Взломали электронную почту: что делать
Как вернуть контроль над почтой, проверить активные сеансы и правила пересылки, а затем защитить связанные сервисы.
- Подпись
- Редакция «Куда обращаться»
- Статус
- Общая информация, не персональная консультация
Если посторонний читает почту и сбрасывает пароли
Если электронную почту взломали, восстанавливайте её с доверенного устройства через официальный сайт провайдера. Сначала зафиксируйте неизвестные входы, затем завершите все чужие сеансы, смените пароль и проверьте резервный номер, адрес, ключи доступа и приложения. Обязательно удалите неизвестные правила пересылки, фильтры, делегированный доступ и автоматические ответы. После этого замените пароли в сервисах, которые восстанавливаются через эту почту, начиная с банков, Госуслуг, облака и мессенджеров.
Если на устройстве была программа удалённого доступа, новый пароль создавайте с другого телефона или компьютера. Если пропал мобильный номер, параллельно связывайтесь с оператором. Сохраните уведомления о входах и изменениях; при неправомерном доступе, рассылке, хищении или использовании документов передайте факты в полицию.
МВД России рекомендует после компрометации сменить пароль, включить дополнительную защиту, отключить незнакомые устройства и предупредить контакты. Для почты к этому добавляется отдельная проверка скрытых правил, потому что они могут продолжать копировать или прятать сообщения после смены пароля.
Почему почта важнее большинства аккаунтов
Почтовый ящик хранит историю регистраций и получает ссылки сброса. Имея доступ к нему, посторонний может по очереди захватывать другие сервисы, удалять уведомления и восстанавливать пароль повторно. Поэтому не начинайте с второстепенного магазина или форума, пока не закрыты сеансы и способы восстановления самой почты.
Составьте список зависимостей: банки, Госуслуги, облачные хранилища, социальные сети, мессенджеры, магазины, рабочие кабинеты, домены, менеджер паролей. Не записывайте пароли. Отметьте, где почта является логином, а где — резервным адресом. Этот перечень задаст очередь проверки.
Прекратите первоначальный сценарий
Если вы вводили пароль на странице из письма или сообщения, не открывайте её снова. Сохраните полный адрес и исходную переписку. Если сообщали код, сохраните уведомление с его назначением. Если установили программу, отключите устройство от сети и используйте другое для восстановления.
Не звоните по телефону из письма «службы безопасности». Откройте официальный сайт провайдера вручную и найдите контакты там. Не отправляйте пароль или одноразовый код сотруднику поддержки. Если требуется подтверждение личности, выполняйте его в официальной форме.
Восстановление, когда доступ сохраняется
Откройте раздел безопасности и действуйте в таком порядке:
- зафиксируйте неизвестные входы и устройства;
- завершите все посторонние или все прочие сеансы;
- сверите резервный номер и адрес;
- удалите неизвестные ключи, пароли приложений и способы входа;
- задайте уникальный пароль;
- включите дополнительный фактор;
- сохраните новые резервные коды отдельно;
- проверьте правила почтового ящика.
Не оставляйте текущий сеанс только потому, что он называется привычно. Сверяйте время, тип устройства и активность. Географическое место может определяться неточно, поэтому само по себе название города не доказывает взлом; оценивайте совокупность признаков.
Восстановление, когда войти нельзя
Используйте ссылку восстановления на официальном домене. Запишите, какой замаскированный контакт показывает система, куда отправляет подтверждение и какое время ожидания назначает. Если номер или резервная почта изменены, обратитесь в официальную поддержку и используйте предложенный ею способ идентификации.
Не создавайте десятки заявок: сохраните номер первой и дополняйте её. Укажите последний нормальный вход, обычные устройства, прежние контакты и время первого уведомления. Не придумывайте точную дату создания ящика, если не помните; обозначьте приблизительный период.
Если ящик рабочий, сразу уведомите администратора организации. Он может отозвать корпоративные сеансы, сбросить доступ и сохранить журналы. Не удаляйте рабочую переписку и не выполняйте сброс устройства без его указаний.
Найдите скрытый доступ
Правила пересылки
Проверьте все адреса автоматической пересылки. Неизвестное правило удалите после фиксации. Злоумышленник может пересылать только письма с определёнными словами: «код», «банк», «восстановление». Поэтому открывайте условие правила, а не смотрите только его название.
