Перейти к содержимому

Практика

Взломали Telegram или почту сотрудника

Взломали Телеграм или почту сотрудника — что делать компании: первый час, возврат доступа, проверка переадресаций и приложений, предупреждение контактов.

7 авг. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Взломали Телеграм или почту сотрудника — что делать компании? Действовать сразу в двух направлениях: вернуть контроль над аккаунтом и остановить ущерб, который наносят от имени сотрудника. В первый час сотрудник с доверенного устройства завершает чужие сеансы и меняет пароль, а для корпоративной почты это делает администратор. Затем включается двухфакторная защита, а коллеги, клиенты и бухгалтерия получают предупреждение не выполнять просьбы о деньгах, кодах и файлах от этого аккаунта. После возврата доступа проверяют, что злоумышленник оставил после себя: переадресацию, правила в почте, подключённые приложения, новые способы входа. Ниже — порядок действий для Telegram, корпоративной и личной почты, проверка последствий и чек-лист.

Для руководителей, ИТ-администраторов и самих сотрудников, у которых угнали аккаунт.

Признаки, что аккаунт угнан

  • Коллеги или клиенты получают от сотрудника странные сообщения: просьбы занять денег, проголосовать, открыть файл, прислать код.
  • Пришло уведомление о входе с нового устройства или из другой страны.
  • В Telegram в списке активных сеансов есть незнакомое устройство.
  • Сменились пароль, почта или телефон для восстановления.
  • В почте пропадают письма, появились неизвестные правила пересылки или фильтры.
  • В «Отправленных» есть письма, которых сотрудник не писал, или, наоборот, «Отправленные» подозрительно очищены.

Типовые пути угона: код подтверждения, выманенный под предлогом «голосования» или «подарка»; поддельная страница входа; пароль, который уже утёк с другого сайта и повторно использовался; вредоносная программа на компьютере; незавершённый сеанс на чужом устройстве.

Первый час: общие шаги для любого аккаунта

  1. Не удалять переписку и не удалять аккаунт. Сообщения и журналы входов нужны, чтобы понять масштаб.
  2. С доверенного устройства завершить все чужие сеансы и сменить пароль. Сначала сеансы, затем пароль — иначе злоумышленник может остаться внутри.
  3. Включить или перенастроить второй фактор и проверить, что почта и телефон для восстановления принадлежат сотруднику.
  4. Сообщить в ИТ или ответственному за безопасность. Одна точка связи, чтобы не было пяти параллельных «расследований».
  5. Предупредить контакты через другой канал: «Мой аккаунт взломан, не переводите деньги и не присылайте коды и документы».
  6. Предупредить бухгалтерию: все платёжные запросы и новые реквизиты, пришедшие от этого аккаунта за последние дни, подтверждаются голосом по известному номеру.
  7. Зафиксировать факты: время обнаружения, скриншоты сообщений и сеансов, кому писали от имени сотрудника.

Взломали Телеграм: что делать сотруднику и компании

Если доступ ещё есть

  • В настройках Telegram откройте раздел с устройствами и завершите все другие сеансы. Названия пунктов меню отличаются в разных версиях приложения; актуальную инструкцию смотрите в официальном FAQ Telegram на telegram.org.
  • Для недавно авторизованных устройств Telegram может временно ограничивать возможность завершать другие сеансы — если кнопка недоступна, завершайте сеансы с того устройства, которым сотрудник пользуется давно.
  • Включите облачный пароль (двухэтапную аутентификацию) в разделе конфиденциальности и укажите почту для его восстановления — почту, к которой у злоумышленника нет доступа.
  • Проверьте, не сменён ли номер телефона и не появились ли незнакомые боты и подключённые сайты.

Если доступа нет

Если злоумышленник завершил сеансы сотрудника и установил свой облачный пароль, войти по одному коду из СМС не получится. Порядок восстановления и обращения в поддержку описан в официальном FAQ Telegram (telegram.org) и в разделе поддержки внутри приложения. Не обращайтесь к «службам восстановления» из чатов, каналов и рекламы: это частая вторая волна мошенничества против уже пострадавших. Если есть подозрение, что перехвачен сам номер телефона, сотрудник обращается к мобильному оператору.

