Журналистский проект «Все в сети»
Как быть в Сети, но не попасться в сети

VK Клипы, кружочек в Telegram, рассылки на почту — человек привязан к Глобальной сети. Всемирная паутина развлекает нас, учит, знакомит и помогает зарабатывать. Однако очень легко угодить в другие сети: стать жертвой мошенников. Как же не попасть на удочку?
На телефон пришло новое сообщение… Это же лучший друг, который только вчера опубликовал новые фотографии из путешествия!

Хм, сообщение вовсе не про впечатления — после вопроса про жизнь он быстро переходит к просьбе прислать ему денег. Странно, ведь он «интеллигент» — в долг просить не будет.

Так кто же скрывается за кружочком с рисунком аниме-девочки в VK, и чей палец нажал на кнопку «Отправить» в Telegram? Давайте разбираться!

Чтобы разобраться с этим, мы связались с экспертами, работающими в разных направлениях кибербезопасности.
Эксперты
Леонид Армер
Председатель совета, начальник Оперативно-аналитической службы Санкт-Петербургской региональной общественной организации социальной, правовой и психологической помощи «Центр защиты и развития личности»

Полина Шнайдер
Frontend Engineer (мидл фронтенд-разработчик) Amazon;
аспирант Университета ИТМО
Тигран Кошкелян
Разработчик фаерволла внутренней сети компании «Яндекс»

Екатерина Назарова
Заместитель директора по УВР;
учитель информатики ГБОУ школы №58 им. С. П. Королёва Санкт-Петербурга;
лауреат конкурса педагогических достижений в номинации «Сердце отдаю детям»

Павел Кочанов
Директор ГБОУ СОШ №58 им. С. П. Королёва Санкт-Петербурга;
учитель информатики высшей категории
Каждый день системы защиты, за которыми стоят сотни специалистов, отражают десятки тысяч атак. Но даже такая защита не всегда справляется с нападениями на крупные компании.
Про слив Яндекс.Еды — я не знаю, как их отдел безопасности такое допустил. Мне было неприятно, что в Интернете теперь есть мои персональные данные. На мой номер могли бы зарегистрировать аккаунт, мне бы начало приходить много спама на почту. Могло случиться много неприятностей.

Нашумевший пример с Альфа Банком: не знаю, что именно у них происходит, но постоянно звонят мошенники, говорят настоящие Ф. И. О. человека и сообщают, что со счёта перевели деньги. Данные текут из компаний, когда происходит слив, и попадают в руки желающим.

Полина Шнайдер
о взломах крупных компаний
Что уж говорить о личных аккаунтах обычных пользователей, когда взламывают даже таких гигантов, как Сбер и Delivery Club, защитой которых занимаются сотни экспертов! А ведь треть юзеров — дети и подростки, сыграть на наивности которых несложно.
На мой взгляд, наиболее частая ошибка, свойственная именно подросткам — это излишняя доверчивость и неспособность фильтровать информационный поток. Сегодня Интернет — не просто средство для обмена файлами или информацией, а полноценный инструмент, позволяющий оказывать как положительное, так и отрицательное влияние на сознание человека, тем более подростка.
Екатерина Назарова
о подростках в Интернете
Потеря аккаунта — настоящая трагедия
Алевтина, ученица десятого класса, рассказала о том, какую болезненную историю придумали мошенники и к каким последствиям может привести взлом.
Наш опрос
Наша команда провела опрос, в котором приняли участие 388 подростков 14-17 лет. Результаты неутешительные:
Цель хакеров – анализ украденных баз данных или формирование новых.
Павел Кочанов
о том, куда утекают данные
Привет из прошлого, или не забывай о старой почте
Взлому подвергаются не только те соцсети, в которых мы наиболее активны, но и уже забытые платформы. Евгений, участник программы в ОЦ «Сириус», рассказывает о необыкновенном взломе и «интервенции» в его «Одноклассники»
Не стоит удивляться, что речь идёт об этой соцсети. Наверное, многие начинали свой путь в мир Интернета именно с неё. В этом и проблема — люди уходят, а старые аккаунты с неактуальными средствами защиты остаются лежать. А мошенники их подбирают.

