ГлавнаяБлог

Как защитить аккаунты от угона: двухфакторка, резервные коды и пароли

· Время чтения — 7 минут

безопасностьдвухфакторная аутентификацияпаролиаккаунты
Глаз Бога — Как защитить аккаунты от угона: двухфакторка, резервные коды и пароли
Глаз Бога — Как защитить аккаунты от угона: двухфакторка, резервные коды и пароли

Угон аккаунта почти никогда не выглядит как «хакер взломал сложный шифр». В реальности работают три простых сценария: пароль совпал с тем, что утёк из другого сервиса; человек сам ввёл код на поддельной странице; или злоумышленник перехватил SMS и восстановил доступ. Все три закрываются набором мер, на настройку которых уходит один вечер. Разберём этот набор по порядку — от самого важного к дополнительному.

Пароли: одна привычка вместо десяти правил

Классические советы про «заглавные буквы и спецсимволы» устарели. Практика показала, что важнее не сложность отдельного пароля, а его уникальность и длина.

Отдельно про мастер-пароль: он должен быть длинным, нигде не использоваться и быть записан на бумаге в надёжном месте. Это единственный пароль, который имеет смысл хранить офлайн.

Глаз Бога: план статьи «Как защитить аккаунты от угона: двухфакторка, резервные коды и пароли»
Что разбираем в статье — по шагам

Двухфакторная аутентификация: не все факторы одинаковы

Второй фактор превращает украденный пароль в бесполезную строку. Но способы отличаются по надёжности.

  1. Аппаратный ключ (USB/NFC-токен) — самый надёжный вариант. Устойчив даже к фишингу: ключ проверяет адрес сайта и не сработает на подделке.
  2. Приложение-аутентификатор (одноразовые коды из шести цифр) — оптимальный выбор для большинства. Коды генерируются на устройстве, их нельзя перехватить из эфира и нельзя получить, переоформив SIM-карту.
  3. Push-подтверждение в приложении сервиса — удобно, но требует внимания: не подтверждайте запрос, который вы не инициировали.
  4. SMS — лучше, чем ничего, но самый слабый вариант. Код можно выманить социальной инженерией или получить, перевыпустив SIM-карту по поддельным документам. Используйте SMS там, где других способов нет.

Куда включать в первую очередь: почта, менеджер паролей, госуслуги, банки, мессенджеры, основные соцсети. Почта — приоритет номер один, потому что через неё восстанавливаются все остальные аккаунты.

Резервные коды: то, о чём забывают все

При включении двухфакторной аутентификации сервис показывает список одноразовых резервных кодов. Большинство пользователей закрывают это окно не глядя — и теряют аккаунт при смене или потере телефона.

Что с ними делать правильно:

Слабое звено: восстановление доступа

Аккаунт можно взять не через дверь, а через запасной выход. Проверьте свои настройки восстановления.

Фишинг: то, что обходит любую защиту

Самый частый способ угона — не техника, а разговор. Вам присылают ссылку на страницу входа, неотличимую от настоящей, или звонят «из поддержки» и просят продиктовать код. Двухфакторка не спасёт, если вы сами введёте код на чужом сайте.

Практические правила:

  1. Код подтверждения не называют никому и никогда — ни поддержке, ни банку, ни «сотруднику безопасности». Ни один настоящий сотрудник его не спросит.
  2. Не переходите на страницу входа по ссылке из письма или сообщения. Открывайте сервис из закладок или набирая адрес вручную.
  3. Проверяйте адрес в строке браузера посимвольно: подмена одной буквы — базовый приём.
  4. Срочность — красный флаг. «Аккаунт будет удалён через час» существует только для того, чтобы вы не успели подумать.
  5. Не устанавливайте программы «для удалённой помощи» по просьбе позвонившего.

Если аккаунт всё-таки угнали

Действуйте по порядку и быстро:

  1. Восстановите пароль, если доступ ещё есть, и смените его на новый уникальный.
  2. Завершите все активные сессии и отвяжите незнакомые устройства.
  3. Проверьте настройки почты на подставные фильтры и пересылку, а также изменённые адреса восстановления.
  4. Проверьте, где ещё использовался тот же пароль, и смените его там.
  5. Предупредите контакты: с угнанного аккаунта почти всегда начинают просить деньги от вашего имени.
  6. Зафиксируйте следы: скриншоты, даты, номера. При финансовом ущербе или распространении личной информации это основание для заявления в полицию — неправомерный доступ к учётной записи подпадает под статью 272 УК РФ.

И помните обратную сторону вопроса: любые предложения «восстановить доступ к чужой странице» или «пробить человека по базам» — это не услуга, а преступление. Легально можно работать только с открытыми источниками — по такому принципу устроен сервис «Глаз Бога». Больше материалов о безопасности — в нашем блоге.

Проверьте свой цифровой след по открытым источникам — первый отчёт бесплатно.

Запустить бота в Telegram