🛡️ 10 заповедей кибербезопасности
Меры защиты без мифов и «цифрового фольклора»
Суть: Вход в банк и ввод кодов — только там, где вас никто не видит.
💡 Бытовая логика
- Людное место - это среда обитания
злоумышленников всех мастей. Человек с камерой или просто с хорошим зрением может подсмотреть PIN-код.
- Приватность ввода = безопасность входа: Если код увидят, его могут использовать против вас позже, даже если телефон не украдут прямо сейчас.
Суть: В публичном Wi-Fi ваш трафик потенциально видит любой, кто сидит за соседним столиком с ноутбуком. В LTE — только оператор, которому вы доверяете.
💡 Бытовая логика
- Без посредников: LTE/5G шифрует канал между телефоном и вышкой. Перехват требует дорогого оборудования и на массового пользователя не нацелен.
- Если всё-таки публичный Wi-Fi: включите проверенный VPN — он создаёт шифрованный туннель поверх любой сети.
-
Взломать можно все: в протоколах связи регулярно находят уязвимости. Ни одна сеть не безопасна на 100 % — вопрос лишь в том, сколько лишних глаз вы готовы добавить в цепочку.
Суть: Перед вводом PIN или пароля осмотритесь по сторонам, а еще лучше встаньте спиной к стене.
💡 Бытовая логика
- Камеры и отражения: Наблюдатель может стоять сбоку, смотреть на отражение в витрине, или использовать камеру смартфона, замаскированную под селфи. Камеры видеонаблюдения в магазинах часто смотрят прямо на места ввода PIN. При этом, как показывает практика, получить посторонний доступ к этим камерам легче, чем нам бы хотелось.
- Универсальность: Эта привычка работает и для банкоматов, и для касс, и для терминалов оплаты.
- Эффект присутствия: Привычка «оглядеться» сбивает прицел наблюдателю. Если он видит, что вы внимательны, риск быть замеченным становится слишком высоким, и он, скорее всего, откажется от попытки.
- Руки под стол: Если вы сидите за столиком в кафе или ресторане, то опустите руки с телефоном под стол.
Суть: Смахните приложение из списка недавних или нажмите «Выход». Не оставляйте его в фоне.
💡 Бытовая логика
- Ключи в замке: Оставить банк открытым — это как выйти из дома, не вынув ключ из двери. Даже если дверь тяжелая, ключ в замке — приглашение для злоумышленника.
- Первое действие вора: При краже или потере первым делом смотрят какие приложения сейчас открыты. Закрытое приложение требует лишнего действия (пароль/биометрия), что дает вам время среагировать.
Суть: Кнопка блокировки — ваш лучший друг. Не ждите автоблокировки через 30 секунд.
💡 Бытовая логика
- Автоблокировка не всегда спасает: За 30 секунд можно успеть сделать фото переписки, документов, реквизитов, планируемых поездок, встреч, покупок или еще чего-то, что может стать предметом шантажа..
- Захлопнутая дверь: Мгновенная блокировка превращает телефон в «кирпич» для постороннего. Это как захлопнуть дверь на ключ, выходя из машины, даже если планируете вернуться через минуту.
- Защита от «сиюминутной» кражи: В кафе или офисе кто-то может мгновенно открыть ваши соцсети, пока вас нет. Часто это просто любопытство, но последствия могут быть серьезными.
Суть: Просят «позвонить» или «посмотреть карту»? Наберите номер сами, включите громкую связь или поднесите трубку к уху собеседника. Не выпускайте устройство из рук.
💡 Бытовая логика
- Угон мессенджеров: Злоумышленнику не нужны вирусы. Получив разблокированный телефон хотя бы на полминуты, он может зайти в настройки Telegram или WhatsApp, открыть раздел «Связанные устройства» и привязать свой второй телефон по QR-коду. После этого ваша переписка будет доступна ему удалённо — и вы можете долго не замечать лишнее устройство в списке.
- Перехват одноразовых кодов: Держа ваш телефон в руках, злоумышленник может со своего ноутбука запустить сброс пароля от вашей почты или банка. Код подтверждения из СМС или пуш-уведомление придёт прямо на экран, который он видит. Двухфакторная защита по-прежнему защищает вас от удалённого взлома, но бессильна, если аппарат уже в чужих руках.
