Практика
Взломали Telegram или почту сотрудника
Взломали Телеграм или почту сотрудника — что делать компании: первый час, возврат доступа, проверка переадресаций и приложений, предупреждение контактов.
Коротко. Взломали Телеграм или почту сотрудника — что делать компании? Действовать сразу в двух направлениях: вернуть контроль над аккаунтом и остановить ущерб, который наносят от имени сотрудника. В первый час сотрудник с доверенного устройства завершает чужие сеансы и меняет пароль, а для корпоративной почты это делает администратор. Затем включается двухфакторная защита, а коллеги, клиенты и бухгалтерия получают предупреждение не выполнять просьбы о деньгах, кодах и файлах от этого аккаунта. После возврата доступа проверяют, что злоумышленник оставил после себя: переадресацию, правила в почте, подключённые приложения, новые способы входа. Ниже — порядок действий для Telegram, корпоративной и личной почты, проверка последствий и чек-лист.
Для руководителей, ИТ-администраторов и самих сотрудников, у которых угнали аккаунт.
Признаки, что аккаунт угнан
- Коллеги или клиенты получают от сотрудника странные сообщения: просьбы занять денег, проголосовать, открыть файл, прислать код.
- Пришло уведомление о входе с нового устройства или из другой страны.
- В Telegram в списке активных сеансов есть незнакомое устройство.
- Сменились пароль, почта или телефон для восстановления.
- В почте пропадают письма, появились неизвестные правила пересылки или фильтры.
- В «Отправленных» есть письма, которых сотрудник не писал, или, наоборот, «Отправленные» подозрительно очищены.
Типовые пути угона: код подтверждения, выманенный под предлогом «голосования» или «подарка»; поддельная страница входа; пароль, который уже утёк с другого сайта и повторно использовался; вредоносная программа на компьютере; незавершённый сеанс на чужом устройстве.
Первый час: общие шаги для любого аккаунта
- Не удалять переписку и не удалять аккаунт. Сообщения и журналы входов нужны, чтобы понять масштаб.
- С доверенного устройства завершить все чужие сеансы и сменить пароль. Сначала сеансы, затем пароль — иначе злоумышленник может остаться внутри.
- Включить или перенастроить второй фактор и проверить, что почта и телефон для восстановления принадлежат сотруднику.
- Сообщить в ИТ или ответственному за безопасность. Одна точка связи, чтобы не было пяти параллельных «расследований».
- Предупредить контакты через другой канал: «Мой аккаунт взломан, не переводите деньги и не присылайте коды и документы».
- Предупредить бухгалтерию: все платёжные запросы и новые реквизиты, пришедшие от этого аккаунта за последние дни, подтверждаются голосом по известному номеру.
- Зафиксировать факты: время обнаружения, скриншоты сообщений и сеансов, кому писали от имени сотрудника.
Взломали Телеграм: что делать сотруднику и компании
Если доступ ещё есть
- В настройках Telegram откройте раздел с устройствами и завершите все другие сеансы. Названия пунктов меню отличаются в разных версиях приложения; актуальную инструкцию смотрите в официальном FAQ Telegram на telegram.org.
- Для недавно авторизованных устройств Telegram может временно ограничивать возможность завершать другие сеансы — если кнопка недоступна, завершайте сеансы с того устройства, которым сотрудник пользуется давно.
- Включите облачный пароль (двухэтапную аутентификацию) в разделе конфиденциальности и укажите почту для его восстановления — почту, к которой у злоумышленника нет доступа.
- Проверьте, не сменён ли номер телефона и не появились ли незнакомые боты и подключённые сайты.
Если доступа нет
Если злоумышленник завершил сеансы сотрудника и установил свой облачный пароль, войти по одному коду из СМС не получится. Порядок восстановления и обращения в поддержку описан в официальном FAQ Telegram (telegram.org) и в разделе поддержки внутри приложения. Не обращайтесь к «службам восстановления» из чатов, каналов и рекламы: это частая вторая волна мошенничества против уже пострадавших. Если есть подозрение, что перехвачен сам номер телефона, сотрудник обращается к мобильному оператору.
Что делает компания
- Если сотрудник администрирует рабочие каналы, группы или ботов, другие администраторы временно снимают с его аккаунта права и проверяют список администраторов.
