**.evil.com/loginevil.comПодделка — домен evil.com
https://**sbеrbanк.ru**/login (кириллическая "е")похож на sberbankПодделка — homograph-атака
http://192.168.1.5/bankIP-адресПодозрительно для банка
https://**google.com**.login-verify.net/login-verify.netПодделка — домен login-verify.net

Пошаговая проверка перед вводом пароля

  1. Не кликайте по ссылке из письма или SMS — скопируйте адрес или откройте сайт из закладки / приложения.
  2. Посмотрите на адресную строку целиком, не только на логотип на странице.
  3. Проверьте домен — совпадает ли с официальным (загуглите "официальный сайт [название банка]").
  4. Нажмите на замок слева от адреса → Сертификат — для крупных банков обычно указана известная организация.
  5. Если сомневаетесь — закройте вкладку и войдите через официальное мобильное приложение.

Короткие ссылки

Сокращатель URL (bit.ly, clck.ru и т.п.) прячет настоящий адрес. Перед вводом данных:

  • используйте сервисы проверки коротких ссылок (например, расширение браузера "Unshorten" или вставка в virustotal.com для проверки репутации);
  • или не переходите вообще — откройте сайт вручную.

Подробнее про HTTP и HTTPS — HTTP как основа веб-интеграций.


Типичные атаки и сценарии

Хакеры и киберпреступники занимаются фишингом, созданием троянов и социальной инженерией ради финансовой выгоды, кражи конфиденциальных данных или получения контроля над ресурсами. Главные причины - прямая финансовая нажива, например, списание средств с банковских карт и счетов жертв, зашифровка данных компаний с требованием выкупа в криптовалюте, кража личных данных и информации (слив паролей, паспортов, номеров телефонов в даркнете), промышленный шпионаж и кража секретных технологий, чертежей у конкурентов, получение контроля над устройствами (объединение тысяч заражённых ПК в сеть для мощный DDoS-атак, скрытый майнинг для добычи криптовалюты). Ну и конечно бывают атаки на сайты госорганов или корпораций ради выражения протесты или даже нарушения работы критической инфраструктуры других государств.

Фишинг — подделка письма, сайта или сообщения под известный бренд (банк, магазин, соцсеть), чтобы вы сами ввели пароль или данные карты.

Троян — вредоносная программа, которая притворяется полезным файлом (игра, "кряк", документ с макросами).

Социальная инженерия — мошенник обманывает вас словами: звонок "из банка", просьба перевести деньги "родственнику". Компьютер при этом может быть исправен.

Ransomware (программа-вымогатель) — шифрует ваши файлы и требует деньги за "расшифровку". Разбор ниже в отдельном разделе.

Вредоносное ПО (malware) — общее название для вирусов, троянов, шпионов и вымогателей.

Это всё эффективно из-за человеческого фактора. Взломать человека через невнимательность, страх или любопытство гораздо проще и дешевле, чем пробить современную техническую защиту. А рассылка фишинговых писем автоматизирована. Из миллионов отправленных сообщений хакеру достаточно лишь нескольких невнимательных жертв, чтобы окупить все затраты.


Письмо "от банка"

Как выглядит:

  • тема: "Срочно! Блокировка счёта", "Подозрительная операция";
  • отправитель вроде security@sberbank-alert.ru (не @sberbank.ru);
  • кнопка "Войти в личный кабинет";
  • срочность и угроза блокировки.

Мини-разбор:

  1. Вы получаете письмо утром перед работой — давление времени.
  2. Кнопка ведёт на сайт, визуально как банк.
  3. Вы вводите логин и пароль — они уходят мошеннику.
  4. Через минуты с вашего счёта списывают деньги или оформляют кредит.

Ваши действия:

  • не кликать по ссылке;
  • открыть официальное приложение банка или набрать адрес из закладки;
  • позвонить на номер с обратной стороны карты;
  • письмо можно переслать в службу безопасности банка (адрес ищите на официальном сайте).

SMS про посылку, штраф или выигрыш

Как выглядит:

  • "Посылка задержана, оплатите 30 ₽: clck.ru/xxxxx";
  • "Штраф ГИБДД, оплатите до завтра";
  • "Вы выиграли iPhone, перейдите по ссылке".

Мини-разбор:

  1. SMS приходит неожиданно — вы ждали посылку или боитесь штрафа.
  2. Ссылка ведёт на страницу оплаты картой.
  3. Просят CVV и код из SMS — полный доступ к карте.