Фильтры и папки
Фильтр может переносить уведомления в архив, корзину, спам или неприметную папку. Проверьте действия каждого правила. Просмотрите удалённые и архивные письма за период инцидента, восстановите релевантные сообщения и сохраните их заголовки.
Делегированный доступ
Некоторые сервисы позволяют другому аккаунту читать и отправлять почту без знания нового пароля. Удалите неизвестных делегатов и проверьте общие ящики. Для рабочей почты согласуйте изменения с администратором.
Приложения и токены
Почтовые клиенты, календарь, сканеры и другие приложения могут иметь длительный доступ. Отзовите неизвестные интеграции, пароли приложений и ключи. После отзыва заново подключайте только необходимые сервисы из официальных программ.
Автоматические ответы и подпись
Посторонний может добавить ссылку или реквизиты в подпись, включить ответ с просьбой связаться по другому номеру. Проверьте шаблоны, подписи и автоответы. Зафиксируйте изменения до удаления, если они уже использовались в рассылке.
Проверьте отправленные, удалённые и архив
Составьте таблицу действий:
- Отправленные — письма, которых вы не писали; показывает адресатов и легенду.
- Корзина — удалённые уведомления безопасности; помогает восстановить время входа.
- Архив — спрятанные ответы банков и сервисов; выявляет дальнейшие действия.
- Черновики — шаблоны рассылки или реквизиты; может содержать подготовленные сообщения.
- Спам — ответы служб и коды; правило могло направить их туда.
- Контакты — новые или изменённые записи; помогает оценить круг рассылки.
Не пересылайте подозрительные вложения себе на другое устройство и не запускайте их. Сохраните письмо как файл, если штатная функция доступна, и при необходимости передайте специалисту без открытия вложения.
Защитите связанные сервисы
После почты двигайтесь по риску:
- банки и платёжные сервисы;
- Госуслуги и государственные кабинеты;
- номер телефона и кабинет оператора;
- менеджер паролей и облако;
- мессенджеры и социальные сети;
- магазины, объявления и подписки;
- остальные регистрации.
В каждом сервисе завершите чужие сеансы, смените пароль и резервные контакты. Если приходит письмо о сбросе, которого вы не запрашивали, сохраните его. Для государственного аккаунта используйте маршрут «Взломали Госуслуги», для рассылки от вашего имени — инструкцию по мессенджеру.
Если с почты уже разослали письма
Предупредите адресатов через другой канал. Коротко укажите период компрометации, запрет открывать ссылки и просьбу удалить скачанные вложения без запуска. Если письмо просило деньги или данные, отдельно скажите, что запрос исходил не от вас.
Пример:
«Мой почтовый ящик был под чужим контролем с 09:30 до 12:10. Письма за этот период со ссылками, вложениями, просьбами о переводе или смене реквизитов отправлены не мной. Не отвечайте на них и не открывайте файлы. Свяжитесь со мной по ранее известному номеру».
Для рабочей почты текст согласуйте с организацией. Возможно, потребуется отозвать письмо, заблокировать вложение или предупредить контрагентов официальным каналом.
Если адресат уже открыл ссылку или файл
Не обещайте, что «ничего страшного». Попросите прекратить действия и оценить, что именно произошло. Ввод пароля требует смены пароля и проверки сеансов. Ввод карты — связи с банком. Установка программы — отключения устройства и отдельной проверки. Сообщение кода от мессенджера может означать захват второго аккаунта.
Каждый получатель действует от своего имени. Вы сохраняете сведения о рассылке, но не собираете у людей пароли, чеки и сканы документов.
Карта писем, входов и смены способов восстановления
- 08:52 — пришло письмо со ссылкой; исходное письмо и полный адрес.
- 08:57 — введён пароль; собственная запись, история браузера.
- 09:04 — появился новый вход; уведомление безопасности.
- 09:18 — создано правило пересылки; карточка правила.
- 09:30 — началась рассылка; письмо у получателя.
- 10:05 — обращение в поддержку; номер заявки.
- 10:22 — сеансы завершены; запись в журнале.
Указывайте время события и время обнаружения отдельно. Не называйте владельца адреса пересылки преступником без проверки. Сохраняйте исходники, а пояснения добавляйте в копии.
