Прямо сейчас мы тестируем новую услугу для компаний — ведение брендового блога в этом журнале.
Интересно? Напишите нам письмо
на konvert@unisender.com с темой «Блог компании», чтобы обсудить подробности.
И не слить их самостоятельно
В 2025 году в открытый доступ попало более 767 млн записей с персональными данными россиян — такие данные приводит РБК со ссылкой на F6. Данные утекают в сеть по разным причинам:
Рассказываем, как проверить, в безопасности ли ваши пароли и коды от банковских карт.
В сеть чаще всего утекают данные, которые люди оставляют при регистрации в сервисах. Например, ФИО, дата рождения, номера телефонов, личные адреса, email. Именно такие сведения содержались в скомпрометированных базах российских компаний в прошлом году.
Не все утечки одинаково опасны. Скажем, почту и номер человека нередко можно отыскать просто через поисковик, если забить имя, фамилию и город. Спам-звонки и письма — все, чем в большинстве случаев грозит их слив.
Но есть нюанс: мошенники могут использовать эти, казалось бы, нечувствительные данные, чтобы убедительнее представляться товарищами майорами или сотрудниками службы безопасности Сбера. Нужно быть бдительными!
Риск выше, когда в открытый доступ попадают пароли, паспортные данные или банковская информация (номера карт, счетов, CVC-коды). Их злоумышленники могут напрямую использовать в преступных целях.
Например, если в сети окажется не только адрес почтового ящика, но и пароль от него, преступник получит доступ к вашим письмам, а через них — к кодам восстановления от Госуслуг, мессенджеров, соцсетей и онлайн-банков.
Вот какие данные нужно беречь сильнее всего:
Самые опасные утечки — те, в которых много разных данных. Их проще использовать, чтобы взломать аккаунт или уговорить вас лично предоставить доступ (продиктовать тот самый код из SMS).
Если мошенники получат доступ к конфиденциальным данным (паспорту, номеру телефона, данным банковской карты, фото), они смогут брать кредиты, оформлять SIM-карты, писать от вашего имени.
Поэтому стоит соблюдать простые правила цифровой гигиены. Что НЕ стоит делать:
Регистрироваться на сомнительных сайтах и в приложениях и вводить там чувствительные данные — они могут попасть к злоумышленникам. Мошенники часто подделывают сайты, поэтому перед вводом данных проверьте домен: в адресной строке должен быть значок замка и правильное доменное имя (например, gosuslugi.ru, а не g0suslugi.ru). Также не стоит вводить данные на сайтах, если вы перешли по ссылке из письма в почте или мессенджере — лучше дополнительно проверить подлинность сайта через поиск. А еще лучше — сохранять доверенные сайты в закладки, чтобы точно переходить только по надежным ссылкам.
Хранить электронные копии документов на рабочем столе, в облаке или сохраненках в мессенджерах. Если устройство взломают, данные могут утечь в сеть. Пересылать электронные копии паспорта, СНИЛС, ИНН и других документов через мессенджеры и электронную почту в открытом виде тоже небезопасно. Если без пересылки не обойтись — используйте запароленный архив.
Для защиты придумывайте сложные и уникальные пароли для каждого аккаунта. Применяйте менеджеры паролей для генерации и безопасного хранения. Включайте двухфакторную аутентификацию (2FA) там, где это возможно, чтобы добавить дополнительный уровень защиты аккаунтов.
Момент утечки обычно проходит незаметно для пользователя. Иногда сервисы сами сообщают об инциденте. Но нечасто — пекутся о репутации. Заподозрить утечку можно по косвенным признакам. Например:
Периодически проверять email и сохраненные пароли полезно и без явных сигналов. Особенно если вы много лет используете один адрес для регистрации в разных сервисах.
В сети есть много сервисов для проверки, но пользоваться ими стоит осторожно. В них можно вводить разве что email и телефон, и то с опаской. Ни в коем случае не паспортные данные или банковские реквизиты! Если сайт предлагает проверить паспорт и просит загрузить фото документа, он точно сделан для воровства информации.
Команда Have I Been Pwned собирает слитые базы данных в одном месте.
Сейчас в базе Have I Been Pwned больше 17,6 млрд скомпрометированных аккаунтов и больше тысячи утечек с зарубежных и российских сайтов.
На сайте НКЦКИ есть специальный раздел, в котором можно проверить утечку так же, как в сервисе выше — ввести электронку, телефон или один из своих логинов.
