В момент, когда вы понимаете, что вас взломали, главный враг — не злоумышленник, а паника и потерянное время. Первая реакция почти у всех одинаковая: попытаться «разобраться» — кликать, проверять, переписываться с мошенником. Это худшее, что можно сделать. Правильное реагирование — это короткий список приоритетных действий, выполненных по порядку и быстро.
Эта инструкция построена по принципу диспетчера: что сделать прямо сейчас, что — в течение часа, что — в первые сутки. И сразу важная развилка. Взлом личного аккаунта и взлом в компании требуют разных действий, хотя начинаются часто одинаково — с одного человека. Поэтому ниже два трека. Найдите свой.
Главное правило первых минут: не вступайте в переписку со злоумышленником, не переходите по присланным ссылкам, не платите и ничего не удаляйте. Сначала — отрезать доступ, потом — разбираться. Если есть хоть малейшее подозрение, что задет рабочий контур, — сразу к ИТ/ИБ, не «по-тихому».
Как понять, что вас действительно взломали
Не каждое странное письмо — взлом, но эти признаки требуют немедленной реакции:
- вход в аккаунт с незнакомого устройства, города или IP в истории сессий;
- сменились пароль, привязанный телефон или e-mail — и не вами;
- от вашего имени уходят сообщения, письма, заявки, посты, которых вы не писали;
- пропал доступ к почте, Госуслугам, банку, мессенджеру — «неверный пароль»;
- приходят коды подтверждения, которые вы не запрашивали;
- уведомления о входе, переводах, заявках на кредит или смене тарифа;
- в рабочей почте — «письма от вас», о которых вы не знаете (признак BEC-компрометации).
Трек 1 · Личный аккаунт: Госуслуги, банк, почта, мессенджеры
Если задет ваш личный аккаунт, но не корпоративные системы — действуйте по приоритету. Сначала то, через что крадут деньги и оформляют кредиты, затем — всё остальное.
Минута 0–15: отрезать доступ
- Смените парольЕсли доступ ещё есть — немедленно смените пароль на длинный и уникальный (от 12 символов, не повторяющий пароли с других сайтов).
- Завершите все сессииВ настройках безопасности выйдите со всех устройств / завершите активные сеансы — это выкидывает злоумышленника.
- Включите двухфакторную аутентификациюПодключите 2FA через приложение-аутентификатор или SMS, если ещё не подключена.
- Проверьте контакты в профилеУбедитесь, что телефон и e-mail в профиле — ваши. Если подменены, это след закрепления злоумышленника.
- Проверьте почту-«ключ»Почта, к которой привязаны остальные сервисы, восстанавливается в первую очередь — через неё взламывают всё остальное.
Час 1: остановить деньги и кредиты
- Позвоните в банкЕсли задет банк или есть подозрительные операции — звоните на горячую линию, блокируйте карты и оспаривайте операции.
- Восстановите ГосуслугиДоступ восстанавливается через приложение банка (раздел «Госуслуги → Восстановить») либо лично в МФЦ по паспорту и СНИЛС. Если не можете войти ночью — заблокируйте учётную запись и восстановите позже.
- Поставьте самозапрет на кредитыНа Госуслугах с 2025 года доступен самозапрет на выдачу кредитов и займов — он защищает, даже если данные уже у мошенников.
- Проверьте кредитную историюЗакажите отчёт из бюро кредитных историй, чтобы убедиться, что на вас не оформили заём.
Сутки 1: зачистить и зафиксировать
- Проверьте мессенджерыВ Telegram / WhatsApp завершите лишние сессии, включите облачный пароль (2FA), предупредите контакты, если от вашего имени уже рассылали.
- Поменяйте пароли там, где они повторялисьЛюбой сервис с тем же паролем считается скомпрометированным — меняйте.
- Зафиксируйте инцидентПодайте заявление в полицию для фиксации факта взлома и сообщите в техподдержку взломанного сервиса.