Никогда нельзя оставлять привязку к неиспользуемой почте и другим недоступным нам сервисам. Это может быть чревато получением доступа к личным данным, как и произошло у Жени.
Google Почта
Любая социальная сеть неотделима от электронной почты. Вспомним десятки писем со ссылками для подтверждения адреса. Как правило, почта используется для восстановления пароля — ключа к странице. Почему же так важно защищать свою электронную почту и где таятся опасности? Ответим на эти вопросы на примере сервисов Google!
«Взломать можно всё. И всех», — говорит героиня-хакер из компьютерной игры Overwatch. Ни один защитный протокол не убережёт человека от глупости. Как правило, жертва сама и отдаёт свой пароль, коды для входа и ответы на контрольные вопросы третьим лицам, когда вводит персональную информацию на подозрительных сайтах. Одна авторизация через Google-аккаунт на фишинговом сайте — и все данные улетели.

«Возлюби ближнего своего», — скажет человек и подключится к бесплатному Wi-Fi в кафе, даже не подозревая, что все его данные буквально летают по помещению, а весёлый парень с ноутбуком не отправляет курсовую преподавателю, а ворует пароль гостя. Общедоступные сети отнюдь не безопасны: в них можно отследить любое действие, в том числе и ввод личных данных.

Чем же чревата такая невнимательность? Просто взломают почту? Нет, всё куда страшнее.

Через Google-аккаунт злоумышленник может получить прямой доступ к телефону. А это грозит потерей всех данных, блокировкой смартфона , ночными громкими прозвонами… не лучшая перспектива, правда? Но это только начало. Дело в том, что Google — это целая экосистема.
Это значит, что если мошенник получит доступ к ядру — аккаунту — то под угрозой окажутся все остальные сервисы, которых очень и очень много. Все наши передвижения, которые так любезно сохраняли Google-карты, так же любезно те самые Google-карты и отдадут в руки злоумышленнику, все файлы с диска могут быть скачаны или удалены, история браузера, сохранённые пароли и cookie-файлы будут поданы на тарелку взломщика. Если захотят, ещё и ваше фото сделают. А в конце через почту получат пароль от остальных сервисов вне экосистемы Google.
А помните, как ненавязчиво и аккуратно Google предлагает включить двухфакторную аутентификацию? Увы, мало кто пользуется этой возможностью — а зря! Сейчас расскажем, что это за страшное слово.
Двухфакторная аутентификация...
Один из лучших методов защиты — двухфакторная аутентификация (здесь и далее — 2FA). В чём суть? Это вход в два этапа. На первом надо ввести свой постоянный пароль, на втором — одноразовый код, который придет в СМС — доказательство того, что вы — это вы.


У злоумышленников ничего не получится, ведь код будет на вашем телефоне. Аккаунт в безопасности!
А если телефона под рукой не будет, чтобы получить код, то поможет таблица резервных кодов. Её можно и нужно распечатать и носить с собой, в паспорте или кошельке.
Как включить двухфакторную аутентификацию на почте
1. «Все настройки» → «Безопасность» → «Двухфакторная аутентификация»

2. Ввести свой номер телефона

3. Подготовить резервные коды



Резервные коды пригодятся, если вы не сможете получить одноразовый код по СМС или в приложении. В этом случае вместо обычного одноразового кода можно будет ввести резервный.
4. Сфотографировать, распечатать или скопировать коды, чтобы они всегда были при вас.
Готово — теперь злоумышленник не сможет получить доступ к вашей электронной почте без специального кода, пришедшего вам на SMS.
Двухфакторная аутентификация – очень хорошая защита. Даже зная ваш логин и пароль, злоумышленник не сможет вас взломать. Рекомендую всем поставить эту защиту.

Не используйте один и тот же пароль на нескольких сайтах. Можно использовать менеджер паролей, например, от Google. Лайфхак — придумайте сложную основу пароля. И используйте эту основу для формирования новых паролей на других сайтах.
Полина Шнайдер
о 2FA и немного о паролях
Почему же так важно включить эту защиту на аккаунте? Без неё страница может быть подвергнута целой коллекции возможностей для взлома. Объясним подробнее на примере ВКонтакте!
Как мошенники взламывают VK?
Не нужно никаких изощрённых взломов — уже какое поколение ловится на фишинговые письма и ссылки.
Леонид Армер
о фишинге
ВКонтакте с безопасностью
Примером того, как важно обращать внимание на любые мелочи, с нами поделилась стажёр Настя в истории, произошедшей с ней несколько лет назад:
Страницы, как правило, взламывают лишь двумя способами:

  1. Крадут логин и пароль пользователя. А если точнее, делают так, чтобы он сам отдал им данные для входа;
  2. Получают от пользователя секретный код из СМС.

Разберёмся с обоими вариантами!