Ваши действия:

  • не переходить по ссылке;
  • посылку проверить в личном кабинете Почты России, СДЭК, Ozon — по номеру заказа из приложения магазина;
  • штрафы — через Госуслуги или официальное приложение;
  • выигрыш, которого вы не ожидали, — почти всегда мошенничество.

Рекламная рассылка с кнопкой «Отписаться»

Как выглядит:

  • письмо от незнакомого магазина, сервиса или «рассылки», на которую вы не подписывались;
  • внизу привычная ссылка «Отписаться от рассылки» или «Unsubscribe»;
  • после клика — страница с формой: имя, телефон, email, иногда адрес.

Мини-разбор:

  1. Вы хотите избавиться от спама — кнопка отписки кажется безопасной.
  2. Ссылка ведёт не на сайт известного бренда, а на чужой домен.
  3. Введённые данные попадают мошенникам — их используют для звонков, новых рассылок и целевого фишинга.

Ваши действия:

  • не заполнять формы на сайтах, куда привела ссылка из подозрительного письма;
  • пометить письмо как спам в почтовом клиенте — это надёжнее, чем кликать «Отписаться»;
  • если рассылка действительно от знакомого сервиса — отписаться через личный кабинет на официальном сайте (адрес из закладки), а не по ссылке из письма.

Звонок "служба безопасности банка"

Как выглядит:

  • незнакомый номер, иногда подделанный под банк (spoofing номера);
  • "С вашей карты пытаются списать 50 000 ₽";
  • просят назвать код из SMS, установить приложение, перевести деньги на "безопасный счёт".

Мини-разбор:

  1. Мошенник создаёт панику — "операция идёт прямо сейчас".
  2. Код из SMS — это подтверждение перевода вам, а не сотруднику банка.
  3. "Безопасный счёт" — счёт мошенника.

Ваши действия:

  • положить трубку;
  • перезвонить банку по номеру с карты или с официального сайта;
  • если уже назвали код — сразу звонить в банк и блокировать карту.

Голос "родственника" или "начальника"

Как выглядит:

  • WhatsApp / Telegram от "сына", "дочери", "директора";
  • "Срел телефон, пишу с нового номера";
  • срочная просьба перевести деньги.

Мини-разбор:

  1. Эмоциональное давление — "мне срочно нужны деньги, не говори никому".
  2. Иногда голос подделан нейросетью (deepfake) — звучит знакомо.
  3. Реквизиты ведут на карту незнакомого человека.

Ваши действия:

  • перезвонить на старый знакомый номер родственника;
  • задать личный вопрос, ответ на который знает только он;
  • при работе — подтвердить просьбу вторым каналом (корпоративная почта, личный звонок).

Примеры мошенничества в переписке — мессенджеры, электронная почта.


Всплывающее окно "компьютер заражён"

Как выглядит:

  • полноэкранное окно в браузере с красными предупреждениями;
  • "Вирус обнаружен, звоните 8-800-XXX-XX-XX";
  • громкий звук, невозможно закрыть обычной кнопкой.

Мини-разбор:

  1. Вы попали на сайт с агрессивной рекламой или навязчивым объявлением.
  2. Это не системное сообщение Windows — это вкладка браузера.
  3. "Техподдержка" попросит установить AnyDesk и украдёт данные.

Ваши действия:

  • Alt+F4 (Windows) или закрыть вкладку через диспетчер задач;
  • не звонить по номеру на экране — Microsoft так не работает;
  • очистить историю и кэш браузера; при повторении — проверка антивирусом.

Файл из Telegram или WhatsApp

Как выглядит:

  • архив Документы.rar с паролем "1234";
  • файл счёт.pdf.exe (двойное расширение);
  • "посмотри фото со вчерашней вечеринки".

Мини-разбор:

  1. Файл пришёл от знакомого — возможно, его аккаунт уже взломали.
  2. .exe — программа, а не документ.
  3. После открытия — троян или ransomware.

Ваши действия:

  • не открывать, если файл не ждали;
  • уточнить у отправителя другим каналом ("ты правда присылал файл?");
  • включить отображение расширений файлов в Windows: Проводник → Вид → Расширения имён файлов.

Бесплатный "кряк" или keygen

Как выглядит:

  • "Adobe Photoshop 2024 бесплатно, без регистрации";
  • keygen.exe, patch.exe, activator.