Письмо в поддержку
«19 августа в 09:04 зафиксирован вход, которого я не совершал. В 09:18 появилось неизвестное правило пересылки на адрес …, а с 09:30 отправлены письма нескольким контактам. Доступ к прежнему номеру сохранён. Прошу завершить посторонние сеансы, сохранить технические журналы, помочь восстановить параметры и зарегистрировать обращение. Материалы готов передать через официальную форму».
Не вставляйте в письмо действующий пароль, резервные коды и полные документы. Если требуется подтверждение, уточните минимальный набор данных и адрес защищённой формы.
Когда обращаться в банк
Свяжитесь с банком, если в ящике были данные карты, письма для восстановления, уведомления об операциях, если вы показывали экран или установили удалённый доступ. Сообщите интервал компрометации и попросите зарегистрировать риск. Не ждите неизвестного списания.
Если операция уже видна, зафиксируйте её отдельно. Не смешивайте «могли прочитать письмо» и «совершили платёж»: банк должен понимать конкретные факты. Номер берите с карты или официального сайта.
Когда почтовый взлом связан с деньгами и документами
Неправомерный доступ, рассылка, попытка получить деньги, похищение или использование документов — основания передать сведения для проверки. Опишите аккаунт, время, изменения, адрес пересылки, получателей, ссылки и финансовые последствия. Не требуется выбирать правовую квалификацию.
Возврат доступа к ящику не заменяет сообщения о связанных преступных действиях. Очный визит завершайте получением документа о регистрации переданного заявления; правила установлены приказом МВД № 736. Для дистанционной отправки используйте официальную приёмную МВД.
Разбор трёх типовых ситуаций
Вход был, но письма не менялись
Закройте сеанс, смените пароль и проверьте все скрытые способы доступа. Зафиксируйте событие и уточните, не принадлежит ли устройство вам. Отсутствие рассылки снижает ущерб, но не исключает чтение сообщений.
Создана пересылка, но пароль не менялся
Удалите правило после фиксации, отзовите интеграции и завершите сеансы. Считайте прочитанными письма, подходившие под условие фильтра в период его работы. Защитите связанные сервисы.
Адрес используется для сброса других аккаунтов
Сохраните уведомления и список затронутых сервисов. Восстанавливайте их по приоритету, меняйте способы входа, проверяйте действия внутри каждого. Не удаляйте письма о сбросе: они дают время и адрес сервиса.
Подробный чек-лист устройства
- Система и приложения обновлены из официальных источников.
- Неизвестные программы удалены после фиксации.
- Проверены специальные возможности и администраторы.
- Проверены VPN, профили управления и сертификаты.
- Браузерные расширения и сохранённые пароли просмотрены.
- Удалённые сеансы закрыты на стороне почтового сервиса.
- Новый пароль создан на доверенном устройстве.
- Резервная копия не содержит подозрительных программ.
Если устройство корпоративное, остановитесь и следуйте процедуре работодателя. Самостоятельная очистка может уничтожить журналы.
Как выбрать новый пароль и второй фактор
Создайте длинный уникальный пароль, который нигде больше не используется. Лучше хранить его в менеджере паролей, защищённом отдельным мастер-паролем. Не добавляйте к старой комбинации текущий год: такая замена предсказуема.
Включите доступный независимый второй фактор. Перед этим удалите чужие способы подтверждения. Резервные коды сохраните вне почты и телефона, например в защищённом офлайн-хранилище. Проверьте, что уведомления о новом входе включены.
Два контрольных рубежа после возврата почты
Через неделю повторно просмотрите сеансы, пересылку, фильтры, делегатов и приложения. Проверьте попытки сброса связанных аккаунтов. Через месяц повторите ревизию критичных сервисов и сохраните итоговый статус обращений.
Если новый пароль создавался на сомнительном устройстве, замените его после очистки. Новые факты добавляйте в хронологию отдельной строкой. Не переписывайте прежние даты.
Действия, из-за которых атакующий возвращается в ящик
- Не удалять ящик до сохранения уведомлений и восстановления связанных сервисов.
- Не отвечать злоумышленнику ради признания.
- Не пересылать опасные вложения на другой компьютер для проверки.