Как злоумышленники могут украсть логин и пароль пользователя? Для этого они используют фишинг-ссылки.
У каждого вида фишинга есть свои закономерности. Злоумышленники понимают свою целевую аудиторию и оформляют фишинг под рекламу того продукта, которым они пользуются.
Тигран Кошкелян
о различиях в видах фишинг-ссылок

Если кажется, что сообщение писал незнакомый человек — вам не кажется! Особенно когда дело касается странных ссылок, конкурсов и денег. При малейшем сомнении лучше проигнорировать сообщение и уточнить у человека лично в другой социальной сети.


Fishing переводится с английского как «рыбалка». Хакеры используют ссылки в качестве удочек, на которые попадаются наивные интернет-пользователи.

Начнём с уловки, о которой знают большинство из нас, — ссылка на голосование. Может быть, другу правда необходим наш голос и ничего опасного в этой ссылке нет. А если по ту сторону монитора находится не друг, а злоумышленник? В таком случае, для отправки голоса могут попросить пройти авторизацию, то есть ввести логин и пароль. Но VK никогда не запрашивает таких данных в подобных ситуациях. Поэтому, если при переходе по ссылке тебе предлагают авторизоваться, то знай, что это очередная уловка мошенников. Даже если сайт с авторизацией очень похож на настоящий и в адресе содержатся заветные буквы «vk», нельзя вводить свои данные!
Мне приходила ссылка на почту якобы от поддержки ВКонтакте. Там было написано, что моя страница взломана и мне необходимо перейти по ссылке из письма для восстановления. С виду ссылка была настоящей, но когда я навела курсор мыши на неё, было видно, что ссылка фишинговая. Когда заходите на сайт смотрите, чтобы в ссылке было написано «https».
Полина Шнайдер
о фишинг-ссылках в ВК
Какими ещё способами мошенники получают от пользователей логины и пароли? От имени «администрации» приходит сообщение о взломе страницы, обычно в личные сообщения. А в конце приписочка: «Если это были не Вы, срочно пройдите по ссылке и авторизуйтесь». Мошенники играют на неожиданности, торопят и пугают, чтобы не было времени даже подумать.

В такой ситуации необходимо проверить, кто и как отправил эту ссылку. Стоит помнить, что администрация ВКонтакте обращается к пользователю с верифицированной страницы в личные сообщения.
Кейлоггеры, или Перехват пароля
Страницу могут взломать и с помощью кейлоггера. Он ведёт тайную запись каждого нажатия на клавишу и отправляет её киберпреступникам. Хакеры используют эту программу, чтобы собрать конфиденциальную информацию о пользователе.

Кейлоггер — это разновидность вируса-трояна, такие вредоносные программы скрываются под видом безобидных, а потом «заражают» компьютер. С помощью кейлоггеров хакеры с лёгкостью получают доступ к паролям.
Школьники ищут … «скачать бесплатно какую-нибудь дорогую игру». Скачивают архив, а в нём вирус. Совет: не ищите халявы в Интернете, не кликайте по всем ссылкам и фотографиям, приходящим на почту. Все вирусы, пока их не запустишь или не дашь определённые права — это обычная программа. Разработчики играют на любопытстве. Хакеры — это хорошие психологи. Наверное, каждому высвечивалась надпись «Ваш браузер устарел, его необходимо обновить». Это тоже вирус.
Полина Шнайдер
о вирусных программах
Чтобы кейлоггер не завладел компьютером, помогут антивирусы. Они занимаются поиском подозрительных программ, удаляют вредоносные ПО и не допускают скачивания небезопасных файлов.
Вам письмо!
Жертва получает сообщение от незнакомца. Он просит как можно скорее отправить номер телефона, к которому привязан аккаунт. При этом злоумышленник пугает подозрительной активностью аккаунта и последующей блокировкой страницы. Но на самом деле номер нужен, чтобы заказать на него СМС с кодом для изменения пароля.

Подозрительное сообщение может прийти и со страницы друга. Цель — спросить номер телефона, а затем секретный код из СМС. Но зачем ему код? Конечно, эти данные вовсе не нужны. Но мошенникам, которые мечтают завладеть страницей, они необходимы.
Невольный спамер в Telegram
История Полины, ученицы девятого класса, о том, как её взломали в Telegram через чат-бот:
Вспомним именитый Telegram, который многие считают самым безопасным каналом связи.

В этом мессенджере много уникальных функций: помимо обычных голосовых, можно отправлять видеосообщения; пользователи могут создавать свои наборы стикеров или чат-ботов — программы, которые самостоятельно отвечают на сообщения пользователей.