Мини-разбор:

  1. В архиве часто несколько файлов — один полезный, остальные вредоносные.
  2. Антивирус может ругаться — сайт пишет "отключите антивирус" — красный флаг.
  3. Итог — троян, майнер (нагружает процессор) или ransomware.

Ваши действия:

  • не скачивать;
  • использовать бесплатные аналоги (GIMP вместо Photoshop, LibreOffice вместо платного Office) или официальные пробные версии.

QR-код на парковке или в письме

Как выглядит:

  • наклейка на паркомате поверх официального QR;
  • QR в письме "оплатите штраф".

Мини-разбор:

  1. Камера телефона открывает ссылку без предупреждения.
  2. Страница просит данные карты.

Ваши действия:

  • сканировать только из доверенного источника (официальное приложение, табличка от организации);
  • после сканирования — проверить URL перед оплатой;
  • оплачивать парковку через официальное приложение города.

"Подтвердите аккаунт" в соцсети

Как выглядит:

  • DM или письмо: "Ваш аккаунт будет удалён через 24 часа";
  • ссылка на копию страницы входа Instagram / VK / Telegram.

Мини-разбор:

  1. Страница выглядит идентично настоящей.
  2. После ввода пароля аккаунт уходит мошеннику — он пишет вашим контактам от вашего имени.

Ваши действия:

  • входить только через официальное приложение;
  • включить 2FA в настройках соцсети;
  • проверить активные сессии и выйти с незнакомых устройств.

Удалённый доступ (AnyDesk, TeamViewer и аналоги)

Удаленный доступ — это технология, которая позволяет вам подключиться к другому компьютеру, смартфону или серверу через интернет и управлять им так, будто вы сидите прямо перед ним. Когда сессия запущена, на вашем мониторе отображается рабочий стол удаленного устройства. Вы можете двигать его мышь, печатать на клавиатуре, открывать файлы, настраивать программы и передавать данные.

AnyDesk, TeamViewer, RustDesk, Chrome Remote Desktop — программы, которые показывают ваш экран другому человеку и дают ему управлять мышью и клавиатурой. Легально используются для помощи родственникам и удалённой работы IT-специалистов.

Работает оно так:

  • вы и ваш собеседник запускаете одну и ту же программу (например, AnyDesk);
  • устройство генерирует уникальный цифровой код (ID) — это как номер телефона;
  • вы вводите ID удаленного компьютера и нажимаете «Подключиться»;
  • на том конце человек должен нажать кнопку «Принять» или ввести заранее заданный пароль. Без этого попасть внутрь системы нельзя.

ИТ-специалисты администрируют сервера, находящиеся в других странах или дата-центрах, поэтому такая практика вполне легальна и доступна. Но будьте осторожны!


Риски при доступе мошенника

Если вы установили программу по просьбе "техподдержки из чата":

  • мошенник видит всё на экране — пароли, переписку, банковские приложения;
  • может открыть браузер, зайти в вашу почту, перевести деньги;
  • может установить троян без вашего ведома;
  • может заблокировать компьютер и требовать выкуп.

Признаки мошеннического "удалённого доступа"

  • звонок или pop-up "Microsoft / банк / полиция обнаружили вирус";
  • просьба установить AnyDesk "для проверки";
  • просьба отключить антивирус;
  • просьба войти в онлайн-банк при включённом удалённом доступе;
  • давление и срочность.

Правила безопасного использования

  • устанавливайте только по просьбе знакомого человека или корпоративного IT, которого вы сами нашли;
  • после сеанса помощи — закройте программу и при необходимости удалите;
  • в AnyDesk / TeamViewer можно включить режим "только просмотр" без управления;
  • никогда не сообщайте код доступа (9-значный ID + пароль) незнакомцам;
  • если уже дали доступ — отключите интернет, завершите сеанс, смените пароли с другого устройства.

Ransomware (программы-вымогатели)

Ransomware — вредоносная программа, которая шифрует (превращает в нечитаемый набор символов) ваши документы, фото и иногда всю систему, затем показывает сообщение с требованием выкупа (обычно в криптовалюте).

Вирус попадает на устройство через опасную ссылку в письме, поддельный файл, пиратскую программу или уязвимость в системе удаленного доступа. Программа незаметно и очень быстро шифрует личные файлы (фото, документы, базы данных, видео). С этого момента их невозможно открыть. На рабочий стол выводится текстовый файл или баннер. В нем написано: «Ваши файлы заблокированы. Чтобы получить ключ для расшифровки, переведите $300 (или больше) в биткоинах на этот кошелек».