- В рабочих чатах публикуется короткое предупреждение от руководителя или ИТ.
- Клиентам, которые переписывались с сотрудником в Telegram, пишут с официального адреса компании.
- Сотрудник просит получателей подозрительных сообщений пожаловаться на них как на спам.
Взломали корпоративную почту: что проверяет администратор
Смена пароля в корпоративной почте — только начало. Злоумышленник часто оставляет себе «запасные входы», которые переживают смену пароля. В консоли администратора почтовой платформы (Microsoft 365, Google Workspace или собственный почтовый сервер) проверьте:
| Что проверить | Зачем |
|---|---|
| Сброс пароля и принудительное завершение всех сеансов | выбросить злоумышленника, в том числе из мобильных клиентов |
| Способы второго фактора | мог добавить свой телефон или приложение-аутентификатор |
| Правила обработки входящих | скрытая копия переписки, удаление ответов банка или контрагента |
| Переадресация на внешние адреса | постоянная утечка всей почты |
| Подключённые приложения и выданные им разрешения (OAuth) | доступ к ящику сохраняется после смены пароля |
| Пароли приложений и старые протоколы (IMAP, POP) | позволяют входить в обход второго фактора |
| Журнал входов | откуда, когда и как долго был доступ |
| «Отправленные» и «Удалённые» | кому и что писали от имени сотрудника |
| Делегированный доступ к ящику, общие папки и диски | расширение доступа на коллег и документы |
Отдельно выясните, какие сервисы восстанавливают пароль через этот ящик: CRM, облачные хранилища, банк-клиент, домен и хостинг. Пароли от них меняют, а сеансы завершают. У Microsoft есть официальное руководство по реагированию на компрометацию почтового ящика в документации Microsoft Learn (learn.microsoft.com), у Google — в справке администратора Google Workspace (support.google.com).
Личная почта сотрудника, привязанная к рабочим сервисам
Если взломан личный ящик на Gmail, Яндексе или Mail.ru, восстановление идёт только через официальные формы в справке сервиса: Справка Google (support.google.com), Яндекс Справка (yandex.ru), Помощь Mail (help.mail.ru). Не ищите «восстановить почту» через рекламу в поиске. После возврата доступа сотрудник проверяет те же места, что и администратор: фильтры, пересылку, подключённые приложения, телефон и почту для восстановления, список активных устройств.
Для компании это сигнал: рабочие сервисы не должны быть привязаны к личным адресам. Правило «рабочие аккаунты — только на корпоративной почте с MFA» стоит закрепить в политике паролей и MFA.
Последствия для компании: что проверить после возврата доступа
| Что могло пострадать | Риск | Действие |
|---|---|---|
| Переписка с клиентами и партнёрами | утечка коммерческой информации и персональных данных | оценить, какие данные были в ящике; при утечке персональных данных действовать по порядку при утечке данных |
| Счета и реквизиты | подмена реквизитов в переписке | подтвердить голосом платежи последних дней, предупредить контрагентов |
| Другие системы | вход через ссылки восстановления пароля | сменить пароли, завершить сеансы, проверить журналы |
| Файлы в облаке | скачивание, публичные ссылки | проверить журнал доступа, отозвать общие ссылки |
| Сообщения от имени сотрудника | мошенничество против клиентов | уведомить получателей с официального адреса |
| Корпоративные каналы и группы | публикации от имени компании | проверить администраторов и последние публикации |
Зафиксируйте инцидент. По Указу № 40 «О кибербезопасности» все организации хранят записи о киберинцидентах не менее одного года, а организации из перечня уведомляют Национальный центр кибербезопасности не позднее 1 часа с момента обнаружения. Относится ли угон конкретного аккаунта к инцидентам, о которых нужно уведомлять, решите с юристом. Если от имени сотрудника выманили деньги или данные, имеет смысл подать заявление в органы внутренних дел.
Когда масштаб неясен — ящик использовался неделями, есть признаки вредоносной программы на компьютере, пострадала бухгалтерия, — подключайте специалистов по реагированию на инциденты и форензике.
Как сделать, чтобы не повторилось
- MFA на всех корпоративных аккаунтах и облачный пароль в Telegram у всех, кто работает с клиентами через мессенджер.
