Информационная безопасность · ИНКО

Вас взломали. Что делать в первые 60 минут

Спокойный план действий без паники. Что нажать в первые минуты, что — в первый час, что — в первые сутки. Отдельно для личных аккаунтов и отдельно для компрометации в компании, со сроками уведомления Роскомнадзора по 152-ФЗ.

Главная Статьи Что делать, если вас взломали

В момент, когда вы понимаете, что вас взломали, главный враг — не злоумышленник, а паника и потерянное время. Первая реакция почти у всех одинаковая: попытаться «разобраться» — кликать, проверять, переписываться с мошенником. Это худшее, что можно сделать. Правильное реагирование — это короткий список приоритетных действий, выполненных по порядку и быстро.

Эта инструкция построена по принципу диспетчера: что сделать прямо сейчас, что — в течение часа, что — в первые сутки. И сразу важная развилка. Взлом личного аккаунта и взлом в компании требуют разных действий, хотя начинаются часто одинаково — с одного человека. Поэтому ниже два трека. Найдите свой.

Главное правило первых минут: не вступайте в переписку со злоумышленником, не переходите по присланным ссылкам, не платите и ничего не удаляйте. Сначала — отрезать доступ, потом — разбираться. Если есть хоть малейшее подозрение, что задет рабочий контур, — сразу к ИТ/ИБ, не «по-тихому».

Как понять, что вас действительно взломали

Не каждое странное письмо — взлом, но эти признаки требуют немедленной реакции:

  • вход в аккаунт с незнакомого устройства, города или IP в истории сессий;
  • сменились пароль, привязанный телефон или e-mail — и не вами;
  • от вашего имени уходят сообщения, письма, заявки, посты, которых вы не писали;
  • пропал доступ к почте, Госуслугам, банку, мессенджеру — «неверный пароль»;
  • приходят коды подтверждения, которые вы не запрашивали;
  • уведомления о входе, переводах, заявках на кредит или смене тарифа;
  • в рабочей почте — «письма от вас», о которых вы не знаете (признак BEC-компрометации).

Трек 1 · Личный аккаунт: Госуслуги, банк, почта, мессенджеры

Если задет ваш личный аккаунт, но не корпоративные системы — действуйте по приоритету. Сначала то, через что крадут деньги и оформляют кредиты, затем — всё остальное.

Минута 0–15: отрезать доступ

  1. Смените парольЕсли доступ ещё есть — немедленно смените пароль на длинный и уникальный (от 12 символов, не повторяющий пароли с других сайтов).
  2. Завершите все сессииВ настройках безопасности выйдите со всех устройств / завершите активные сеансы — это выкидывает злоумышленника.
  3. Включите двухфакторную аутентификациюПодключите 2FA через приложение-аутентификатор или SMS, если ещё не подключена.
  4. Проверьте контакты в профилеУбедитесь, что телефон и e-mail в профиле — ваши. Если подменены, это след закрепления злоумышленника.
  5. Проверьте почту-«ключ»Почта, к которой привязаны остальные сервисы, восстанавливается в первую очередь — через неё взламывают всё остальное.

Час 1: остановить деньги и кредиты

  1. Позвоните в банкЕсли задет банк или есть подозрительные операции — звоните на горячую линию, блокируйте карты и оспаривайте операции.
  2. Восстановите ГосуслугиДоступ восстанавливается через приложение банка (раздел «Госуслуги → Восстановить») либо лично в МФЦ по паспорту и СНИЛС. Если не можете войти ночью — заблокируйте учётную запись и восстановите позже.
  3. Поставьте самозапрет на кредитыНа Госуслугах с 2025 года доступен самозапрет на выдачу кредитов и займов — он защищает, даже если данные уже у мошенников.
  4. Проверьте кредитную историюЗакажите отчёт из бюро кредитных историй, чтобы убедиться, что на вас не оформили заём.