Шифровальщики (Crypto-ransomware) - самый опасный вид. Блокируют не сам компьютер, а именно файлы внутри него. Без специального цифрового ключа вернуть их практически невозможно.

Блокировщики экрана (Locker-ransomware) же полностью закрывают экран баннером (часто с фальшивым логотипом полиции) и не дают запустить Windows. Файлы при этом обычно остаются целыми, а вирус удалить проще.


Как попадает на компьютер

Мошенники часто используют плохо защищенный удаленный доступ (о котором мы говорили ранее), чтобы вручную заражать компьютеры. Они находят в интернете устройства с открытыми портами (например, стандартный Windows RDP), подбирают к ним пароли, заходят в систему как администраторы и сами запускают Ransomware, предварительно отключив антивирус.

  • вложение в письме или файл из мессенджера;
  • "кряк" или пиратское ПО;
  • уязвимость в старой версии Windows без обновлений;
  • заражённый USB-накопитель.

Признаки заражения

  • файлы переименованы, добавлено расширение вроде .locked, .crypt;
  • на рабочем столе текстовый файл READ_ME.txt с инструкцией по оплате;
  • компьютер тормозит перед появлением сообщения.

Что делать

Специалисты по кибербезопасности и спецслужбы крайне не рекомендуют платить выкуп по трем причинам:

  • Мошенники часто забирают деньги и просто исчезают, не присылая ключ.
  • Вы покажете злоумышленникам, что готовы платить, и они атакуют вас снова.
  • Оплата выкупа стимулирует создание новых, еще более опасных вирусов.
  1. Отключите компьютер от сети (Wi‑Fi и кабель) — чтобы не распространилось на другие устройства и облако.
  2. Не платите выкуп сразу — часто ключ не присылают даже после оплаты.
  3. Проверьте, есть ли резервная копия на внешнем диске или в облаке с историей версий — облако и бэкап.
  4. Обратитесь к специалисту или в службы помощи при киберинцидентах — иногда есть бесплатные дешифраторы для известных семейств ransomware.
  5. Переустановите систему с нуля, если бэкапа нет — данные без ключа восстановить сложно.

Профилактика

  • регулярный бэкап по правилу 3-2-1 (3 копии, 2 носителя, 1 вне дома);
  • обновления ОС;
  • не открывать подозрительные вложения;
  • ограничить доступ сетевых папок — см. домашняя сеть.

Подробнее — лечение от вирусов.


Если уже нажали или ввели данные

Действуйте быстро — первые часы критичны.

Если вы уже предоставили доступ через AnyDesk/TeamViewer или ввели свои данные на фишинговом сайте, действовать нужно незамедлительно. Закрывайте программы, выключайте интернет, и спасайте деньги - позвоните в банк, заблокируйте карты и приложения. Если компьютер был подключен к сети, мошенники могли скопировать сохраненные пароли из браузеров - меняйте пароли, включайте 2FA. Кроме того, проверьте устройство - в процессе сессии мошенники могли скрытно установить вредоносные программы (включая Ransomware или скрытые утилиты удаленного управления, которые будут работать даже после закрытия AnyDesk). Если есть подозрение, что злоумышленники успели глубоко внедриться в систему, самым безопасным решением будет полная переустановка операционной системы Windows/macOS.


Немедленно (первые 15–30 минут)

  1. Смените пароль на затронутом сервисе с другого устройства, если текущий кажется подозрительным (телефон через мобильный интернет, не Wi‑Fi).
  2. Если вводили данные карты — позвоните в банк, заблокируйте карту.
  3. Если вводили пароль почты — смените пароль почты первой (через неё восстанавливают остальные аккаунты).
  4. Включите 2FA, если ещё не было.

В течение часа

  1. Проверьте активные сессии в почте и соцсетях — выйдите со всех незнакомых устройств.
  2. Проверьте правила пересылки в почте — мошенники иногда добавляют скрытую пересылку всех писем.
  3. Смените пароли на связанных сервисах, если использовали тот же пароль (банк, соцсети, маркетплейсы).
  4. Предупредите контакты, если взломали мессенджер — от вашего имени могут писать мошенники.