- Проверьте устройствоЕсли есть подозрение на вирус или стилер — проверьте устройство антивирусом, при сомнениях смените пароли с чистого устройства.
Трек 2 · Компрометация в компании
Здесь ставки выше, а время измеряется не сутками, а часами — и не только из-за злоумышленника, но и из-за регулятора. Если скомпрометирована учётная запись сотрудника, корпоративная почта или есть признаки проникновения в инфраструктуру — действуйте как при инциденте, а не как при «личной проблеме сотрудника».
Юридические сроки, которые нельзя пропустить. Если утекли персональные данные, оператор обязан уведомить Роскомнадзор о факте инцидента в течение 24 часов, а о результатах внутреннего расследования — в течение 72 часов (ч. 3.1 ст. 21 152-ФЗ). С 30 мая 2025 года штрафы за утечку ужесточены — до 20 млн рублей за первичное нарушение. Сроки начинают идти с момента обнаружения, поэтому решение об уведомлении принимается параллельно с техническим реагированием, а не после него.
Минута 0–60: локализация
- Поднимите инцидент официальноСообщите в ИТ/ИБ и назначьте ответственного. Реагирование ведётся как процесс, а не силами одного администратора.
- Заблокируйте скомпрометированные учёткиОтключите затронутые аккаунты, принудительно завершите сессии и сбросьте токены доступа.
- Изолируйте, но не выключайтеОтключите подозрительные устройства от сети (кабель / Wi-Fi), но не выключайте питание без указания ИБ — иначе потеряете артефакты для расследования.
- Сбросьте пароли и ключиСмените пароли привилегированных учёток, ротация ключей API, VPN, сервисных аккаунтов.
- Сохраните журналыЗафиксируйте и сохраните логи (почта, VPN, контроллер домена, СЗИ) до того, как они будут перезаписаны.
Час 1–24: оценка и закрытие входа
- Определите вектор входаФишинг, утёкший пароль, открытый RDP, уязвимость, скомпрометированный подрядчик — найдите, как вошли, иначе вернутся.
- Оцените масштабЧто затронуто: почта, файловые ресурсы, бэкапы, персональные данные клиентов и сотрудников.
- Примите решение по 152-ФЗЕсли затронуты ПДн — запускайте процедуру уведомления РКН в пределах 24 часов; параллельно ведите внутреннее расследование для отчёта в 72 часа.
- Проверьте почтовые правилаПри компрометации почты ищите скрытые правила пересылки и автоудаления — типичный след BEC-атаки.
- Предупредите смежные стороныКонтрагентов и сотрудников — о возможной рассылке «от вашего имени» и поддельных платёжных реквизитах.
Если это шифровальщик. Признаки ransomware — массовое переименование файлов, новые расширения, записки с требованием выкупа — это отдельный сценарий со своей логикой реагирования и восстановления. Разбор векторов, плана защиты и действий при шифровании — в материале «Программы-вымогатели: шифрование и кража данных».
После того, как доступ восстановлен
Инцидент не закрыт восстановлением доступа. Закрыт он тогда, когда устранена первопричина и сделаны выводы:
- устранён вектор входа: закрыт RDP, обновлена уязвимость, отозваны лишние права, обучены сотрудники;
- включён MFA там, где его не было — на VPN, почте, админ-учётках, Госуслугах и в банке;
- проверены все аккаунты, где использовался скомпрометированный пароль;
- задокументированы хронология, принятые меры и уроки инцидента;
- при необходимости — пересмотрены резервные копии и план реагирования.
Полезные ресурсы
- Госуслуги: восстановление и защита доступа → Официальная справка по восстановлению учётной записи
- Роскомнадзор: портал персональных данных → Уведомление об инцидентах и процедуры по 152-ФЗ
- CISA: если ваш аккаунт скомпрометирован → Базовые шаги реагирования на компрометацию
- NCSC: Incident management → Управление инцидентами и реагирование для организаций
- NIST SP 800-61: Computer Security Incident Handling → Эталонный жизненный цикл реагирования на инциденты