Советы

Мессенджеры и соцсети: где живут атаки

Большинство бытовых взломов сейчас приходит не «через вирус», а через чат: срочная просьба, новая ссылка, «это я, сменил номер».

Telegram, WhatsApp, Max, VK и другие соцсети — удобный канал и для общения, и для мошенников. Переписка выглядит личной, поэтому критическое мышление ослабевает: «ну это же знакомый написал». Большинство бытовых взломов сейчас приходит не «через вирус с диска», а через чат: срочная просьба, новая ссылка, «это я, сменил номер».

Защита здесь — не смена мессенджера на «самый секретный», а пароль на аккаунт, контроль сессий и простые правила про деньги и коды.

Настройки безопасности мессенджера: 2FA и список сессий
Облачная парольная защита / 2FA и список активных сессий — must-have для любого мессенджера.

Включите защиту входа

Почти везде есть двухэтапная аутентификация или облачный пароль (Telegram, WhatsApp через привязку к почте и PIN, VK и т.д.). Включите. Сохраните пароль в менеджере паролей, а не в переписке с самим собой.

Без этого достаточно перехвата SMS с кодом или доступа к вашей почте — и переписка, контакты и группы становятся чужими. Для важных аккаунтов используйте приложение-аутентификатор, а не только SMS — подробнее в статье о двухфакторке.

Если мессенджер привязан к номеру телефона, защитите и SIM: PIN на сим-карте, блокировка при утере — см. смартфон.

Не используйте один и тот же PIN для блокировки приложения и для снятия денег в банкомате. Если мессенджер позволяет скрыть переписку за отдельным кодом — это полезно на общем семейном телефоне, но код должен отличаться от PIN экрана.

Сессии и устройства

Зайдите в список активных сессий (Telegram: «Устройства», WhatsApp: «Связанные устройства», VK: «Безопасность → Активность»). Незнакомый город, странная модель телефона или «Web / Desktop», которым не пользовались — завершите сессию.

Делайте так после подозрительных сообщений от вашего имени, после потери телефона и раз в месяц для профилактики. Если аккаунт уже взломали — сначала завершите все сессии и смените пароль, потом предупредите контакты, что писали не вы.

Сценарии обмана в чатах

Мошенники копируют стиль переписки и создают срочность. Типичные схемы:

  • «Срочно переведи, потом верну» — звоните голосом на старый номер, не отвечайте только в чате.
  • «Это я, сменил номер, добавь новый контакт» — проверьте голосом или личным вопросом, ответ на который знает только этот человек.
  • «Ваша посылка, доплатите» + ссылка — не открывайте, проверьте трек на официальном сайте службы.
  • «Начальник просит купить карты / перевести на счёт» — отдельный канал проверки: звонок на рабочий номер, не ответ в том же чате.
  • Файл «акт.rar», «фото.apk», «скан.pdf.exe» от малознакомого — не открывать. Это путь к вредоносу и шифровальщику.
  • Ссылка «посмотри видео» / «голосовалка» — тот же фишинг, только теплее, потому что пришла от «друга».
Правило: деньги и коды из SMS/приложения не обсуждают в чате по инициативе другой стороны. Точка. Банковское «не сообщайте код» написано именно про такие просьбы — код подтверждает операцию, а не «личность для поддержки».

Типичный пример: в чат пишет «поддержка банка» или «друг» и просит прислать цифры из свежего SMS. Это тот же сценарий, что и звонок «службы безопасности». Разбор — в мошенничестве.

Соцсети: приватность и доступ

VK, Одноклассники, Instagram*, Facebook* — отдельный фронт. Минимум:

  1. Закройте лишнюю публичность: телефон, дата рождения, список друзей, геолокация в постах и stories.
  2. Не принимайте заявки от «однофамильцев» с пустым профилем и свежей регистрацией.
  3. Включите уведомления о входе и 2FA — через приложение, не только SMS.
  4. Старые приложения и игры с доступом к аккаунту — отзовите в настройках безопасности. «Какой квест 2014 года» — часто забытый бэкдор.

Публичный профиль с датой рождения и школой упрощает ответы на контрольные вопросы банка и социнженерию.

Частые ошибки

  • Мессенджер без облачного пароля «потому что некому взламывать».
  • Коды из SMS пересылают «мужу/жене в WhatsApp для удобства».
  • QR-код «для входа в WhatsApp Web» сканируют по просьбе незнакомца в чате.
  • Один пароль на почту, VK и мессенджер — см. пароли.
  • Доверие к голосовым «от знакомого», сгенерированным нейросетью — звоните сами на проверенный номер.

Если аккаунт уже захватили

Действуйте быстро:

  1. Попробуйте войти с другого устройства и завершить чужие сессии. Если не пускает — процедура восстановления через почту или поддержку сервиса.
  2. Смените пароль почты, к которой привязан мессенджер — через неё часто сбрасывают всё остальное.
  3. Предупредите близких коротким сообщением с другого канала (звонок, другой мессенджер): «меня взломали, не переводите деньги».
  4. Проверьте, не включили ли пересылку сообщений или автоответ с фишинговой ссылкой.
  5. После восстановления включите 2FA и пройдите проверку.

Семья и рабочие чаты

Договоритесь с близкими: срочные деньги — только голосом на старый номер. Детям объясните, что «бесплатные скины» и «разблокировка аккаунта» через чужой QR — ловушка. Для родителей часто достаточно одного правила: «код из SMS никому не диктуем, даже если звонят из банка».

В рабочих чатах не смешивайте личное и корпоративное: не пересылайте пароли, не открывайте вложения «от директора» без звонка в бухгалтерию. Подробнее — семейный минимум и мошенничество.

Групповые чаты с десятками незнакомых участников — удобная площадка для спама и фишинга. Не нажимайте «вступить» в случайные группы по ссылке и не давайте ботам права администратора «ради розыгрыша».

Что сделать за 10 минут

  1. Включите облачный пароль / 2FA в основном мессенджере.
  2. Откройте список сессий и завершите незнакомые устройства.
  3. Договоритесь с близкими: срочные деньги — только голосом на старый номер.
  4. Закройте лишнюю публичность в соцсетях (телефон, дата рождения) и отзовите старые приложения.
  5. Сверьтесь с фишингом, семейным минимумом и инструментами.