В течение дня

  1. Запустите полное сканирование встроенным Defender (Windows) или аналогом; при сомнениях — лечение от вирусов.
  2. Проверьте историю операций в банке и у операторов связи.
  3. Если устанавливали программу по просьбе мошенника — удалите AnyDesk и подозрительные файлы, рассмотрите переустановку системы.

Не делайте

  • не платите выкуп за "зашифрованные" файлы без консультации со специалистом;
  • не вводите коды из SMS по просьбе "службы безопасности";
  • не продолжайте пользоваться заражённым компьютером для входа в банк.

Таймлайн после компрометации

Скорость действий злоумышленников зависит от их целей - автоматические скрипты действуют за секунды, а ручные хакеры могут выжидать неделями. Тут всё сложно, но всё зависит от того, когда мошенники получили удаленный доступ к компьютеру или завладели данными. Самый критичный - первые 10 минут. Действия происходят прямо у вас на глазах или в фоновом режиме - проверка прав учётной записи, сканирование рабочего стола, скачивание баз данных паролей браузера, установка скрытых программ.

ВремяЧто происходит у злоумышленникаВаши приоритеты
Час 1Пробуют пароль на других сайтах (credential stuffing), входят в почту, меняют пароли восстановленияСмена паролей, 2FA, блокировка карты, выход из сессий
День 1Настраивают пересылку почты, пишут контактам от вашего имени, оформляют микрозаймыПроверка почты и банка, уведомление близких, сканирование ПК
Неделя 1Продают доступ на чёрном рынке или используют для долгих схемМониторинг кредитной истории, смена паролей на всех важных сервисах, аудит подключённых приложений к аккаунту Google / Apple / Microsoft
Месяц 1+Возможны отложенные атаки через оставленные бэкдорыПереустановка системы при малейших сомнениях, регулярные бэкапы, passkeys на ключевых сервисах

Если злоумышленники оказались не мелкими мошенниками, а профессиональной группировкой (APT), то финальный удар может быть нанесён когда угодно, даже спустя месяцы. Чем раньше вы оборвали связь, тем меньше пунктов из этого списка мошенники успели выполнить.


Домашняя сеть

Домашняя сеть — это частная локальная сеть (LAN), которая объединяет цифровые устройства внутри одного жилья для обмена данными и совместного доступа к интернету. Она связывает смартфоны, компьютеры, телевизоры, принтеры и умные гаджеты в единую экосистему. Благодаря этому ваши гаджеты выходят в сеть через один кабель провайдера, могут обмениваться файлами, пользоваться периферийными устройствами и объединяться в "умный дом".

В операционных системах (например, Windows) важно правильно выбирать профиль подключения. Режим «Частная (домашняя) сеть» открывает видимость вашего ПК для других домашних устройств, позволяя делиться папками. В целях кибербезопасности также необходимо защищать Wi-Fi сложным паролем и регулярно обновлять прошивку роутера, чтобы предотвратить взлом и кражу личных данных

Wi‑Fi — беспроводная сеть дома. Пароль WPA2 или WPA3 (стандарты шифрования Wi‑Fi) не даёт соседям и прохожим подключаться к вашему роутеру и видеть ваш трафик.


Базовая настройка роутера

Роутер — устройство, которое раздаёт интернет по Wi‑Fi и кабелю. Заводский пароль админки (веб-интерфейса настроек) часто одинаковый у тысяч устройств — его нужно сменить.

  1. Подключитесь к роутеру (обычно адрес 192.168.0.1 или 192.168.1.1 — указан на наклейке).
  2. Войдите в админку — смените пароль администратора с заводского.
  3. Установите ** WPA2/WPA3** для основной сети, придумайте длинный пароль Wi‑Fi.
  4. Включите автообновление прошивки, если есть в настройках.
  5. Создайте гостевую сеть для гостей и умного дома — она изолирует их устройства от файлов на вашем ПК.

Гостевая сеть и умный дом

Гостевая сеть — это изолированная точка доступа Wi-Fi на вашем роутере, предназначенная специально для посетителей. Она позволяет гостям выходить в интернет через ваш провайдер, но полностью блокирует им доступ к вашим личным устройствам и файлам. Гости не смогут случайно или намеренно увидеть ваши компьютеры, сетевые хранилища (NAS) или личные папки, а если телефон или ноутбук вашего друга заражен вредоносным ПО, вирус не сможет распространиться на ваши домашние гаджеты. Вам не нужно раскрывать свой основной, сложный пароль от Wi-Fi посторонним людям (например, ремонтникам или соседям).

