Как мошенники собирают персональные данные: цифровой след и способы защиты

сбор персональных данных мошенниками

Кража личных данных — не всегда сложная операция. Чаще всего мошенники не взламывают защищённые системы, а собирают информацию из открытых источников, используют уже утёкшие базы данных и применяют методы социальной инженерии. Понять, как устроен этот процесс, помогает увидеть уязвимости с другой стороны и устранить их.

Массовые и целевые атаки: разная логика

Большинство атак — массовые. Злоумышленник не выбирает жертву специально: он рассылает фишинговые письма тысячам адресов, использует утёкшие базы данных для автоматической проверки паролей на разных сайтах, ищет аккаунты с повторно используемыми паролями. Жертвой становится тот, чья защита оказалась слабее других.

Целевые атаки — другая история. Здесь мошенник выбирает конкретного человека и целенаправленно собирает о нём информацию перед атакой. Это встречается реже, но значительно опаснее, потому что злоумышленник знает, как персонализировать обращение, чтобы вызвать доверие.

По данным FTC (Федеральная торговая комиссия США), жертвами кражи личных данных становятся люди самых разных социальных групп — и очень активные пользователи интернета, и редко появляющиеся онлайн. Активность аккаунта или уровень дохода не являются определяющими факторами.

Цифровой след: что о вас можно узнать без взлома

Публично доступная информация о человеке шире, чем кажется. Имя, место работы, должность, город проживания, фотографии — всё это нередко видно в профилях социальных сетей без входа в систему. Дни рождения, имена родственников, школы и университеты также часто указываются открыто.

Эти данные ценны для двух целей. Во-первых, для создания персонализированного фишингового письма: обращение по имени, упоминание места работы или общего знакомого резко повышает доверие к сообщению. Во-вторых, для попытки угадать пароли или ответы на контрольные вопросы безопасности («Имя вашего первого питомца», «Девичья фамилия матери» — такая информация нередко присутствует в открытом профиле).

Простая мера: проверьте, что именно видно в ваших профилях без авторизации. Настройки приватности большинства сетей позволяют ограничить видимость публикаций, списка друзей и личных данных.

Утечки баз данных: ваши старые пароли у мошенников

За последние годы произошли десятки крупных утечек данных с сервисов, которыми пользуются миллиарды людей. Адреса электронной почты и хэши паролей из этих баз свободно распространяются в даркнете. Если вы зарегистрированы на одном из затронутых сервисов и использовали везде один пароль, мошенники могут получить доступ к вашим другим аккаунтам через автоматическую подстановку — атаку credential stuffing.

Проверить, попал ли ваш адрес в известные утечки, можно через сервис HaveIBeenPwned (haveibeenpwned.com). Это не исчерпывающая база, но она охватывает большинство крупных инцидентов.

Повторное использование паролей — одна из наиболее значимых уязвимостей. CISA (Агентство кибербезопасности и безопасности инфраструктуры США) называет уникальные пароли для каждого аккаунта базовой мерой защиты.

Фишинг и социальная инженерия

Фишинг — электронные письма, сообщения или звонки, имитирующие надёжный источник с целью получить данные или вынудить совершить действие. Имитируют банки, государственные органы, службы доставки, крупные компании. Отличительные черты: ощущение срочности («немедленно подтвердите», «ваш аккаунт заблокирован»), нестандартный адрес отправителя при знакомом имени, ссылка, ведущая на домен, похожий, но не идентичный официальному.

Социальная инженерия — более широкий термин, включающий манипуляцию вживую или по телефону. Мошенник может представиться сотрудником банка, IT-поддержки или государственного органа и под предлогом помощи запросить пароль, код из SMS или доступ к экрану.

Ни один легитимный банк или государственная служба не запрашивает пароль или SMS-код в ходе входящего звонка. Если такой запрос поступил — это мошенничество.

Аудит своих аккаунтов: с чего начать

FTC рекомендует систематически отслеживать свои финансовые операции и кредитную историю. Применительно к аккаунтам полезно периодически проводить аудит: какие сервисы используете, на каком адресе зарегистрированы, к каким приложениям давали доступ.

Конкретные шаги: зайдите в настройки основного почтового аккаунта и проверьте список приложений, которым выдан доступ. Удалите доступы, которые уже не нужны. Проверьте, не указан ли ваш адрес электронной почты как восстановительный в старых аккаунтах, которые вы не используете, — через такой аккаунт можно получить доступ к основному.

Менеджер паролей: практическое решение проблемы уникальных паролей

Запомнить уникальный сложный пароль для каждого сервиса физически невозможно. Менеджер паролей — приложение, которое хранит пароли в зашифрованном виде и заполняет их автоматически. Вам нужно помнить один мастер-пароль; остальные генерируются и хранятся автоматически.

CISA рекомендует менеджер паролей как стандартную меру безопасности для обычных пользователей. Существуют и встроенные решения — Apple Passwords, Google Password Manager — и независимые приложения. Уязвимость менеджера паролей значительно ниже, чем уязвимость повторно используемых паролей.

Многофакторная аутентификация: второй уровень защиты

MFA (многофакторная аутентификация) требует, помимо пароля, второй фактор подтверждения — одноразовый код из приложения-аутентификатора, SMS или биометрию. Если мошенник получил ваш пароль через утечку или фишинг, MFA не позволит ему войти в аккаунт без второго фактора.

FTC и CISA называют MFA одной из наиболее эффективных мер защиты аккаунтов. Приложение-аутентификатор (Google Authenticator, Microsoft Authenticator, Яндекс.Ключ) надёжнее SMS: SMS можно перехватить, приложение — сложнее.

Включите MFA в первую очередь там, где это наиболее критично: основная электронная почта, банковские аккаунты, облачные хранилища. Через почту восстанавливается доступ к большинству других сервисов, поэтому её защита особенно важна.

Мониторинг операций и действия при компрометации

Регулярный просмотр банковских выписок позволяет быстро обнаружить несанкционированные операции. FTC рекомендует проверять счёт не реже одного раза в месяц, а в идеале включить уведомления о любой транзакции.

Если вы подозреваете, что данные скомпрометированы: немедленно смените пароль к затронутому аккаунту и к почте, если использовался тот же пароль. Проверьте историю входов — большинство сервисов показывают, с каких устройств и из каких мест заходили в аккаунт. Сообщите в службу поддержки сервиса. Если речь о финансовых данных — свяжитесь с банком. В США и ряде других стран существуют специализированные ресурсы для жертв кражи личных данных; в России аналогичные функции частично выполняет банковский омбудсмен и правоохранительные органы.

Читайте также: Мошенники воровали и покупали данные у самых крупных кредитных служб