Сутки 1: зачистить и зафиксировать

  1. Проверьте мессенджерыВ Telegram / WhatsApp завершите лишние сессии, включите облачный пароль (2FA), предупредите контакты, если от вашего имени уже рассылали.
  2. Поменяйте пароли там, где они повторялисьЛюбой сервис с тем же паролем считается скомпрометированным — меняйте.
  3. Зафиксируйте инцидентПодайте заявление в полицию для фиксации факта взлома и сообщите в техподдержку взломанного сервиса.
  4. Проверьте устройствоЕсли есть подозрение на вирус или стилер — проверьте устройство антивирусом, при сомнениях смените пароли с чистого устройства.

Трек 2 · Компрометация в компании

Здесь ставки выше, а время измеряется не сутками, а часами — и не только из-за злоумышленника, но и из-за регулятора. Если скомпрометирована учётная запись сотрудника, корпоративная почта или есть признаки проникновения в инфраструктуру — действуйте как при инциденте, а не как при «личной проблеме сотрудника».

Юридические сроки, которые нельзя пропустить. Если утекли персональные данные, оператор обязан уведомить Роскомнадзор о факте инцидента в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов (ч. 3.1 ст. 21 152-ФЗ). С 30 мая 2025 года штрафы за утечку ужесточены — до 20 млн рублей за первичное нарушение. Сроки начинают идти с момента обнаружения, поэтому решение об уведомлении принимается параллельно с техническим реагированием, а не после него.

Минута 0–60: локализация

  1. Поднимите инцидент официальноСообщите в ИТ/ИБ и назначьте ответственного. Реагирование ведётся как процесс, а не силами одного администратора.
  2. Заблокируйте скомпрометированные учёткиОтключите затронутые аккаунты, принудительно завершите сессии и сбросьте токены доступа.
  3. Изолируйте, но не выключайтеОтключите подозрительные устройства от сети (кабель / Wi-Fi), но не выключайте питание без указания ИБ — иначе потеряете артефакты для расследования.
  4. Сбросьте пароли и ключиСмените пароли привилегированных учёток, ротация ключей API, VPN, сервисных аккаунтов.
  5. Сохраните журналыЗафиксируйте и сохраните логи (почта, VPN, контроллер домена, СЗИ) до того, как они будут перезаписаны.

Час 1–24: оценка и закрытие входа

  1. Определите вектор входаФишинг, утёкший пароль, открытый RDP, уязвимость, скомпрометированный подрядчик — найдите, как вошли, иначе вернутся.
  2. Оцените масштабЧто затронуто: почта, файловые ресурсы, бэкапы, персональные данные клиентов и сотрудников.
  3. Примите решение по 152-ФЗЕсли затронуты ПДн — запускайте процедуру уведомления РКН в пределах 24 часов; параллельно ведите внутреннее расследование для отчёта в 72 часа.
  4. Проверьте почтовые правилаПри компрометации почты ищите скрытые правила пересылки и автоудаления — типичный след BEC-атаки.
  5. Предупредите смежные стороныКонтрагентов и сотрудников — о возможной рассылке «от вашего имени» и поддельных платёжных реквизитах.

Если это шифровальщик. Признаки ransomware — массовое переименование файлов, новые расширения, записки с требованием выкупа — это отдельный сценарий со своей логикой реагирования и восстановления. Разбор векторов, плана защиты и действий при шифровании — в материале «Программы-вымогатели: шифрование и кража данных».

После того, как доступ восстановлен

Инцидент не закрыт восстановлением доступа. Закрыт он тогда, когда устранена первопричина и сделаны выводы:

  • устранён вектор входа: закрыт RDP, обновлена уязвимость, отозваны лишние права, обучены сотрудники;
  • включён MFA там, где его не было — на VPN, почте, админ-учётках, Госуслугах и в банке;
  • проверены все аккаунты, где использовался скомпрометированный пароль;
  • задокументированы хронология, принятые меры и уроки инцидента;
  • при необходимости — пересмотрены резервные копии и план реагирования.

Полезные ресурсы

Готовность важнее скорости реакции

ИНКО помогает с организационной стороной — план реагирования, регламенты уведомления по 152-ФЗ — и с внедрением технических решений вендоров: MFA, сегментация сети, мониторинг и восстановление. Лучшее время подготовиться — до инцидента, а не во время него.