Роутер создает две независимые виртуальные сети на одном физическом устройстве. Основная сеть связывает все домашние гаджеты друг с другом и с интернетом. Гостевая сеть имеет прямой шлюз только в интернет, выстраивая «цифровую стену» между гостем и вашей локальной инфраструктурой.

К гостевой сети часто подключают бюджетные смарт-гаджеты (лампочки, розетки), которые имеют слабую защиту и часто подвергаются взломам. Это IoT.

IoT (Internet of Things, "умные" устройства) — камеры, лампочки, розетки, часто слабо защищены. Если их взломают, гостевая сеть не даст доступ к вашему компьютеру.

Подробнее — умный дом и IoT, организация домашней сети.


Публичный Wi‑Fi

Публичный Wi‑Fi — сеть в кафе, аэропорту, отеле, метро. Вы не знаете, кто ещё к ней подключён и настроен ли роутер правильно.

Это общедоступная беспроводная сеть, развернутая в людных местах, которая создается для удобства посетителей, но из-за открытой архитектуры несет в себе высокие риски для информационной безопасности. В отличие от домашней сети, публичный Wi-Fi чаще всего работает без стандартного пароля шифрования (WPA2/WPA3) или имеет один общий пароль для всех. По закону анонимный доступ запрещен, поэтому при подключении открывается стартовая страница (Captive Portal), и для входа в интернет пользователю необходимо ввести номер телефона (куда придет SMS-код) или войти через учетную запись Госуслуг.


Риски

  • Прослушивание трафика — на незашифрованных сайтах (http) видно, что вы вводите;
  • поддельная точка доступа — сеть "Free Airport WiFi" создана мошенником рядом;
  • атака "человек посередине" — подмена страниц между вами и сайтом.

Правила в публичной сети

  • не входите в банк и не вводите пароли от почты без необходимости;
  • используйте мобильный интернет телефона для важных операций (или раздачу с телефона на ноутбук);
  • включите VPN на ноутбуке для шифрования всего трафика — см. ниже;
  • отключите автоподключение к открытым сетям в настройках телефона;
  • после сессии — "Забыть сеть".

Подробнее — открытый Wi‑Fi.

VPN — когда он нужен

VPN (Virtual Private Network) — программа, которая шифрует весь интернет-трафик между вашим устройством и VPN-сервером. В публичном Wi‑Fi это защищает от прослушивания соседями по сети.

  • выбирайте платный или проверенный бесплатный сервис с понятной политикой;
  • бесплатные VPN иногда продают данные — читайте условия;
  • VPN не заменяет антивирус и осторожность с фишингом.

Безопасность смартфона

Смартфон — часто главное устройство: почта, банк, 2FA, мессенджеры. Потеря или взлом телефона равносилен компрометации всей цифровой жизни. Безопасность смартфона — это комплекс мер по защите личных данных, финансов и самого устройства от цифровых угроз, кражи и вредоносных программ. Поскольку современный телефон хранит банковские карты, пароли и переписки, его уязвимость ставит под угрозу всю цифровую жизнь человека.

Поскольку это полноценный компьютер, здесь есть всё - вредоносное ПО, фишинг, перехват данных, физический доступ. Используйте максимум - сложные пароли блокировки, биометрический сканер, двухфакторную авторизацию, PIN-коды.


Блокировка экрана

  • включите PIN (6+ цифр), пароль или биометрию (отпечаток, Face ID);
  • включите автоблокировку через 30–60 секунд;
  • не используйте простой PIN "1234" или "0000".

Обновления и магазины приложений

  • устанавливайте приложения только из App Store и Google Play;
  • на Android не включайте "Установка из неизвестных источников" без необходимости;
  • обновляйте iOS / Android — в обновлениях закрывают дыры.

SIM и 2FA

  • настройте PIN-код SIM у оператора — защита от извлечения SIM в другой телефон;
  • для 2FA предпочитайте приложение, а не SMS;
  • сохраните резервные коды — см. Passkeys.

Потеря или кража телефона

  1. Позвоните оператору — заблокируйте SIM.
  2. С другого устройства: найти телефон (Find My iPhone / Google "Найти устройство") → режим потери → удалённое стирание.
  3. Смените пароли почты и банка с компьютера.
  4. Проверьте активные сессии в мессенджерах.

См. также телефон для пожилых — там же базовые настройки безопасности.