- Правило, которое знает каждый: коды из СМС и Telegram не сообщаются никому, включая «ИТ-поддержку».
- Уникальные пароли в корпоративном менеджере паролей.
- Оповещения администратору о новых правилах пересылки, новых способах входа и входах из необычных мест.
- Подтверждение платежей и смены реквизитов голосом по известному номеру.
- Сценарий угона мессенджера и почты в годовой программе security awareness.
Чек-лист: взломали Телеграм или почту сотрудника
- Чужие сеансы завершены, пароль сменён с доверенного устройства.
- Второй фактор включён, способы восстановления принадлежат сотруднику.
- ИТ или ответственный за безопасность уведомлён.
- Коллеги, клиенты и бухгалтерия предупреждены через другой канал.
- Платёжные запросы последних дней подтверждены голосом.
- Проверены правила пересылки, фильтры и внешняя переадресация.
- Отозваны подключённые приложения, пароли приложений и лишние способы входа.
- Просмотрен журнал входов и «Отправленные».
- Сменены пароли сервисов, которые восстанавливаются через этот ящик.
- Права администратора в рабочих каналах и группах проверены.
- Инцидент записан, решение о внешних уведомлениях согласовано с юристом.
Частые вопросы
Помогает ли просто сменить пароль, если аккаунт уже взломан?
Нет, одной смены пароля недостаточно. Нужно завершить все активные сеансы, отозвать подключённые приложения и пароли приложений, удалить чужие способы входа и проверить правила пересылки в почте. Иначе злоумышленник сохраняет доступ через уже открытый сеанс или выданное разрешение и продолжает читать переписку даже после смены пароля.
Что сделать в первую очередь, если взломали корпоративную почту сотрудника?
Администратор сбрасывает пароль и принудительно завершает все сеансы, затем проверяет способы второго фактора, правила пересылки и подключённые приложения. Параллельно бухгалтерию предупреждают о возможной подмене реквизитов, а контрагентов, с которыми шла переписка, уведомляют с другого официального адреса. После этого по журналу входов оценивают, как долго был доступ.
Злоумышленник поставил облачный пароль в Telegram — можно ли вернуть аккаунт?
Без облачного пароля войти в аккаунт нельзя, даже получив код из СМС. Если почта для восстановления пароля принадлежит сотруднику, пароль сбрасывается через неё. В остальных случаях действуйте по официальному FAQ Telegram на telegram.org и через поддержку в приложении. Сторонние «сервисы восстановления» из чатов и рекламы почти всегда оказываются мошенниками.
Нужно ли сообщать клиентам, что от имени сотрудника писали мошенники?
Да, тем клиентам и партнёрам, с которыми сотрудник переписывался через взломанный аккаунт, лучше написать сразу с официального адреса компании. Коротко: аккаунт был взломан, просьбы о деньгах, кодах и документах из него выполнять не нужно, реквизиты компании не менялись. Если в переписке были персональные данные, порядок уведомлений стоит согласовать с юристом.
Нужно ли обращаться в милицию, если взломали аккаунт сотрудника?
Если от имени сотрудника выманили деньги, получили доступ к данным клиентов или шантажируют компанию, заявление в органы внутренних дел имеет смысл подать. Сохраните скриншоты, журналы входов и переписку до обращения. Порядок обращения и то, кто подаёт заявление — сотрудник или организация, лучше заранее уточнить у юриста.
Вывод
Когда взломали Телеграм или почту сотрудника, компании нужно понимать, что делать не только с аккаунтом, но и с последствиями: сначала завершить сеансы, сменить пароль и включить второй фактор, затем предупредить контакты и бухгалтерию, найти оставленные злоумышленником переадресации и приложения, проверить связанные сервисы и записать инцидент. Большинство этих шагов занимают минуты, если порядок известен заранее. Если аккаунт уже угнан или хотите подготовить план реагирования до инцидента — свяжитесь с командой Viviar.
Источники: Telegram FAQ (telegram.org); Справка Google и справка администратора Google Workspace (support.google.com); Microsoft Learn — руководство по реагированию на компрометацию почтового ящика (learn.microsoft.com); Яндекс Справка (yandex.ru); Помощь Mail (help.mail.ru); CISA — рекомендации по фишингу и MFA (cisa.gov); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by).