- Не оставлять правило только потому, что адрес похож на ваш.
- Не создавать одинаковый пароль для почты и Госуслуг.
- Не платить за «возврат ящика» неизвестному специалисту.
- Не отправлять документы через неофициальный чат.
- Не считать смену пароля окончанием проверки.
Итоговая карточка восстановления
Запишите дату и время возвращения доступа, отозванные сеансы, удалённые правила, изменённые контакты, затронутые сервисы, предупреждённых адресатов и номера обращений. Пароль и коды в карточку не включайте. Отдельно обозначьте вопросы, по которым ждёте ответ.
Инцидент закрыт технически, когда почта контролируется вами, скрытых способов доступа нет, связанные критичные аккаунты защищены и рассылка остановлена. Финансовые споры и полицейская проверка продолжаются по своим маршрутам.
Как входить в сервисы без ссылок из подозрительных писем
Аудит каждого типа связанных писем
Проведите поиск по названиям критичных сервисов и словам «вход», «пароль», «код», «заявка», «платёж», «договор». Не переходите по найденным ссылкам автоматически: цель поиска — восстановить события. Открывайте сами сервисы через закладки или вручную введённые адреса.
Для банковских писем отметьте уведомления о входах, добавлении устройств, выпуске карт и изменении контактов. Само письмо не подтверждает операцию — сверяйте её в официальном приложении или по телефону банка. Для государственных сервисов сохраните номера заявлений и разрешений. Для магазинов проверьте новые заказы, адреса доставки и возвраты. Для облака — новые общие ссылки и скачивания.
Составьте реестр:
- Банк — логин и уведомления; письмо о новом устройстве; да, обращение №…; ожидается ответ.
- Госуслуги — восстановление; ссылка сброса; да, сеансы закрыты; действий не найдено.
- Облако — основной вход; общий доступ к папке; да; ссылка отозвана.
- Магазин — уведомления; неизвестный заказ; да; заказ отменён.
Такая таблица предотвращает две ошибки: повторную проверку одного сервиса и пропуск другого. Не помещайте в неё пароли, коды и полные номера карт.
Проверка заголовков и технических данных письма
Если сервис позволяет показать исходник или заголовки сообщения, сохраните их для подозрительных писем. Там могут быть служебные идентификаторы и путь доставки. Не пытайтесь самостоятельно назначить по ним владельца сервера или виновного. Передайте исходник поддержке или полиции как технический материал.
Поддельный видимый адрес отправителя не всегда совпадает с фактическим источником. Поэтому скриншот строки «От кого» полезен для контекста, но не исчерпывает проверку. Сохраняйте письмо штатной функцией вместе с заголовками. Не открывайте вложение ради того, чтобы «узнать вирус».
Если письмо содержит ссылку, запишите её текст и фактический адрес без перехода. В некоторых клиентах адрес можно скопировать через контекстное меню. Делайте это только если понимаете действие; иначе ограничьтесь экспортом письма и передайте специалисту.
Что делать с конфиденциальными документами в ящике
Составьте перечень категорий, а не пересылайте все документы: паспорт, договоры, медицинские сведения, кадровые файлы, налоговые документы, ключи или реквизиты. Отметьте, лежали ли они во входящих, отправленных, облачных ссылках или вложениях. Определите период, когда посторонний мог иметь доступ.
Для каждого документа спросите: позволяет ли он войти в сервис, подписать действие, убедительнее обмануть контакт или подтвердить личность перед поддержкой. Затем обратитесь к соответствующей организации. Например, для рабочей информации — к работодателю, для электронной подписи — к выдавшему её удостоверяющему центру, для банковских документов — в банк.
Не публикуйте список файлов с полными номерами и адресами. В заявлении можно описать категории и приложить релевантные копии через установленный канал. Если поддержка просит весь архив почты, уточните основание и минимально необходимый объём.
Если злоумышленник зарегистрировал новые сервисы
Письма о регистрации могут показывать использование адреса как контактного. Не нажимайте «подтвердить» и не входите в неизвестный сервис тем же паролем. Сохраните письмо, проверьте официальный домен организации независимо и запросите удаление ошибочной регистрации через её поддержку.
