Большинство из нас представляет захват аккаунта как ситуацию, когда кто-то угадывает или крадёт пароль. Но схема, которая проявилась в нескольких недавних инцидентах, работает иначе: злоумышленник вообще не прикасается к вашему паролю. Вместо этого он добивается, чтобы вы сами передали нечто, работающее как запасной ключ к аккаунту, в который вы уже вошли, — связанное устройство, токен авторизации, сеанс, — и без труда проходит мимо замков, на которые вы обычно рассчитываете.

Два примера помогут наглядно понять механизм. Недавно исследователи безопасности описали распространяющуюся с уже взломанных аккаунтов WhatsApp мошенническую схему, в которой сообщение просит вас «проголосовать» за друга в конкурсе. Оно перенаправляет вас на страницу, имитирующую настройку WhatsApp «связанное устройство», или предлагает ввести код в меню связанных устройств на вашем собственном телефоне. Завершение этой процедуры добавляет телефон злоумышленника как второе, полностью авторизованное устройство в вашем аккаунте — с полным доступом к чтению и отправке сообщений, — при этом ему ни разу не приходится вводить пароль. Поскольку пароль не использовался, вы не получите ни письма о сбросе пароля, ни уведомления о неудачной попытке входа. Посторонний сеанс просто тихо остаётся в списке ваших устройств ещё одной записью.

Отдельно Microsoft предупредила о кампании, злоупотребляющей перехватывающими порталами гостиничных и конференционных Wi‑Fi-сетей — страницей «согласия с условиями», которую вы видите при подключении. Злоумышленники, находящиеся на пути сетевого трафика, перенаправляют жертв на поддельные страницы входа или поддельные запросы «кода устройства», которые после выполнения передают токены авторизации, а не пароли. Результат тот же: сеанс выглядит для сервиса легитимным, потому что технически таковым и является, — просто теперь он принадлежит кому-то другому.

Почему ваши обычные средства защиты этого не замечают

Менеджер паролей защищает пароль. Двухфакторная аутентификация защищает момент входа. Но ни то ни другое не отслеживает, что происходит после авторизации сеанса или устройства, — а именно на этот пробел рассчитаны такие атаки. Единственный надёжный способ обнаружить такой тип взлома — периодически вручную проверять, какие устройства и приложения в данный момент имеют постоянный доступ к вашим аккаунтам, а не ждать уведомления, которое эти атаки специально устроены не вызывать.

Пятнадцатиминутная проверка сеансов

Сделайте это для самых важных аккаунтов (электронной почты, WhatsApp/Telegram, банковских сервисов и всего, что связано с вашей личностью или деньгами) и установите регулярное напоминание повторять проверку. Если названия пунктов меню со временем изменятся, ищите формулировки вроде «устройства», «сеансы» или «подключённые приложения»:

  • WhatsApp: Настройки → Связанные устройства. Если вы чего-то не узнаёте, нажмите на этот пункт и немедленно выйдите из сеанса.
  • Google: myaccount.google.com/security → «Ваши устройства» и отдельно «Сторонние приложения и сервисы» (иногда называется «Войти с помощью Google»). Отзовите доступ у всего, чем вы активно не пользуетесь.
  • Учётная запись Microsoft: account.microsoft.com/devices — список устройств; account.microsoft.com/activity — история входов.
  • Apple ID: Настройки → [ваше имя] на iPhone/iPad или системные настройки на Mac показывают все устройства, на которых выполнен вход в ваш Apple ID.
  • Facebook/Instagram (Meta): Настройки → Центр аккаунтов → Пароль и безопасность → Где выполнен вход.
  • Банковские и финансовые приложения: в большинстве есть экран «управление устройствами» или «активные сеансы» в настройках безопасности, хотя формулировки различаются у разных учреждений, — проверьте свой сервис сейчас, чтобы знать, где этот пункт находится, когда он понадобится.

Пока вы находитесь в этих меню, также просмотрите список «подключённых приложений» или разрешений OAuth — старые приложения и расширения браузера, которым вы разрешили доступ несколько лет назад и о которых забыли, как раз и являются тем постоянным доступом, который этот класс атак пытается создать заново.

Если вы обнаружили что-то незнакомое

Сначала удалите незнакомое устройство или приложение либо выйдите из его сеанса — не откладывайте. Затем, даже если злоумышленнику, возможно, не понадобился ваш пароль, всё равно измените его в качестве дополнительной меры предосторожности и заново включите двухфакторную аутентификацию, если она была отключена (некоторые захваты отключают её, чтобы упростить повторный вход). Проверьте, не настроил ли злоумышленник что-нибудь для закрепления доступа: например, новые правила пересылки в электронной почте, новые номера телефонов или адреса электронной почты для восстановления либо новые устройства, добавленные где-то ещё, — взломанный сеанс часто используют, чтобы создать второй путь доступа до того, как обнаружат первый. Наконец, если взломан аккаунт, которому доверяют ваши контакты (например, WhatsApp), предупредите людей, что сообщения от вашего имени за последнее время — особенно с просьбами о деньгах, голосах или кодах — могли быть отправлены не вами.

О ловушке, особенно актуальной в поездках

Если вы подключаетесь к Wi‑Fi в гостинице, аэропорту или на конференции, а страница перехватывающего портала просит вас «войти» в Microsoft, Google или похожий аккаунт либо показывает код устройства, который нужно ввести, по умолчанию относитесь к этому подозрительно: легитимному гостиничному Wi‑Fi почти никогда не требуется, чтобы вы авторизовали личный облачный аккаунт для выхода в интернет. Закройте браузер, подключитесь через мобильную точку доступа телефона или VPN, а если вам всё же приходится пользоваться гостиничным Wi‑Fi, вообще не входите через него в чувствительные сервисы.

Ещё один важный момент, если вы пишете или публикуете код

Та же логика «дело не в вашем пароле, а в сеансе или токене» применима и к учётным данным разработчика. В недавнем инциденте с атакой на цепочку поставок, связанном с вредоносным npm-пакетом, специально отслеживалась ротация учётных данных, и пакет мог срабатывать при её выполнении, то есть инстинктивный первый шаг — заменить токены — в данном случае был неправильным первым шагом. Если вы когда-либо подозреваете, что учётные данные сборки или CI были раскрыты, сначала проверьте, что именно сделал скомпрометированный пакет, и только потом заменяйте что-либо, вместо того чтобы считать, будто одной ротации достаточно, чтобы закрыть доступ.

Занесите это в календарь

Ничего из этого не является разовым исправлением — это привычка, такая же, как проверка банковской выписки. Выберите регулярно повторяющуюся дату (хорошо подходит первое число месяца) и пройдите по приведённым выше спискам устройств и сеансов. Это пятнадцатиминутная проверка, которая обнаруживает именно тот тихий захват аккаунта без использования пароля, который всё остальное в вашей системе безопасности призвано не замечать.