Как защитить аккаунты от угона: двухфакторка, резервные коды и пароли

Угон аккаунта почти никогда не выглядит как «хакер взломал сложный шифр». В реальности работают три простых сценария: пароль совпал с тем, что утёк из другого сервиса; человек сам ввёл код на поддельной странице; или злоумышленник перехватил SMS и восстановил доступ. Все три закрываются набором мер, на настройку которых уходит один вечер. Разберём этот набор по порядку — от самого важного к дополнительному.
Пароли: одна привычка вместо десяти правил
Классические советы про «заглавные буквы и спецсимволы» устарели. Практика показала, что важнее не сложность отдельного пароля, а его уникальность и длина.
- Уникальный пароль для каждого сервиса. Это единственная мера, которая делает чужую утечку вашей личной проблемой лишь в одном сервисе, а не во всех сразу. Повторное использование паролей — причина большинства угонов.
- Длина важнее символов. Фраза из четырёх-пяти несвязанных слов надёжнее, чем короткий пароль с решётками и восклицательными знаками, и её проще запомнить.
- Менеджер паролей. Держать в голове полсотни уникальных паролей невозможно, поэтому нужен менеджер: встроенный в браузер или отдельное приложение. Вы запоминаете один мастер-пароль, остальное хранится зашифрованным.
- Никаких паролей в заметках, переписке и почте. Ящик с историей «вот пароль от роутера» — подарок для того, кто получит к нему доступ.
Отдельно про мастер-пароль: он должен быть длинным, нигде не использоваться и быть записан на бумаге в надёжном месте. Это единственный пароль, который имеет смысл хранить офлайн.

Двухфакторная аутентификация: не все факторы одинаковы
Второй фактор превращает украденный пароль в бесполезную строку. Но способы отличаются по надёжности.
- Аппаратный ключ (USB/NFC-токен) — самый надёжный вариант. Устойчив даже к фишингу: ключ проверяет адрес сайта и не сработает на подделке.
- Приложение-аутентификатор (одноразовые коды из шести цифр) — оптимальный выбор для большинства. Коды генерируются на устройстве, их нельзя перехватить из эфира и нельзя получить, переоформив SIM-карту.
- Push-подтверждение в приложении сервиса — удобно, но требует внимания: не подтверждайте запрос, который вы не инициировали.
- SMS — лучше, чем ничего, но самый слабый вариант. Код можно выманить социальной инженерией или получить, перевыпустив SIM-карту по поддельным документам. Используйте SMS там, где других способов нет.
Куда включать в первую очередь: почта, менеджер паролей, госуслуги, банки, мессенджеры, основные соцсети. Почта — приоритет номер один, потому что через неё восстанавливаются все остальные аккаунты.
Резервные коды: то, о чём забывают все
При включении двухфакторной аутентификации сервис показывает список одноразовых резервных кодов. Большинство пользователей закрывают это окно не глядя — и теряют аккаунт при смене или потере телефона.
Что с ними делать правильно:
- Сохраните коды сразу — распечатайте или запишите от руки и положите к документам.
- Второй экземпляр можно хранить в менеджере паролей, но только если сам менеджер защищён отдельным вторым фактором.
- Не храните коды в галерее телефона скриншотом и не отправляйте себе в мессенджер.
- Отмечайте использованные коды: каждый работает один раз.
- Настройте в аутентификаторе резервную копию или добавьте второе устройство — тогда потеря телефона не станет катастрофой.
Слабое звено: восстановление доступа
Аккаунт можно взять не через дверь, а через запасной выход. Проверьте свои настройки восстановления.
- Резервная почта. Убедитесь, что указанный ящик существует и принадлежит вам. Заброшенный адрес могут перерегистрировать.
- Контрольные вопросы. Девичья фамилия матери и кличка первой собаки часто есть в открытых профилях. Если вопрос отключить нельзя, введите в ответ случайную строку и сохраните её в менеджере паролей.
- Привязанный номер. Оставляйте номер из «основного контура», который вы нигде не публикуете.
- Связанные входы. Вход «через соцсеть» удобен, но делает соцсеть ключом ко всему остальному. Для важных сервисов заводите отдельный логин и пароль.
Фишинг: то, что обходит любую защиту
Самый частый способ угона — не техника, а разговор. Вам присылают ссылку на страницу входа, неотличимую от настоящей, или звонят «из поддержки» и просят продиктовать код. Двухфакторка не спасёт, если вы сами введёте код на чужом сайте.
Практические правила:
- Код подтверждения не называют никому и никогда — ни поддержке, ни банку, ни «сотруднику безопасности». Ни один настоящий сотрудник его не спросит.
- Не переходите на страницу входа по ссылке из письма или сообщения. Открывайте сервис из закладок или набирая адрес вручную.
- Проверяйте адрес в строке браузера посимвольно: подмена одной буквы — базовый приём.
- Срочность — красный флаг. «Аккаунт будет удалён через час» существует только для того, чтобы вы не успели подумать.
- Не устанавливайте программы «для удалённой помощи» по просьбе позвонившего.
Если аккаунт всё-таки угнали
Действуйте по порядку и быстро:
- Восстановите пароль, если доступ ещё есть, и смените его на новый уникальный.
- Завершите все активные сессии и отвяжите незнакомые устройства.
- Проверьте настройки почты на подставные фильтры и пересылку, а также изменённые адреса восстановления.
- Проверьте, где ещё использовался тот же пароль, и смените его там.
- Предупредите контакты: с угнанного аккаунта почти всегда начинают просить деньги от вашего имени.
- Зафиксируйте следы: скриншоты, даты, номера. При финансовом ущербе или распространении личной информации это основание для заявления в полицию — неправомерный доступ к учётной записи подпадает под статью 272 УК РФ.
И помните обратную сторону вопроса: любые предложения «восстановить доступ к чужой странице» или «пробить человека по базам» — это не услуга, а преступление. Легально можно работать только с открытыми источниками — по такому принципу устроен сервис «Глаз Бога». Больше материалов о безопасности — в нашем блоге.
Проверьте свой цифровой след по открытым источникам — первый отчёт бесплатно.
Запустить бота в Telegram