Пароль на предмет слива не прогуглить, а отправлять его куда-нибудь — все равно, что дать злоумышленникам «ключ от квартиры, где деньги лежат». Для проверки можно использовать встроенные инструменты браузера или хранилища паролей.
Например, в Chrome есть Google Password Manager. Он показывает слабые и скомпрометированные пароли, а также дает рекомендации, что с ними сделать.
Как добраться до менеджера паролей в Chrome: Настройки (три точки в правом верхнем углу экрана на десктопе) → Пароли и автозаполнение → Google Менеджер паролей.
Во всех популярных браузерах (Firefox, Яндекс, Safari) есть подобные менеджеры. А на устройствах Apple похожую проверку можно провести еще и в приложении «Пароли». Оно заметит, если пароль слабый, повторяется на нескольких сайтах или скомпрометирован.
Чтобы менеджеры были полезны, нужно изначально складывать в них пароли и обновлять, если меняете. Это и удобно, и безопасно. Не придется мучительно вспоминать, как залогиниться в рабочий портал, и перебирать десятки стикеров на столе.
Некоторые сервисы позволяют один раз проверить данные, другие — постоянно отслеживают новые утечки и присылают уведомления.
Kaspersky. В приложении можно бесплатно вручную проверить электронку, привязанную к аккаунту My Kaspersky. Сервис покажет, с каких сайтов могли утечь данные, когда это произошло и какие сведения оказались в открытом доступе.
Если оформить подписку Kaspersky Plus или Premium, станет доступна автоматическая проверка до 50 аккаунтов. Сейчас Kaspersky Plus стоит от 1 999 ₽ за первый год, но цена может измениться.
МТС Защитник. Абоненты МТС могут бесплатно провести одну проверку в приложении «Мой МТС». Для постоянного мониторинга есть подписка за 49 ₽ в месяц или 470 ₽ в год. Если сервис обнаружит утечку, он покажет ее источник и подскажет, что делать дальше.
T2. В приложении оператора можно бесплатно заказать разовый отчет об утечках, связанных с номером телефона. Автоматический мониторинг подключается как отдельная функция за 100 ₽ в месяц. Сервис будет сам искать новые утечки и присылать ссылку на подробный отчет.
С паспортными данными сложнее, чем с адресом или телефоном. Авторитетного публичного сервиса, где можно ввести серию и номер паспорта и безопасно проверить утечку, нет. Так что придется искать последствия теоретического слива — например, попытки получить доступ к Госуслугам или оформить микрозайм.
Проверьте уведомления от сервисов, где вы оставляли паспортные данные. Это могут быть банки, МФО, страховые компании, операторы связи, каршеринг, сервисы аренды жилья, медицинские клиники, работодатели, маркетплейсы. Если компания сообщала об инциденте с утечкой, смените пароль в личном кабинете и проверьте, не изменились ли контакты, привязанные устройства и способы восстановления доступа.
Посмотрите, не было ли подозрительных входов в важные аккаунты. Проверьте почту, Госуслуги, банки, личные кабинеты операторов связи и маркетплейсов. Обращайте внимание на письма и SMS о входе, смене пароля, изменении номера телефона, выпуске SIM-карты, оформлении заявки или подтверждении операции.
Проверьте Госуслуги. Зайдите в профиль и посмотрите, не менялись ли контактные данные, не появлялись ли незнакомые заявления, заявки или уведомления. Если есть подозрение, что доступ к аккаунту могли получить посторонние, смените пароль, выйдите из аккаунта на всех устройствах, кроме текущего, и включите двухфакторную аутентификацию.
Запросите кредитную историю. Это один из главных способов понять, не пытались ли оформить на вас заем. Через Госуслуги можно узнать, в каких бюро хранится ваша кредитная история, а затем запросить отчет уже в этих БКИ.
Проверьте отчет на незнакомые кредиты и заявки. В кредитной истории стоит смотреть не только действующие кредиты, но и запросы от банков и МФО. Если вы видите заявку, которую не подавали, это повод обратиться в банк, бюро и при необходимости в полицию.
Если вы узнали, что на вас пытаются оформить кредит, свяжитесь с кредитной организацией. Сообщите, что не даете согласие на получение займа, попросите остановить операции с вашими счетами. Если кредит пытаются оформить в организации, услугами которой вы уже пользуетесь, заморозьте или заблокируйте ваши карты. В приложении или на сайте смените пароль от личного кабинета. Если в приложении есть функция выхода со всех устройств, воспользуйтесь ей.