Что делает компания

  • Если сотрудник администрирует рабочие каналы, группы или ботов, другие администраторы временно снимают с его аккаунта права и проверяют список администраторов.
  • В рабочих чатах публикуется короткое предупреждение от руководителя или ИТ.
  • Клиентам, которые переписывались с сотрудником в Telegram, пишут с официального адреса компании.
  • Сотрудник просит получателей подозрительных сообщений пожаловаться на них как на спам.

Взломали корпоративную почту: что проверяет администратор

Смена пароля в корпоративной почте — только начало. Злоумышленник часто оставляет себе «запасные входы», которые переживают смену пароля. В консоли администратора почтовой платформы (Microsoft 365, Google Workspace или собственный почтовый сервер) проверьте:

Что проверитьЗачем
Сброс пароля и принудительное завершение всех сеансоввыбросить злоумышленника, в том числе из мобильных клиентов
Способы второго факторамог добавить свой телефон или приложение-аутентификатор
Правила обработки входящихскрытая копия переписки, удаление ответов банка или контрагента
Переадресация на внешние адресапостоянная утечка всей почты
Подключённые приложения и выданные им разрешения (OAuth)доступ к ящику сохраняется после смены пароля
Пароли приложений и старые протоколы (IMAP, POP)позволяют входить в обход второго фактора
Журнал входовоткуда, когда и как долго был доступ
«Отправленные» и «Удалённые»кому и что писали от имени сотрудника
Делегированный доступ к ящику, общие папки и дискирасширение доступа на коллег и документы

Отдельно выясните, какие сервисы восстанавливают пароль через этот ящик: CRM, облачные хранилища, банк-клиент, домен и хостинг. Пароли от них меняют, а сеансы завершают. У Microsoft есть официальное руководство по реагированию на компрометацию почтового ящика в документации Microsoft Learn (learn.microsoft.com), у Google — в справке администратора Google Workspace (support.google.com).

Личная почта сотрудника, привязанная к рабочим сервисам

Если взломан личный ящик на Gmail, Яндексе или Mail.ru, восстановление идёт только через официальные формы в справке сервиса: Справка Google (support.google.com), Яндекс Справка (yandex.ru), Помощь Mail (help.mail.ru). Не ищите «восстановить почту» через рекламу в поиске. После возврата доступа сотрудник проверяет те же места, что и администратор: фильтры, пересылку, подключённые приложения, телефон и почту для восстановления, список активных устройств.

Для компании это сигнал: рабочие сервисы не должны быть привязаны к личным адресам. Правило «рабочие аккаунты — только на корпоративной почте с MFA» стоит закрепить в политике паролей и MFA.

Последствия для компании: что проверить после возврата доступа

Что могло пострадатьРискДействие
Переписка с клиентами и партнёрамиутечка коммерческой информации и персональных данныхоценить, какие данные были в ящике; при утечке персональных данных действовать по порядку при утечке данных
Счета и реквизитыподмена реквизитов в перепискеподтвердить голосом платежи последних дней, предупредить контрагентов
Другие системывход через ссылки восстановления паролясменить пароли, завершить сеансы, проверить журналы
Файлы в облакескачивание, публичные ссылкипроверить журнал доступа, отозвать общие ссылки
Сообщения от имени сотрудникамошенничество против клиентовуведомить получателей с официального адреса
Корпоративные каналы и группыпубликации от имени компаниипроверить администраторов и последние публикации

Зафиксируйте инцидент. По Указу № 40 «О кибербезопасности» все организации хранят записи о киберинцидентах не менее одного года, а организации из перечня уведомляют Национальный центр кибербезопасности не позднее 1 часа с момента обнаружения. Относится ли угон конкретного аккаунта к инцидентам, о которых нужно уведомлять, решите с юристом. Если от имени сотрудника выманили деньги или данные, имеет смысл подать заявление в органы внутренних дел.

Когда масштаб неясен — ящик использовался неделями, есть признаки вредоносной программы на компьютере, пострадала бухгалтерия, — подключайте специалистов по реагированию на инциденты и форензике.

