Фишинг и удалённый доступ к устройству: что делать после
Сначала оборвать доступ, потом пароли — и только с чистого устройства
У этой схемы два входа. Первый — фишинговая страница: ссылка из СМС или мессенджера про «компенсацию», «посылку» или «блокировку счёта» ведёт на сайт, скопированный с настоящего до мелочей, и введённые там логин и пароль сразу уходят мошенникам. Второй — звонок «поддержки» или «службы безопасности» с просьбой установить программу удалённого доступа: AnyDesk, RustDesk или любую другую из того же класса.
Дальше давление стандартное: «на вас оформляют кредит», «нужно срочно проверить устройство», «не закрывайте приложение». Пока сеанс открыт, звонящий видит экран, коды из уведомлений и может действовать в приложениях от вашего имени. Сами программы легальны — ими пользуются настоящие службы техподдержки, поэтому антивирус на их установку не реагирует.
После такого инцидента задача двойная: остановить технический доступ и не затереть его следы. Порядок ниже — от разрыва сеанса до проверки последствий.
Признаки фишинга и удалённого управления
- ссылка из СМС или мессенджера ведёт на страницу, внешне неотличимую от сайта банка, но адрес отличается на пару символов
- «поддержка» или «служба безопасности» просит установить AnyDesk, RustDesk или другую программу удалённого доступа «для проверки»
- после ввода логина и пароля страница «зависает» или выдаёт ошибку — данные уже ушли
- вас просят продиктовать код из СМС или держать приложение открытым, «пока идёт проверка»
- на экране что-то происходит без вашего участия: открываются приложения, двигается курсор, приходят коды подтверждения
Как разложить компрометацию доступа
Оборвите сеанс и отключите сеть
Закройте программу удалённого доступа; если не уверены, что сеанс завершён, включите авиарежим или выключите Wi-Fi и мобильный интернет. На компьютере проще всего вытащить сетевой кабель или отключить роутер. Заметьте время: когда управление началось и когда вы его оборвали.
Зафиксируйте приложение и его разрешения
До удаления сделайте скриншоты: название и версия программы, время установки, список выданных разрешений. На Android особенно важны доступ к экрану, специальным возможностям и уведомлениям — именно через них перехватывают коды подтверждения. Заодно просмотрите список недавно установленных приложений: не появилось ли что-то ещё.
Смените пароли с другого устройства
Возьмите заведомо чистое устройство — телефон родственника, домашний компьютер. Первыми меняйте пароли от онлайн-банка и основной почты, к которой привязаны остальные аккаунты. После смены завершите все активные сессии в настройках каждого сервиса и включите двухфакторную защиту там, где её не было.
Позвоните в банк по официальному номеру
Наберите номер с оборота карты и скажите, что на устройстве работала программа удалённого доступа. Попросите заблокировать карту и вход в онлайн-банк, проверить последние операции и заявки на кредиты. Запишите номер обращения — он понадобится для письменного заявления.
Проверьте последствия, а не только устройство
Пройдитесь по всем важным аккаунтам: незнакомые сессии, переадресация в почте, новые «доверенные» номера и способы восстановления. В банке смотрите не только списания, но и заявки на кредиты. В мессенджерах откройте список привязанных устройств — лишние отключите.
Следы ссылки, приложения и входов
- адрес фишинговой страницы, сохранённый текстом без повторного открытия
- скриншоты приложения удалённого доступа: название, версия, разрешения
- время начала и окончания сеанса удалённого управления
- уведомления о входах в аккаунты и изменении настроек
- выписка и чеки по операциям, прошедшим за время сеанса
Частые вопросы
Я только ввёл логин и пароль на фишинговой странице, деньги целы. Обошлось?
Пока да, но пароль уже у мошенников, и попытка входа — вопрос времени. Смените его с чистого устройства, завершите сессии и включите двухфакторную защиту. Если тот же пароль стоит ещё где-то — меняйте и там.
Как понять, был ли у них полный доступ к телефону?
Посмотрите выданные разрешения: доступ к экрану и специальным возможностям означает, что видели всё, включая коды из уведомлений. Косвенные следы — действия, которых вы не совершали: отправленные сообщения, входы в аккаунты, операции в банке.
Достаточно ли просто удалить приложение?
Нет. Сначала зафиксируйте его название и разрешения, потом удаляйте — и проверьте, не осталось ли других свежеустановленных программ, профилей конфигурации и переадресаций. При сомнениях надёжнее сброс до заводских настроек, предварительно сохранив фото и документы.
Почему пароль от почты важнее остальных?
Через почту восстанавливаются почти все остальные аккаунты: кто контролирует ящик, тот может сбросить пароли где угодно. Туда же приходят уведомления о входах и смене настроек — мошенники в первую очередь ставят переадресацию, чтобы их перехватывать.
Нужно ли сохранять саму фишинговую ссылку?
Да, текстом: скопируйте адрес в заметку, не открывая его повторно, и запишите, откуда он пришёл. Ссылка пригодится для заявления и поможет банку или платформе заблокировать страницу для других.
Официальные источники
- Банк России — противодействие мошенничеству →РФ · ограничения при подтверждённом переводе
- МНС Республики Беларусь — противодействие киберпреступлениям →Беларусь · срочная безопасность и 102
- Национальный банк Республики Беларусь — памятка потребителю →Беларусь · претензия и компетенция НБРБ