Различайте регистрацию и договор. Письмо «добро пожаловать» само по себе не доказывает финансовое обязательство. Если указана заявка, заказ или договор, получите сведения у организации и зафиксируйте несогласие. Не оплачивайте выставленный счёт только для «закрытия аккаунта».
Если регистраций много, внесите их в таблицу по времени. Это поможет определить период компрометации и понять, какие письма злоумышленник мог удалять.
Контроль деловой переписки
Если с ящика отправлялись счета или новые реквизиты, уведомите контрагентов официальным альтернативным каналом. Попросите приостановить неоплаченные документы и сверить реквизиты с договором. Не отправляйте исправленный счёт с того же ящика, пока его безопасность не подтверждена.
Составьте список адресатов, тему, время и наличие вложения. Организация должна решить, требуется ли уведомление клиентов, отзыв писем и внутреннее расследование. Не скрывайте инцидент от администратора из опасения блокировки: задержка увеличивает число получателей.
Если контрагент уже заплатил по подменённым реквизитам, он обращается в свой банк и полицию. Ваша организация предоставляет сведения о компрометации и оригинальных реквизитах. Не обещайте возврат и не создавайте встречный перевод без юридической и финансовой проверки.
План разговора с работодателем
Сообщите время, устройство, тип почты, подозрительные действия и то, что уже сделано. Спросите, нужно ли отключить устройство, менять корпоративные пароли, отзывать VPN, сертификаты и сеансы, сохранять диск для анализа. Выполняйте указания службы безопасности.
Не пересылайте рабочие письма на личный адрес «для сохранения». Это может расширить утечку и нарушить внутренние правила. Администратор обычно способен сохранить журналы на стороне сервера.
Зафиксируйте номер внутренней заявки и ответственного. Отдельно отмечайте личные аккаунты на том же устройстве: работодатель защищает корпоративную среду, но банковские и государственные кабинеты вы проверяете сами.
Форма повторной проверки
Через семь дней заполните короткий акт:
- неизвестные сеансы: обнаружены или нет;
- пересылка и фильтры: проверены, изменений нет или указаны;
- резервные контакты: принадлежат владельцу;
- интеграции: перечислены и подтверждены;
- связанные критичные сервисы: проверены по реестру;
- новые письма о сбросе: есть или отсутствуют;
- ответы поддержки: получены или ожидаются;
- финансовые и полицейские обращения: отдельный статус.
Через месяц повторите только критичные пункты и закройте открытые ответы. Эта дисциплина надёжнее постоянного тревожного обновления страницы.
Вопросы, которые помогают не пропустить остаточный доступ
Может ли кто-то читать письма без входа в веб-интерфейс? Есть ли почтовый клиент с выданным паролем приложения? Создана ли пересылка только для части тем? Добавлен ли делегат? Синхронизирован ли ящик на потерянном телефоне? Остались ли активные сеансы браузера? Привязан ли к аккаунту неизвестный ключ? Где хранятся резервные коды?
Ответьте письменно «да», «нет» или «не проверено». Последний вариант означает конкретную задачу, а не провал. Получите официальную инструкцию провайдера и закройте пункт.
Критерии качественного восстановления
Хорошее восстановление можно проверить, а не просто почувствовать. Оно включает подтверждённое владение контактами, отсутствие чужих сеансов, отозванные интеграции, проверенные правила, уникальный пароль, независимый второй фактор, защищённое устройство и ревизию связанных сервисов. Предупреждение адресатов и сохранение хронологии закрывают внешнюю часть.
Если один пункт остаётся неизвестным, пометьте инцидент как открытый. Не используйте ящик для сброса банковского пароля, пока не уверены в способах доступа. Временный безопасный адрес создавайте только на доверенном устройстве и не публикуйте его.
Общую срочную последовательность публикует МВД России в памятке после компрометации данных. Конкретные названия разделов и форму восстановления проверяйте в справке вашего почтового сервиса, открытой с официального домена.
Важно: материал объясняет общий порядок. Факты конкретного события, договоры и ответы организаций могут изменить подход. Не переводите новые деньги ради «разблокировки», «налога» или обещанного возврата.
Официальные источники
Ссылки открываются на сайтах органов власти и официальных сервисов. Динамические реестры следует проверять заново на дату обращения.
- МВД РоссииДействия после компрометации данных