Взлом чаще всего выглядит не как взлом. Никто не подбирает ваш пароль перебором — вы вводите его сами на странице, которая выглядит как настоящая. Это называется фишингом, и против него бесполезны и длина пароля, и его уникальность: вы отдаёте секрет добровольно.
Признаки, на которые нельзя полагаться
Замок в адресной строке. Он означает только шифрование канала, а не честность владельца. Сертификат для поддельного домена получают бесплатно за пять минут, и подавляющее большинство фишинговых страниц сегодня работает по HTTPS.
Внешний вид. Копия делается сохранением настоящей страницы, поэтому она совпадает попиксельно. Логотипы, шрифты, вёрстка — всё будет на месте.
Грамотность текста. Ошибки в письмах остались приметой массовых рассылок. Целевое письмо пишут аккуратно, а часто просто копируют настоящее.
Признак, который работает
Он один: адрес в строке браузера. Всё остальное подделывается бесплатно, домен — нет.
Смотреть надо не на всю строку, а на её конец перед первым слэшем — это и есть настоящий домен. Приёмы, которые встречаются постоянно:
sberbank.ru.secure-login.com — настоящий домен здесь secure-login.com, а «sberbank.ru» просто часть имени.
gosuslugi-ru.com — дефис вместо точки.
gosusIugi.ru — заглавная «i» вместо строчной «l».
аpple.com — первая буква кириллическая.
Последние два случая глазом почти неразличимы, и именно поэтому проверять адрес глазами — способ ненадёжный.
Что действительно защищает
Менеджер паролей. Самая недооценённая защита от фишинга. Он подставляет пароль только на том домене, для которого сохранён. На поддельной странице поле останется пустым — и это предупреждение сработает раньше, чем ваша внимательность. Если менеджер «не видит» знакомый сайт, это повод остановиться, а не вводить руками.
Аппаратный ключ. Проверяет домен криптографически и просто не отвечает чужому. Единственный второй фактор, устойчивый к фишингу: код из приложения или SMS вы можете ввести на поддельной странице сами, и он будет передан настоящему сервису в реальном времени.
Привычка не ходить по ссылкам из писем. Нужен банк — откройте его из закладок или наберите адрес руками. Письмо может быть настоящим, но проверять это по нему самому бессмысленно.
Если пароль уже введён
Действовать надо в первые минуты, пока злоумышленник ещё не закрепился.
1. Смените пароль на настоящем сайте, зайдя туда самостоятельно, а не по ссылке.
2. Завершите все сессии — «выйти со всех устройств».
3. Проверьте, не изменены ли телефон и запасная почта. Их меняют первым делом.
4. Если тот же пароль использовался где-то ещё — действуйте как при утечке.
5. Введённый код второго фактора действует недолго, но сессию злоумышленник мог уже открыть — поэтому пункт 2 обязателен.