Аккаунт в Телеграме устроен иначе, чем большинство: пароля по умолчанию нет вовсе, вход идёт по коду из СМС или из другого сеанса. Это удобно и это же главная слабость — тот, кто получил доступ к вашему номеру, получает доступ к переписке.
Облачный пароль — первое, что нужно включить
В настройках безопасности есть «Двухэтапная проверка», она же облачный пароль. После включения одного кода из СМС для входа становится недостаточно — нужен ещё и пароль, который знаете только вы.
Это закрывает главную схему угона: восстановление сим-карты по документам или через сотрудника салона связи. Код придёт злоумышленнику, но без облачного пароля он останется у двери.
Пароль здесь вводится редко, поэтому берите длинный — шестнадцать символов из менеджера. И укажите резервную почту: без неё восстановить доступ при забытом пароле практически невозможно.
Активные сеансы
В настройках есть список устройств, где открыт ваш аккаунт. Заглядывайте туда хотя бы раз в месяц: чужой сеанс — единственный видимый след угона, и он может висеть месяцами, пока вы им не заинтересуетесь.
Там же поставьте автоматическое завершение неактивных сеансов через неделю или месяц. Это уберёт забытые входы со старых телефонов и чужих компьютеров.
Схемы, которые работают чаще всего
«Проголосуй за ребёнка в конкурсе». Знакомый присылает ссылку на голосование, там просят войти через Телеграм и ввести код. Код вы вводите на поддельной странице, злоумышленник вводит его в настоящий Телеграм — и получает ваш аккаунт. Дальше рассылка той же ссылки по всем вашим контактам.
«Я в беде, срочно нужны деньги». Уже с угнанного аккаунта, от вашего имени — вашим друзьям.
Поддельная техподдержка. Пишет «служба безопасности Телеграм», просит код для «подтверждения аккаунта». Настоящая поддержка никогда не спрашивает коды.
Общее у всех схем одно: код входа вводите вы сами. Правило простое до банальности — код из Телеграма не сообщают никому и не вводят нигде, кроме самого приложения. Даже если просит близкий друг: скорее всего, это уже не он.
Что настроить за пять минут
Двухэтапную проверку с длинным паролем и резервной почтой.
Кто видит номер телефона — поставьте «никто». Иначе номер собирают из групп и используют для восстановления доступа и звонков мошенников.
Кто может добавлять в группы — «мои контакты». Иначе вас будут добавлять в спамерские каналы без спроса.
Автоудаление сеансов через месяц неактивности.
Отдельно про юзернейм: он публичен и по нему вас находят. Если подбираете имя, не вставляйте в него год рождения и настоящую фамилию — они превращают публичный адрес в способ вас идентифицировать.
Если аккаунт уже угнали
1. Войдите заново по коду на свой номер, если он ещё ваш. Часто это работает: злоумышленник не успевает включить облачный пароль.
2. Завершите все сеансы, кроме текущего — первым же действием, до всего остального.
3. Включите двухэтапную проверку. Если она уже включена не вами — сбрасывать придётся через поддержку.
4. Предупредите контакты. От вашего имени уже могли попросить денег, и чем раньше люди узнают, тем меньше ущерб.
5. Проверьте почту, привязанную к аккаунту, и действуйте как при утечке, если пароль от неё где-то повторялся.