К сожалению, Telegram, как и все мессенджеры, не идеален. Помимо уже известных нам методов, взлом может произойти через чат-ботов. При их создании мы получаем токен — уникальный ключ с определённой длиной символов, который нужен для доступа к боту. Если взломщик его узнает, он может повлиять на алгоритм бота и отправлять свои запросы. Также злоумышленники могут создать собственного бота для сбора пользовательских данных.

Думаем, никому не хочется столкнуться с такой проблемой, особенно в любимом мессенджере. Как не стать жертвой мошенников? Кроме стандартных советов (включить 2FA, не принимать звонки и скрывать номер телефона), необходимо следить за активными сеансами. В поле «Конфиденциальность» отображаются устройства, с которых пользователь авторизировался, их название и местоположение. Если появилась подозрительная сессия, стоит немедленно завершить её! Обычно администрация оповещает о новом входе, поэтому всегда следи за всплывающими уведомлениями. Это сбережёт нервы и, возможно, много денег.
Подведём итоги...
Есть три кита кибербезопасности: конфиденциальность, целостность и доступность.
Полина Шнайдер
о базисе кибербезопасности
Интернет помнит всё, как бы страшно это не звучало. Любой отпечаток, даже крошка информации, может привести к раскрытию личных данных. Некогда забытая почта или вход в аккаунт в коворкинге с бесплатным Wi-Fi — всё может угрожать безопасности. А ведь сейчас пользователи открыто загружают в сеть всю информацию о себе: адрес, фотографии, при регистрации отправляют сканы паспортов и данные банковских карт. Но при этом Интернет позволяет многим оставаться инкогнито — сейчас уже никого не удивишь тем, что за фотографией девушки на сайте знакомств скрывается вовсе не она.
Самая большая ошибка пользователя — это ложное чувство анонимности.
Леонид Армер
о ложной анонимности в Интернете
Ориентироваться в таком многообразии данных попросту необходимо, иначе уже персональные попадут в открытый доступ. Двухфакторная аутентификация, запасная почта и разные пароли — такие, казалось бы, простые действия (которым мало кто доверяет) способны отразить большинство атак на аккаунт. Поэтому предлагаем чек-лист по безопасности данных в Интернете!
Чек-лист
«Безопасность данных в интернете»
Мой пароль — не Qwerty123 или 123456789
Я выхожу из Google-аккаунта на гостевых компьютерах и слежу за активными сессиями
Меня не подкупить стикерами, голосами, Premium-подпиской и прочими удочками ;)
Моё мнение не продаётся, и голосовать по ссылкам за друзей я не стану, вот такой вот я!
Я предпочитаю бесплатным общественным сетям мобильный Интернет!
Я не скачиваю файлы с подозрительных сайтов!
У меня стоит антивирус!
Мой номер телефона нельзя узнать просто так
Я открываю спам-письма только для того, чтобы хорошенько посмеяться
Я включил двухфакторную аутентификацию!
А теперь проверка!

1—3 галочки — я теперь знаю основы и буду учиться защищать свои данные!
4—6 — я уже готов отражать атаки на мои фотографии!
7—9 — меня побоятся взламывать!
10 галочек — теперь я спец по кибербезопасности!
Наша команда
Люди, работающие над
самым классным проектом:
Злата Вострикова
главный web-дизайнер, аналитик,
визуализатор
Анастасия Дубовик
автор идеи, web-дизайнер, редактор, корректор, автор истории
Герман Залуцкий
интервьюер, оператор, редактор, верстальщик, корректор
Алевтина Калинина
аналитик, автор истории, копирайтер, монтажёр
Кира Кокорева
социолог, корректор, дизайнер
София Колошина
социолог, корректор, дизайнер
Георгий Латышев
главный корректор, редактор, звукооператор
Полина Павлова
дизайнер, визуализатор, PR-менеджер
Дарья Симонова
аналитик, копирайтер
Евгений Тулисов
data-специалист, аналитик, копирайтер
Владислав Черепанов
редактор, видеомейкер, звукооператор, монтажёр, корректор
Алиса Шаститко
интервьюер, корректор, копирайтер
Анастасия Панова
руководитель
Анна Абрамова
руководитель
Журналистский проект
«Все в сети:
Как быть в Сети, но не попасться в сети»
Работа создана командой группы «Наука и технологии» в рамках модуля «Журналистский проект» смены ОЦ «Сириус» «Литературное творчество. Журналистика», октябрь 2022 г.
8 (800) 100-76-63
help@sochisirius.ru
354349, Краснодарский край, пгт «Сириус»,
Олимпийский пр-т, д. 40
Сайт Образовательного центра «Сириус» Сайт молодёжного издания «Пять углов» «Сириус» ВКонтакте «Пять углов» ВКонтакте