Пароль от старого форума, который закрылся пять лет назад, сам по себе никому не интересен. Интересен он вместе с вашим адресом почты — и вместе с тем фактом, что этот же пароль стоит ещё на четырёх сервисах. На этом простом наблюдении построена подстановка учётных данных, credential stuffing: одна из самых массовых и самых скучных атак в интернете. Скучных потому, что она не требует ни хитрости, ни персонального интереса к вам.
Что такое credential stuffing
Схема укладывается в одно предложение: пары «адрес — пароль», утёкшие с одного сайта, автоматически подставляются на множестве других сайтов в надежде, что где-то совпадёт. Никакого перебора, никакого подбора — только повторное использование того, что уже известно. Масштаб обеспечивает автоматизация: проверка идёт непрерывно и по огромным спискам, а доля успешных попаданий в доли процента при миллионах попыток даёт вполне достаточный улов.
Чем это отличается от брутфорса и фишинга
Брутфорс — это угадывание: перебор вариантов до совпадения, от него защищают длина пароля и ограничение попыток. Фишинг — это обман: вас убеждают ввести пароль на поддельной странице, от него защищают внимательность и менеджер паролей, который не подставит данные на чужом домене. Credential stuffing не угадывает и не обманывает — он переиспользует. Поэтому длина пароля здесь почти не помогает: даже двадцатисимвольный пароль, поставленный на пяти сайтах, после утечки с любого из них становится ключом ко всем пяти. Единственная настоящая уязвимость — повторное использование.
Почему адрес почты — главный ключ
Один и тот же адрес на всех сервисах работает как идеальный идентификатор: он позволяет связать между собой записи из десятков разных утечек и собрать из них ваш профиль. Логичный шаг — перестать использовать основной адрес там, где он не нужен. Для форумов, разовых скачиваний, промокодов, регистраций «чтобы посмотреть» подходит одноразовый почтовый ящик: утечка с такого сайта не связывается ни с вашим банком, ни с рабочей почтой, потому что общего ключа между ними просто нет. Для важных сервисов — банк, госуслуги, рабочая и основная личная почта — используйте отдельный адрес, который вы нигде не публикуете.
Как понять, что вас уже пробуют
Атака почти всегда шумит, и этот шум приходит к вам на почту. Насторожить должны письма о входе в сервисы, куда вы не заходили; всплески запросов второго фактора, которых вы не инициировали, — приём с изматыванием пользователя повторными запросами известен как MFA fatigue; письма о сбросе пароля, который вы не запрашивали; внезапная блокировка аккаунта «из-за подозрительной активности»; уведомления о входе с нового устройства или из другой страны; мелкие непонятные списания. Отдельно проверьте почтовый ящик: правило пересылки или фильтр, который вы не создавали, — это уже не попытка, а состоявшийся доступ.
Шаг первый: уникальный пароль на каждом сайте
Всё остальное вторично. Как только каждый сайт получает свой пароль, утечка перестаёт распространяться: скомпрометирован ровно один аккаунт, и починка занимает одну минуту. Запомнить полсотни разных паролей невозможно, поэтому нужен менеджер паролей — встроенный в браузер, системный или отдельный, любой лучше, чем повторное использование. Для мастер-пароля и тех редких случаев, где пароль приходится вводить руками, удобна длинная фраза из нескольких случайных слов; сгенерировать её можно в генераторе надёжных паролей. Начинать перебор стоит не с самого важного аккаунта, а с самого повторяемого.
Шаг второй: второй фактор, переживающий утечку пароля
Второй фактор — это то, что оставляет украденный пароль бесполезным. Лучший вариант — passkey: криптографический ключ привязан к домену, его нельзя переиспользовать и нельзя ввести на поддельном сайте. Следующий по надёжности — TOTP, шестизначные коды из приложения-аутентификатора; коды генерируются на устройстве и не ходят по сети. Слабее всех — SMS: он уязвим к подмене SIM-карты и перехвату, но всё равно радикально лучше, чем полное отсутствие второго фактора. Подключить TOTP можно за пару минут, а если вы делаете это впервые, попробуйте механику на онлайн-генераторе кодов 2FA — так вы поймёте, как устроен код, прежде чем включать второй фактор на боевом аккаунте. И сразу сохраните резервные коды — офлайн, не в том же ящике, который они защищают.
Шаг третий: узнайте, что уже утекло
Действовать вслепую бессмысленно: сначала выясните, в каких утечках фигурируют ваши адреса и какие сервисы затронуты. Дальше сортируйте по риску — сначала те аккаунты, где стоял повторяющийся пароль, потом всё остальное. Порядок проверки и что делать с результатом описаны в отдельном материале: как проверить, утёк ли пароль. Важная деталь: утечки всплывают спустя годы, поэтому «в списках меня нет» означает «пока не опубликовано», а не «я в безопасности».
Длина и уникальность важнее «супа из символов»
Требование «заглавная, цифра, спецсимвол» породило поколение паролей вида Parol123! — коротких, предсказуемых и стоящих на десяти сайтах сразу. Фраза из четырёх-пяти случайных, не связанных по смыслу слов длиннее, надёжнее и, что важно, её реально набрать на телевизоре или в мобильном приложении. Но и это вторично: уникальность важнее длины. Двадцать символов, повторённые дважды, слабее двенадцати символов, которые больше нигде не встречаются. Если нужен готовый набор вариантов, возьмите его в генераторе парольных фраз, а логика выбора хорошей фразы подробно разобрана в статье о том, как создать надёжную парольную фразу.
Если доступ уже получили
Начинайте с почты — она управляет восстановлением всех остальных аккаунтов. Смените пароль на почтовом ящике, затем завершите все активные сеансы и отзовите выданные токены: в Gmail, Outlook, Mail.ru и Яндексе для этого есть раздел с устройствами и сессиями. После этого смените пароль на затронутом сервисе и на всех, где стоял такой же.
Что проверить после восстановления доступа
Смена пароля не выгоняет того, кто оставил себе запасные двери. Пройдитесь по списку: резервные адреса и телефоны для восстановления — удалите незнакомые; правила пересылки и фильтры, особенно те, что помечают письма прочитанными и складывают в архив; пароли приложений и сторонние сервисы с доступом к ящику; настройки второго фактора и список привязанных устройств. Резервные коды перегенерируйте — старые могли быть скопированы. И только после этого проходите по банкам, магазинам и соцсетям.
Если вы отвечаете за сайт
Со стороны сервиса защита строится из нескольких простых мер. Ограничивайте частоту попыток входа по IP и по учётной записи, вводите временную блокировку после серии неудач. Сверяйте новые пароли со списками известных утёкших — это отсекает основную массу подстановок ещё на этапе регистрации. Предлагайте второй фактор и делайте его включение заметным. Следите за аномалиями: всплеск неудачных входов с необычной географии или с одинаковым user-agent виден на графиках сразу. И не подсказывайте атакующему, какая половина пары неверна: сообщение должно быть одинаковым и для несуществующего адреса, и для неправильного пароля.
Порядок действий и одна честная оговорка
Разумный приоритет выглядит так: сначала почта, потому что через неё восстанавливается всё; затем деньги — банки, платёжные сервисы, магазины с привязанной картой; затем аккаунты, где стоял повторно использованный пароль; и только потом всё остальное. На каждом шаге — уникальный пароль плюс второй фактор. Оговорка простая, но её часто упускают: ни один из этих шагов не спасёт аккаунт, чей адрес для восстановления сам остался без защиты. Начинайте с почтового ящика — всегда.