Разрешения приложений

  • не давайте доступ к контактам, микрофону, камере, если приложению это не нужно по смыслу;
  • проверяйте список разрешений в настройках телефона раз в несколько месяцев.

Безопасность на рабочем месте

Рабочий компьютер принадлежит работодателю. На нём действуют правила компании, а утечка данных может иметь юридические последствия — см. право и защита информации.

Что контролирует работодатель:

  • экран и клавитуру - специальные программы (DLP-системы) могут делать снимки экрана и записывать нажатия клавиш.
  • трафик и сайты - руководство видит все посещенные страницы, поисковые запросы и время, проведенное на них.
  • переписку - сообщения в корпоративной почте и рабочих мессенджерах (Slack, Teams) доступны для чтения ИТ-отделу.

Базовые правила

Берегите себя - всегда блокируйте экран, не входите в личные соцсети, почту, банк, не храните личные файлы, фотографии, документы, и не устанавливайте софт. И разумеется, не играйте, если вы не тестировщик видеоигр.

  • не используйте личные пароли на рабочих сервисах и наоборот;
  • не храните рабочие файлы на личных USB и облаках без разрешения;
  • блокируйте экран (Win+L) при отходе от стола, даже на минуту;
  • не устанавливайте программы вне списка, разрешённого IT-отделом;
  • не пересылайте конфиденциальные данные на личную почту "чтобы дома доработать" без политики компании.

Фишинг на работе

  • корпоративная почта — частая цель целевого фишинга (письмо "от директора" с вложением);
  • при сомнении — уточните по телефону или корпоративному мессенджеру;
  • сообщайте в IT-безопасность о подозрительных письмах — не просто удаляйте.

Удалённая работа

  • используйте корпоративный VPN, если его выдал работодатель;
  • не работайте с конфиденциальными документами в кафе без VPN;
  • отделяйте рабочий профиль браузера от личного.

BYOD (личное устройство на работе)

BYOD (Bring Your Own Device) — политика, когда вы используете свой телефон или ноутбук для работы.

  • уточните, может ли IT удалённо стереть устройство при увольнении;
  • держите рабочие данные в отдельном контейнере (рабочий профиль, корпоративная почта в отдельном приложении).

Дети и пожилые

Использование компьютеров и мобильных устройств детьми и пожилыми людьми имеет выраженные специфические особенности, обусловленные их возрастными, когнитивными и физиологическими характеристиками. Главное отличие заключается в том, что дети моментально осваивают интерфейсы, но уязвимы к психологическим рискам, тогда как пожилые люди имеют жизненный опыт, но сталкиваются с физическими и технологическими барьерами.

Дети интуитивно и мгновенно осваивают сенсорные интерфейсы еще до того, как научатся читать, у них нет критического мышления - ребенок не всегда может отличить рекламу от контента, фейк от правды или распознать мошенничество. Есть также высокий риск столкновения с кибербуллингом, опасными челленджами и нежелательным контентом (18+). Несформированная волевая сфера часто приводит к развитию гаджет-зависимости и потере счета времени, а длительное сидение с гаджетом портит осанку, вызывает спазм аккомодации глаз и нарушает сон из-за синего спектра света.

Пожилые люди имеют в основном физические ограничения - возрастное ухудшение зрения, снижение мелкой моторики (тремор, артрит) затрудняют работу с мелкими элементами и сенсорными экранами. Есть когнитивный барьер - снижение скорости обработки информации и кратковременной памяти усложняет запоминание многошаговых инструкций, а боязнь «сломать устройство» или «нажать не туда» вызывает сильную тревогу и блокирует желание экспериментировать. Пожилые люди — главная мишень для телефонных и интернет-мошенников, так как они привыкли доверять официальному тону, поэтому осторожнее с безопасностью. И конечно же, трудности со сленгом. Текстовые сокращения, англицизмы и иконки без подписей часто кажутся им абсолютно непонятным языком.

Поэтому часто на нас ложится задача адаптировать устройства для каждой группы.


Правила для всей семьи

  • никому не называть коды из SMS, даже "сотруднику банка" или "полиции";
  • не отправлять фото документов (паспорт, СНИЛС) в мессенджеры без крайней необходимости;
  • объяснить, что звонок с угрозой ареста — мошенничество;
  • научить проверять адрес сайта перед оплатой;
  • договориться: при сомнении позвонить родственнику перед переводом денег.

Куда дальше


Содержание