Что делать, если пароль утёк

Угрозы

Порядок действий, в котором важна очерёдность: сначала почта, потом всё остальное. И почему смена одного символа не помогает.

Утечка — это не «взломали лично вас». Обычно взламывают сервис, где вы регистрировались, и база с логинами и хешами паролей утекает целиком. Ваш пароль в ней такой же, как ещё миллион чужих. Дальше его либо расшифруют, либо просто попробуют на других сайтах — и вот тут начинается разница между теми, кто повторял пароли, и теми, кто нет.

Порядок важнее скорости

Главная ошибка — броситься менять пароли где попало. Если почта под контролем злоумышленника, все письма о смене придут ему, и вы своими руками отдадите оставшееся.

Шаг 1. Почта. Смените пароль от почтового ящика и завершите все сессии кнопкой «выйти со всех устройств». Проверьте, не изменены ли привязанный телефон и запасной адрес — их подменяют первым делом. Загляните в правила пересылки: тихая копия всех писем на чужой адрес переживёт смену пароля.

Шаг 2. Второй фактор. Включите подтверждение входа, если его не было. Без него смена пароля защищает ровно до следующей утечки.

Шаг 3. Сервис, откуда утекло. Новый уникальный пароль, проверка активных сессий, отзыв доступов сторонних приложений.

Шаг 4. Всё, где пароль повторялся. Вспоминайте честно: почта, банк, магазины, соцсети, рабочие системы. Если пароль повторялся хотя бы дважды — считайте скомпрометированными оба места.

Шаг 5. Банк и деньги. Проверьте историю операций и привязанные карты. При малейшем сомнении — звонок в банк и перевыпуск карты.

Чек-лист: пройдите по порядку

Почему «дописать символ» не работает

Соблазн понятен: пароль «Лето2026!» превратить в «Лето2026!!» и считать вопрос закрытым. Так делают почти все, и именно на это рассчитаны программы подбора.

У них есть готовые наборы правил: добавить символ в конец, заменить «о» на ноль, дописать текущий год, поменять регистр первой буквы. Эти правила применяются к каждому утёкшему паролю автоматически, тысячами вариантов в секунду. Модифицированный пароль падает почти так же быстро, как исходный, — потому что исходный уже известен.

Работает только полная замена: новый случайный пароль, не связанный со старым ничем.

Пароль, встречавшийся в утечке хотя бы один раз, считается скомпрометированным навсегда: он уже лежит в списках, с которых начинается любой подбор.

Как узнать, что утечка была

Сервисы обязаны уведомлять, но делают это не всегда и не сразу. Практичнее проверять самому: проверка по базам утечек показывает, встречался ли конкретный пароль в собранных базах. Она устроена так, что сам пароль никуда не отправляется — наружу уходят только первые пять символов его хеша.

Если пароль нашёлся — он скомпрометирован независимо от того, помните ли вы утечку. Даже одно совпадение означает, что комбинация лежит в открытых базах и её пробуют первой.

1из 6
Столько попыток в среднем нужно, чтобы подобрать пароль из утечки

Если комбинация уже лежит в открытых базах, её пробуют первой — до всякого перебора. Проверить свою можно не отправляя сам пароль: наружу уходят только пять символов его хеша.

Что сделать, чтобы следующая утечка вас не касалась

Утечки будут — это данность, а не гипотеза. Вопрос в том, сколько ваших аккаунтов затронет каждая.

Уникальный пароль на каждый сервис. Тогда утечка с форума остаётся утечкой с форума. Держать их в голове невозможно, поэтому нужен менеджер паролей.

Второй фактор везде, где есть. Он превращает украденный пароль из ключа в бесполезную строку.

Отдельная почта для важного. Банк и госуслуги — на адрес, который вы не оставляете в магазинах и на форумах.

Скопировано