У большинства из нас есть мысленный «спусковой крючок» для ситуации «мой аккаунт взломали»: письмо о сбросе пароля, которое мы не запрашивали, SMS о входе из незнакомого города, внезапно заблокированный аккаунт. Этот триггер имел смысл, когда главной угрозой был подбор или брутфорс пароля. Но он почти бесполезен против методов доступа, всплывающих в недавних инцидентах, — они специально устроены так, чтобы его не задевать.
Два примера за последние недели иллюстрируют эту схему. Malwarebytes задокументировала мошенничество через WhatsApp (публикация от 3 августа 2026 года), в котором жертву проводят через то, что выглядит как «настройка WhatsApp Web» — иногда даже на настоящем домене wa.me, — и в итоге она вводит код, который привязывает устройство злоумышленника к её аккаунту. Пароль при этом нигде не вводится, поэтому не срабатывает ни письмо о сбросе пароля, ни уведомление о неудачном входе. Устройство злоумышленника просто становится ещё одной незаметной записью в списке привязанных устройств аккаунта — с полным доступом на чтение и отправку сообщений, — и с его помощью запускается та же схема уже против контактов жертвы. Отдельно Microsoft предупредила о кампании, которую называет «CaptiveCrunch»: она перехватывает путешественников на портале авторизации Wi-Fi в отелях и на конференциях, перенаправляя их на поддельные страницы входа, которые собирают не только пароли, но и коды устройств, и OAuth-токены — учётные данные, дающие доступ без каких-либо уведомлений о «новом входе», которые вызвала бы смена пароля.
Общая нить: обе атаки нацелены на механизмы сессий и авторизации — привязанные устройства, разрешения OAuth, коды устройств, — а не на сам пароль. Встроенные оповещения вашего аккаунта созданы для наблюдения за парадной дверью. Эти методы проникают через чёрный ход, за которым никто не следит.
Что с этим реально делать
Ждать уведомление, которое не придёт, бессмысленно. Вместо этого стоит относиться к проверке привязанных устройств и авторизованных приложений как к рутине, которую вы выполняете сами, — так же, как проверяете батарейки в датчике дыма. Вот конкретный порядок действий:
1. Проверьте привязанные/активные устройства в мессенджерах
- WhatsApp: Настройки → Связанные устройства. Всё, что вы не узнаёте, — нажмите и выберите «Выйти».
- Telegram: Настройки → Устройства. Тот же принцип — завершайте любую сессию, которая не соответствует устройству, физически находящемуся у вас в руках прямо сейчас.
- Signal: Настройки → Связанные устройства, та же проверка.
2. Проверьте активные сессии и доступ сторонних приложений в ваших основных аккаунтах
- Google: myaccount.google.com/security → «Ваши устройства» и «Сторонние приложения с доступом к аккаунту». Отзывайте всё незнакомое и обратите особое внимание на приложения, которым вы предоставили доступ месяцы или годы назад и забыли о них, — старое разрешение так же полезно злоумышленнику, как и новое.
- Microsoft: account.microsoft.com/security → «Активность входа» и «Разрешения приложений».
- Apple ID: Настройки → [ваше имя] → проверьте список устройств внизу.
- Facebook/Instagram: Настройки → «Где вы вошли в систему» / «Активные сессии», а также «Приложения и сайты» для проверки подключённого стороннего доступа.
3. Относитесь с подозрением к любому сценарию, где вас просят ввести код, а не пароль
Легитимные сценарии «привязать это устройство» действительно используют коды — само по себе это не тревожный знак. Насторожить должен триггер: если запрос ввести код появился из-за сообщения от контакта («проголосуй за меня», «посмотри это»), портала авторизации публичного Wi-Fi или любой ссылки, которую вы не открывали сами по собственной инициативе, считайте это враждебным, пока не доказано обратное. Закройте его и перейдите в приложение или аккаунт напрямую, а не продолжайте по ссылке.
4. Проверьте, не всплывала ли ваша почта в известных утечках
Have I Been Pwned (haveibeenpwned.com), который ведёт исследователь безопасности Трой Хант, — это бесплатный, хорошо зарекомендовавший себя сервис для проверки, не появлялся ли ваш email-адрес в известных утечках данных. Он настолько заслуживает доверия, что государственные структуры используют его для проверки собственных доменов (по сообщениям этой недели, национальный центр кибербезопасности Непала стал 47-м правительством, подключившимся к сервису). Он не выявит компрометацию через привязанное устройство, но это быстрая и бесплатная проверка, которую стоит провести для ваших основных email-адресов, и это правильный первый шаг, если вы подозреваете проблему с аккаунтом и не знаете, с чего начать.
5. В недоверенных сетях — Wi-Fi отеля, конференции, аэропорта — избегайте входа в что-либо важное прямо через страницу портала авторизации
Если страница входа в Wi-Fi отеля или площадки перед предоставлением доступа в интернет предлагает обновление ПО, диалог «проверки безопасности» или вход через Microsoft/Google, — будьте настороже: сначала подключитесь, а затем выполняйте реальный вход через мобильный интернет телефона или VPN, а не через ту страницу, которую вам подсовывает сеть.
Внесите это в календарь
Один разовый проход решает сегодняшнюю проблему, но не проблему следующего квартала. Заведите повторяющееся напоминание — раз в квартал вполне разумная периодичность, или привяжите проверку к чему-то, что вы и так делаете регулярно, например к смене сезона или повторяющемуся платежу, — и пройдитесь по шагам 1 и 2 выше для двух-трёх самых важных аккаунтов: основной почты, мессенджера, которым вы пользуетесь чаще всего, и любого аккаунта, связанного с финансами. Когда вы уже знаете, где искать нужные меню, это занимает меньше пятнадцати минут, и это единственный надёжный способ обнаружить доступ, специально спроектированный так, чтобы вас не оповещать.