«Меня никто не будет искать»
Поговорим об одном из главных мифов в сфере безопасности ⚡️
«Я не звезда, не знаменитость. Кому нужны мои персональные данные?», — скептически усмехнешься ты, подписывая очередную бумагу в банке, магазине и прочих организациях. И сильно ошибешься. Мало кому известный дядя Вася и обычная соседка — тетя Маша, а точнее их фото, номер и серия паспорта, прописка, девичья фамилия матери, кличка любимой собаки и прочие «мелочи» представляют немалый интерес для злоумышленников.
Для чего им мои данные?
Конечно, каждый индивидуум по отдельности может быть и не очень интересен злоумышленникам, но совокупный массив данных представляет большую ценность. Со временем интерес к таким сведениям никуда не исчезает, наоборот, расширяется перечень данных, за которыми охотятся мошенники. Еще лет пять назад под персональными данными понимали в основном скан паспорта с указанными там серией, номером и адресом. Сейчас конфиденциальной информацией можно считать что угодно. Перечень товаров, которые человек заказывает, номера машин, на которых он ездит…
Многие компании активно внедряют систему know your customer (в переводе с английского языка «знай своего клиента») — то есть проверяют человека, который регистрируется в сервисе. Собранные там данные зачастую становятся целью злоумышленников. В своих схемах они пытаются выдать себя за кого-то другого и для этого покупают персональные данные. И чем они полнее, тем дороже. Год назад пакет документов на человека — паспорт, ИНН, СНИЛС — в даркнете (теневой сегмент интернета. — Прим. ред.) стоил от 300 рублей, скан паспорта с ИНН — 100 рублей, сканы удостоверений и селфи с документами — от 5 до 25 долларов. Стоимость данных банковских карт колебалась от $6–20 в зависимости от региона.
Если говорить о доступе к интернет-банку, то здесь цена зависит от того, сколько денег осталось на потенциальном счету. Злоумышленники не всегда продают данные эксклюзивно, иногда в погоне за наживой их по несколько раз перепродают. Если сведения уже использовались, то цена набора может сократиться до 20 рублей. А при покупке данных «оптом», в больших объемах, цена может быть еще меньше.
Как мои данные попадают к злоумышленникам?
Тут можно выделить несколько источников. Во-первых, классический взлом аккаунтов. Например, с помощью фишинга или распространения вредоносных программ. Стандартный пример: хакеры рассылают ссылки, ведущие на фейковые копии известных сайтов, или письма типа «Смени/Подтверди свой пароль». Человек переходит на фишинговый сайт, вводит свои данные, ему говорят «Молодец» — и всё, информация уходит в руки хакеров. Но это достаточно трудозатратно и не дает моментально таких объемов данных, как «корпоративный взлом».
Поэтому в последнее время мы всё чаще слышим о взломах инфраструктуры крупных организаций, после которого большие базы данных клиентов утекают в Сеть. Привет Яндекс.Еде, Delivery Club, Гемотесту и СДЭКу. Это могут быть как целевые атаки, так и действия инсайдеров. В этом случае злоумышленники целенаправленно ищут и привлекают нечистых на руку сотрудников какой-либо организации, имеющих доступ к приватной информации. Это могут быть банковские данные, сведения по телефонной активности, перелетам, доставкам. Такие данные пользуются спросом, например у телефонных мошенников, которым они помогают втереться в доверие к жертве во время звонков.
Отдельно я бы отметил одну из самых больших проблем современности — овершеринг, когда люди по своей воле, не задумываясь об опасности, выкладывают чрезмерно подробную приватную информацию о себе в Сеть. Вплоть до селфи с паспортом, водительским удостоверением или авиабилетами. Агрегируя всё это, можно составить достаточно цельный портрет жертвы.
Как обезопасить себя обычным людям?
Часто ли ты отдаешь свой паспорт при заселении в отель? Думаю, что всегда. И с этим ничего не поделаешь. Оставляя свои данные, ты просто доверяешь той или иной организации. Каждый раз, когда у тебя спрашивают персональные данные, у тебя выбор простой — либо пользуешься сервисом, либо нет.
Тебе следует приготовиться к тому, что любые твои данные могут оказаться у злоумышленников. Даже если тебе звонят и называют ФИО, адрес, марку машины и предлагают купить ОСАГО со скидкой, но для этого нужно перейти куда-то и оставить еще больше сведений о себе, надо быть на сто процентов готовым, что это может быть обман.
Очевидный, но действенный способ защитить себя — не оставлять свои данные где попало: в соцсетях, на форумах, файлообменниках, в облачных хранилищах. Если всё-таки надо отправить кому-то документ с персональными данными, не поленись — отправь в зашифрованном виде, положи в запароленный архив — хоть какой-то уровень безопасности обеспечите.
Важно всегда помнить о мобильных устройствах. Там вся твоя жизнь — и работа, и личные фото, мы просыпаемся и засыпаем со смартфоном в руках. Можно контролировать хотя бы свои учетные данные и данные доступа к сервисам. Проверить, оказались ли в общем доступе ваши учетные данные — логины, пароли и e-mail, можно с помощью сервиса Have I Been Pwned. Это крупнейшая в мире база по утечкам аккаунтов и паролей.
Сводка основных правил цифровой гигиены:
- не переходите по сомнительным ссылкам в мессенджерах и соцсетях;
- устанавливайте приложения только из официальных источников и не давайте приложениям лишние разрешения;
- не оставляйте сканы документов и номера телефонов в соцсетях (даже в личных переписках и избранном) и на форумах, не выкладывайте их в общедоступных местах, в том числе в облачных хранилищах;
- при регистрации на онлайн-ресурсах используйте уникальные пароли для каждого аккаунта;
- используйте сложные пароли — от 12 знаков с буквами в разном регистре, цифрами и спецсимволами;
- пользуйтесь менеджерами паролей, регулярно меняйте пароли;
- настройте двухфакторную аутентификацию, если сервис это позволяет.
Надеюсь, что данная статья, поможет вам повысить уровень собственной безопасности в сети и жизни. Берегите себя ❤️