Найшвидший спосіб дізнатися, чи потрапила ваша пошта у витік, – відкрити сайт haveibeenpwned.com, ввести адресу й натиснути «pwned?». Сервіс покаже, у яких саме зламах засвітилися ваші дані. Якщо результат червоний, дійте за схемою: змініть пароль, перевірте активні сесії та налаштування пересилання листів. І пам’ятайте: витік бази не означає, що ваш акаунт уже під контролем зловмисників, але означає, що часу зволікати немає.
Крок 1: перевірка через haveibeenpwned
Це найвідоміша база злитих облікових даних, яку веде дослідник безпеки Трой Хант. Сервіс агрегує десятки мільярдів записів із публічних зламів.
- Відкрийте haveibeenpwned.com і введіть свою поштову адресу.
- Зелений екран означає, що ваша адреса не знайдена у відомих витоках.
- Червоний екран покаже список сервісів, звідки витекли дані, дату зламу і що саме опинилося в базі: пароль, номер телефону, дата народження, історія покупок.
- Обов’язково перевірте всі свої адреси, включно зі старими, якими ви користувалися років десять тому. Саме вони найчастіше бувають скомпрометовані.
- Увімкніть функцію «Notify me», щоб отримувати лист, якщо ваша адреса з’явиться в новому витоці.
Окремо є розділ Pwned Passwords: туди можна ввести пароль і побачити, скільки разів він трапляється у злитих базах. Якщо цифра більша за нуль, комбінацію треба міняти негайно.
Крок 2: перевірка вбудованими інструментами браузера
Chrome, Firefox та Safari вміють робити те саме автоматично й без вашої участі.
- Chrome: «Налаштування» – «Автозаповнення» – «Менеджер паролів» – «Перевірка паролів». Браузер порівняє збережені комбінації з базою витоків і покаже слабкі та повторювані.
- Firefox: сервіс Mozilla Monitor використовує ту саму базу і надсилає сповіщення на пошту.
- Apple: «Налаштування» – «Паролі» – «Рекомендації щодо безпеки». iPhone сам підсвітить комбінації, що фігурують у витоках.
Ці інструменти зручні тим, що працюють фоном: ви дізнаєтеся про проблему одразу, а не через рік.
Крок 3: ознаки, що акаунт уже зламали
Витік у базі – це одне, а активний злам – зовсім інше. Насторожіться, якщо помітили:
- Листи від сервісів про вхід із незнайомого пристрою чи країни.
- У папці «Надіслані» лежать листи, яких ви не писали.
- Друзі кажуть, що отримали від вас дивне повідомлення з посиланням.
- Зникають листи про скидання доступу від інших сервісів. Зловмисник видаляє їх, щоб ви не помітили.
- Не вдається увійти зі звичайною комбінацією, хоча ви точно її пам’ятаєте.
- У налаштуваннях пошти з’явилося правило пересилання на невідому адресу. Це класика: доступ можуть відібрати, а копії листів і далі йтимуть до зловмисника.
Крок 4: що робити негайно після витоку
Порядок дій має значення. Спершу пошта, потім усе інше, бо саме на пошту приходять коди відновлення від решти акаунтів.
- Змініть доступ до пошти. Нова комбінація має бути довгою, унікальною і ніде більше не використаною.
- Завершіть усі активні сесії. У Gmail це «Керування обліковим записом» – «Безпека» – «Ваші пристрої» – «Вийти». У решти сервісів є аналогічна кнопка.
- Перевірте фільтри й пересилання у налаштуваннях пошти й видаліть усе, чого не створювали.
- Перевірте резервну пошту й телефон у налаштуваннях відновлення. Зловмисники часто підмінюють їх, щоб зберегти доступ навіть після ваших змін.
- Перегляньте застосунки з доступом до акаунта і відкличте дозволи в усіх, якими не користуєтеся.
Крок 5: змінюємо доступи там, де вони повторювалися
Головна небезпека витоку – не сам зламаний сервіс, а те, що люди використовують одну й ту саму комбінацію скрізь. Зловмисники беруть пару «пошта плюс код» і автоматично перебирають її на сотнях сайтів: банки, маркетплейси, соцмережі. Це називають credential stuffing.
