У большинства из нас есть мысленный «спусковой крючок» для ситуации «мой аккаунт взломали»: письмо о сбросе пароля, которое мы не запрашивали, SMS о входе из незнакомого города, внезапно заблокированный аккаунт. Этот триггер имел смысл, когда главной угрозой был подбор или брутфорс пароля. Но он почти бесполезен против методов доступа, всплывающих в недавних инцидентах, — они специально устроены так, чтобы его не задевать.

Два примера за последние недели иллюстрируют эту схему. Malwarebytes задокументировала мошенничество через WhatsApp (публикация от 3 августа 2026 года), в котором жертву проводят через то, что выглядит как «настройка WhatsApp Web» — иногда даже на настоящем домене wa.me, — и в итоге она вводит код, который привязывает устройство злоумышленника к её аккаунту. Пароль при этом нигде не вводится, поэтому не срабатывает ни письмо о сбросе пароля, ни уведомление о неудачном входе. Устройство злоумышленника просто становится ещё одной незаметной записью в списке привязанных устройств аккаунта — с полным доступом на чтение и отправку сообщений, — и с его помощью запускается та же схема уже против контактов жертвы. Отдельно Microsoft предупредила о кампании, которую называет «CaptiveCrunch»: она перехватывает путешественников на портале авторизации Wi-Fi в отелях и на конференциях, перенаправляя их на поддельные страницы входа, которые собирают не только пароли, но и коды устройств, и OAuth-токены — учётные данные, дающие доступ без каких-либо уведомлений о «новом входе», которые вызвала бы смена пароля.

Общая нить: обе атаки нацелены на механизмы сессий и авторизации — привязанные устройства, разрешения OAuth, коды устройств, — а не на сам пароль. Встроенные оповещения вашего аккаунта созданы для наблюдения за парадной дверью. Эти методы проникают через чёрный ход, за которым никто не следит.

Что с этим реально делать

Ждать уведомление, которое не придёт, бессмысленно. Вместо этого стоит относиться к проверке привязанных устройств и авторизованных приложений как к рутине, которую вы выполняете сами, — так же, как проверяете батарейки в датчике дыма. Вот конкретный порядок действий:

1. Проверьте привязанные/активные устройства в мессенджерах

  • WhatsApp: Настройки → Связанные устройства. Всё, что вы не узнаёте, — нажмите и выберите «Выйти».
  • Telegram: Настройки → Устройства. Тот же принцип — завершайте любую сессию, которая не соответствует устройству, физически находящемуся у вас в руках прямо сейчас.
  • Signal: Настройки → Связанные устройства, та же проверка.

2. Проверьте активные сессии и доступ сторонних приложений в ваших основных аккаунтах

  • Google: myaccount.google.com/security → «Ваши устройства» и «Сторонние приложения с доступом к аккаунту». Отзывайте всё незнакомое и обратите особое внимание на приложения, которым вы предоставили доступ месяцы или годы назад и забыли о них, — старое разрешение так же полезно злоумышленнику, как и новое.
  • Microsoft: account.microsoft.com/security → «Активность входа» и «Разрешения приложений».
  • Apple ID: Настройки → [ваше имя] → проверьте список устройств внизу.
  • Facebook/Instagram: Настройки → «Где вы вошли в систему» / «Активные сессии», а также «Приложения и сайты» для проверки подключённого стороннего доступа.

3. Относитесь с подозрением к любому сценарию, где вас просят ввести код, а не пароль

Легитимные сценарии «привязать это устройство» действительно используют коды — само по себе это не тревожный знак. Насторожить должен триггер: если запрос ввести код появился из-за сообщения от контакта («проголосуй за меня», «посмотри это»), портала авторизации публичного Wi-Fi или любой ссылки, которую вы не открывали сами по собственной инициативе, считайте это враждебным, пока не доказано обратное. Закройте его и перейдите в приложение или аккаунт напрямую, а не продолжайте по ссылке.

4. Проверьте, не всплывала ли ваша почта в известных утечках

Have I Been Pwned (haveibeenpwned.com), который ведёт исследователь безопасности Трой Хант, — это бесплатный, хорошо зарекомендовавший себя сервис для проверки, не появлялся ли ваш email-адрес в известных утечках данных. Он настолько заслуживает доверия, что государственные структуры используют его для проверки собственных доменов (по сообщениям этой недели, национальный центр кибербезопасности Непала стал 47-м правительством, подключившимся к сервису). Он не выявит компрометацию через привязанное устройство, но это быстрая и бесплатная проверка, которую стоит провести для ваших основных email-адресов, и это правильный первый шаг, если вы подозреваете проблему с аккаунтом и не знаете, с чего начать.

5. В недоверенных сетях — Wi-Fi отеля, конференции, аэропорта — избегайте входа в что-либо важное прямо через страницу портала авторизации

Если страница входа в Wi-Fi отеля или площадки перед предоставлением доступа в интернет предлагает обновление ПО, диалог «проверки безопасности» или вход через Microsoft/Google, — будьте настороже: сначала подключитесь, а затем выполняйте реальный вход через мобильный интернет телефона или VPN, а не через ту страницу, которую вам подсовывает сеть.

Внесите это в календарь

Один разовый проход решает сегодняшнюю проблему, но не проблему следующего квартала. Заведите повторяющееся напоминание — раз в квартал вполне разумная периодичность, или привяжите проверку к чему-то, что вы и так делаете регулярно, например к смене сезона или повторяющемуся платежу, — и пройдитесь по шагам 1 и 2 выше для двух-трёх самых важных аккаунтов: основной почты, мессенджера, которым вы пользуетесь чаще всего, и любого аккаунта, связанного с финансами. Когда вы уже знаете, где искать нужные меню, это занимает меньше пятнадцати минут, и это единственный надёжный способ обнаружить доступ, специально спроектированный так, чтобы вас не оповещать.