Как сделать, чтобы не повторилось

  • MFA на всех корпоративных аккаунтах и облачный пароль в Telegram у всех, кто работает с клиентами через мессенджер.
  • Правило, которое знает каждый: коды из СМС и Telegram не сообщаются никому, включая «ИТ-поддержку».
  • Уникальные пароли в корпоративном менеджере паролей.
  • Оповещения администратору о новых правилах пересылки, новых способах входа и входах из необычных мест.
  • Подтверждение платежей и смены реквизитов голосом по известному номеру.
  • Сценарий угона мессенджера и почты в годовой программе security awareness.

Чек-лист: взломали Телеграм или почту сотрудника

  • Чужие сеансы завершены, пароль сменён с доверенного устройства.
  • Второй фактор включён, способы восстановления принадлежат сотруднику.
  • ИТ или ответственный за безопасность уведомлён.
  • Коллеги, клиенты и бухгалтерия предупреждены через другой канал.
  • Платёжные запросы последних дней подтверждены голосом.
  • Проверены правила пересылки, фильтры и внешняя переадресация.
  • Отозваны подключённые приложения, пароли приложений и лишние способы входа.
  • Просмотрен журнал входов и «Отправленные».
  • Сменены пароли сервисов, которые восстанавливаются через этот ящик.
  • Права администратора в рабочих каналах и группах проверены.
  • Инцидент записан, решение о внешних уведомлениях согласовано с юристом.

Частые вопросы

Помогает ли просто сменить пароль, если аккаунт уже взломан?

Нет, одной смены пароля недостаточно. Нужно завершить все активные сеансы, отозвать подключённые приложения и пароли приложений, удалить чужие способы входа и проверить правила пересылки в почте. Иначе злоумышленник сохраняет доступ через уже открытый сеанс или выданное разрешение и продолжает читать переписку даже после смены пароля.

Что сделать в первую очередь, если взломали корпоративную почту сотрудника?

Администратор сбрасывает пароль и принудительно завершает все сеансы, затем проверяет способы второго фактора, правила пересылки и подключённые приложения. Параллельно бухгалтерию предупреждают о возможной подмене реквизитов, а контрагентов, с которыми шла переписка, уведомляют с другого официального адреса. После этого по журналу входов оценивают, как долго был доступ.

Злоумышленник поставил облачный пароль в Telegram — можно ли вернуть аккаунт?

Без облачного пароля войти в аккаунт нельзя, даже получив код из СМС. Если почта для восстановления пароля принадлежит сотруднику, пароль сбрасывается через неё. В остальных случаях действуйте по официальному FAQ Telegram на telegram.org и через поддержку в приложении. Сторонние «сервисы восстановления» из чатов и рекламы почти всегда оказываются мошенниками.

Нужно ли сообщать клиентам, что от имени сотрудника писали мошенники?

Да, тем клиентам и партнёрам, с которыми сотрудник переписывался через взломанный аккаунт, лучше написать сразу с официального адреса компании. Коротко: аккаунт был взломан, просьбы о деньгах, кодах и документах из него выполнять не нужно, реквизиты компании не менялись. Если в переписке были персональные данные, порядок уведомлений стоит согласовать с юристом.

Нужно ли обращаться в милицию, если взломали аккаунт сотрудника?

Если от имени сотрудника выманили деньги, получили доступ к данным клиентов или шантажируют компанию, заявление в органы внутренних дел имеет смысл подать. Сохраните скриншоты, журналы входов и переписку до обращения. Порядок обращения и то, кто подаёт заявление — сотрудник или организация, лучше заранее уточнить у юриста.

Вывод

Когда взломали Телеграм или почту сотрудника, компании нужно понимать, что делать не только с аккаунтом, но и с последствиями: сначала завершить сеансы, сменить пароль и включить второй фактор, затем предупредить контакты и бухгалтерию, найти оставленные злоумышленником переадресации и приложения, проверить связанные сервисы и записать инцидент. Большинство этих шагов занимают минуты, если порядок известен заранее. Если аккаунт уже угнан или хотите подготовить план реагирования до инцидента — свяжитесь с командой Viviar.

Источники: Telegram FAQ (telegram.org); Справка Google и справка администратора Google Workspace (support.google.com); Microsoft Learn — руководство по реагированию на компрометацию почтового ящика (learn.microsoft.com); Яндекс Справка (yandex.ru); Помощь Mail (help.mail.ru); CISA — рекомендации по фишингу и MFA (cisa.gov); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by).

Об авторе

Команда Viviar

Профиль в LinkedIn