Если пользуетесь Госуслугами, немедленно смените пароль от аккаунта и установите двухфакторную аутентификацию. Обратитесь в БКИ и проверьте, есть ли у вас активные кредиты, на получение которых вы не давали согласия.
Параллельно заявите в полицию о преступлениях, предусмотренных ст. 159 и ст. 272.1 УК РФ. Приложите к заявлению любые подтверждения того, что деньги вы не получали (подойдут выписка со счета или история зачислений в приложении). Подать заявление лучше лично, так его быстрее примут в работу. По принятии заявления вам выдадут талон-уведомление. Сохраните его.
Подготовьте письмо в кредитную организацию. Напишите, что вы стали жертвой мошенников, не давали согласия на получение кредита или займа, обратились в МВД. Требуйте заблокировать все операции по вашим счетам. Если вы не пользуетесь услугами этой организации, требуйте прекратить обработку ваших персональных данных. Приложите к письму талон-уведомление, скриншоты сообщений, отчет БКИ или другие сведения, из которых вы узнали о попытке взять кредит. Организации, как правило, идут навстречу пострадавшим от мошенников.
Если кредитная организация не реагирует, обратитесь в Банк России, Прокуратуру и Роскомнадзор. Сообщите о попытке получения кредита или займа на ваше имя, обработке персональных данных без вашего согласия.
Если активный кредит имеет место, потребуется обратиться в суд с иском о признании кредитного договора недействительным. Суды в таких ситуациях часто встают на сторону граждан, особенно если кредит или микрозайм был выдан без личного посещения банка или МФО.
Банковские данные тоже не нужно пробивать в сервисах или Telegram-ботах для проверки. Снова придется искать признаки компрометации: не было ли незнакомых списаний, входов в приложение или изменений в настройках.
Проверьте историю операций по картам и счетам. Посмотрите списания за последние дни и недели. Обратите внимание на небольшие операции: мошенники иногда начинают с маленьких сумм, чтобы проверить, работает ли карта.
Проверьте привязанные устройства в банковском приложении. В настройках безопасности обычно можно посмотреть, с каких устройств выполнен вход. Если видите незнакомый телефон, планшет или браузер, завершите сессию и смените пароль.
Посмотрите автоплатежи и подписки. Проверьте, не появились ли незнакомые регулярные списания, подписки на сервисы, автопополнения или переводы. Например, в том же Т-Банке это можно сделать на отдельной вкладке «Платежи».
Проверьте лимиты и шаблоны переводов. Посмотрите, не менялись ли лимиты на переводы и оплату в интернете. Проверьте, не появились ли новые шаблоны, получатели или сохраненные реквизиты.
Проверьте уведомления от банка. Насторожить должны сообщения о входе с нового устройства, смене пароля, добавлении карты в платежный сервис, изменении номера телефона, попытке перевода или подтверждении операции, которую вы не совершали.
При подозрении заблокируйте карту. Если вы заметили незнакомые операции или случайно ввели данные карты на подозрительном сайте, карту лучше сразу заблокировать в приложении или по номеру банка. Если деньги уже списали, обратитесь в правоохранительные органы.
Если вы нашли свои данные в открытом доступе, то немедленно смените пароли от всех цифровых сервисов, которыми вы пользуетесь ― от Госуслуг до служб доставки. Где это возможно, установите двухфакторную аутентификацию.
Проверьте кредитную историю, дважды в год это можно сделать бесплатно. Разумно установить самозапрет на получение кредитов и скачать приложение-определитель номера на телефоне. Если утекли данные из банков, временно заблокируйте счета и перевыпустите карты.
Если данные опубликованы на российском сервисе, свяжитесь с его оператором, сообщите, что не давали согласия на обработку, потребуйте удалить информацию. Обратитесь в Роскомнадзор с жалобой на оператора, если не получите от него ответа в течение 10 рабочих дней.
Искренние письма о работе и жизни, эксклюзивные кейсы и интервью с экспертами диджитала.
Прямо сейчас мы тестируем новую услугу для компаний — ведение брендового блога в этом журнале. Интересно? Напишите письмо на konvert@unisender.com с темой «Блог компании».