Тому після витоку складіть список сервісів, де стояла та сама або схожа комбінація, і змініть її всюди. Почніть з найкритичніших: банківські застосунки, держпослуги, маркетплейси з прив’язаною карткою, робоча пошта.
Що зловмисники роблять із витеклими даними
Корисно розуміти, як саме монетизують ваш злитий рядок із бази. Тоді легше оцінити ризик і не махнути рукою.
- Продають оптом. Бази викладають на форумах за копійки, і одна й та сама адреса роками кочує з рук у руки.
- Перебирають на інших сайтах. Автоматизовані боти пробують вашу пару логін-код на банках, маркетплейсах і соцмережах.
- Готують адресний фішинг. Знаючи ваше ім’я, місто й де ви замовляли доставку, шахрай напише переконливий лист «від служби підтримки» саме того магазину.
- Шантажують. Класична схема: лист із вашим справжнім старим кодом у темі й погрозами оприлюднити щось компрометуюче. Реальних доказів у них немає, це блеф на основі старої бази.
- Викрадають номер телефону. Маючи достатньо даних, шахраї можуть перевипустити SIM-карту й перехопити коди підтвердження.
Саме тому один витік у дрібному інтернет-магазині може за рік перетворитися на проблему з банківським акаунтом.
Як зменшити ризик наступного разу
- Менеджер доступів. Bitwarden, KeePass чи вбудований у браузер. Він генерує унікальну комбінацію для кожного сайту, і ви їх навіть не запам’ятовуєте.
- Окрема пошта для реєстрацій. Тримайте одну адресу для банків і документів, іншу для магазинів і розсилок.
- Псевдоніми пошти. Сервіси на кшталт Apple Hide My Email створюють одноразові адреси, і ви бачите, хто саме злив ваші дані.
- Не переходьте за посиланнями з листів про «підозрілу активність». Заходьте в акаунт вручну, набравши адресу сервісу в браузері.
- Раз на пів року робіть ревізію старих акаунтів і видаляйте ті, якими не користуєтеся. Менша поверхня атаки – менше ризику.
- Не вводьте робочі дані на публічних комп’ютерах і в чужих мережах без потреби. Якщо мусите, після сеансу обов’язково завершіть усі сесії.
- Тримайте окремий номер телефону для критичних сервісів і не світіть його в оголошеннях та анкетах.
Часті питання
Чи безпечно вводити свою пошту на haveibeenpwned?
Так. Сервіс не зберігає введені адреси й не надсилає їх третім сторонам, а перевірка комбінацій працює за принципом k-анонімності: на сервер іде лише частина хешу, а не сам рядок. Це один з небагатьох ресурсів, якому довіряє індустрія кібербезпеки.
Мої дані у витоку, але акаунт працює. Чи можна нічого не робити?
Ні. Бази витоків продаються й перепродаються роками, і ваш акаунт можуть спробувати відкрити через місяці після зламу. Зміна доступу займає дві хвилини, а відновлення викраденого акаунта – тижні листування з підтримкою.
Що робити, якщо доступ до пошти вже втрачено?
Скористайтеся формою відновлення сервісу: Google, Microsoft і Meta мають окремі процедури для зламаних акаунтів. Підготуйте максимум деталей: коли створювали акаунт, які були старі комбінації, з яких пристроїв заходили. Паралельно попередьте контакти, щоб вони не велися на повідомлення від вашого імені.
Висновок
Перевірка на витік займає тридцять секунд, а наслідки її ігнорування можуть тягнутися роками. Пройдіть haveibeenpwned зараз, перевірте всі свої адреси, увімкніть сповіщення про нові витоки. Якщо результат червоний – міняйте доступ до пошти, завершуйте чужі сесії й перевіряйте правила пересилання листів. А потім поставте менеджер доступів, щоб наступний чужий злам більше ніколи не ставав вашою особистою проблемою.