- Любопытство без злого умысла: Даже знакомый или коллега, взяв телефон «на секунду», может ненароком увидеть переписку, фото или уведомления, которые вы не планировали показывать. Разблокированный экран — это открытая книга.
Суть: Мессенджеры стирают геометки при обычном сжатии. Если же вы отправляете оригинал через опцию «Файл/Документ», предварительно очищайте EXIF-данные или отключайте геопозицию в настройках шеринга.
💡 Бытовая логика
- Цифровой след: Оригинал фото с камеры содержит точные GPS-координаты, модель телефона и дату. Отправляя его без изменений, вы раскрываете своё местоположение с точностью до метра.
- Сжатие защищает: Популярные мессенджеры (WhatsApp, Telegram) при обычной отправке картинки полностью удаляют скрытые метаданные. Но если выбрать отправку «Документом», файл уйдет в исходном виде — вместе со всеми координатами.
- Правило незнакомца: Для отправки фото чужим людям (например, на Авито) всегда используйте обычную отправку со сжатием. Опцию «Файл» оставляйте только для надежных контактов или предварительно очищенных снимков.
Суть: Ссылка от друга кажется странной? Переспросите его голосом. Ссылка от незнакомца — табу, даже если она ведёт на обычный с виду сайт с мемами или смешными видео.
💡 Бытовая логика
- Не только фишинг: Вредоносный сайт не обязан выглядеть как поддельная страница входа. Пока вы смотрите безобидный контент, сайт может загрузить вредоносную рекламу, перенаправить на уязвимость другого сайта, где вы авторизованы, или попытаться использовать незакрытую уязвимость браузера для загрузки вредоносного ПО.
- Цифровой отпечаток (Fingerprinting): Простым кликом по ссылке вы передаёте серверу модель телефона, версию ОС, IP-адрес и геолокацию. Это подтверждает, что ваш аккаунт «живой», и вносит вас в базу для будущих целевых атак.
- Взлом близкого круга: Большинство опасных ссылок приходят от взломанных контактов. Если друг прислал ссылку без внятного контекста или умоляет «проголосовать в конкурсе», не кликайте — скорее всего, его аккаунт ему больше не принадлежит.
- Атака через уведомления: Мусорные сайты используют уловки, чтобы заставить вас нажать одну кнопку — «Разрешить уведомления». После этого телефон будет завален фейковыми системными баннерами о «взломах» и «штрафах».
Суть: QR-код — это просто зашифрованная ссылка. Сканируйте только те коды, которые намертво встроены в официальные вывески заведений, билеты или приложения. Избегайте кодов на столбах, остановках и печатных флаерах.
💡 Бытовая логика
- Атака поддельных флаеров: Мошенникам не нужно взламывать сайт ресторана или бутика. Им достаточно напечатать партию фальшивых рекламных листовок с акцией и разместить их на столики заведения. Посетитель доверяет месту и сканирует код, не подозревая, что листовка не имеет отношения к бренду.
- Обман персонала: Подброшенные флаеры могут попасть на столы даже руками официантов или администраторов. Мошенники, используя социальную инженерию, могут выдать себя за промоутеров или представителей «головного офиса» и попросить персонал разложить материалы.
- Подмена наклейки (Quishing): Классическая уличная схема: злоумышленники наклеивают свой QR-код поверх легитимного (на паркоматах, прокатных самокатах, городских картах). Проверяя пальцем отсутствие наклеек, вы защищаетесь от примитивной подмены, но не от подброшенного флаера.
- Скрытая опасность: При сканировании телефон сразу считывает закодированный адрес. Современные мошеннические сайты умеют определять тип вашего устройства и подсовывать точную копию страницы оплаты или авторизации именно под ваш экран, чтобы выкрасть данные.
- Контроль перехода: Никогда не включайте в камере смартфона функцию «Автопереход по ссылке после сканирования». Сначала всегда внимательно читайте адрес сайта на экране предпросмотра, и только потом нажимайте кнопку подтверждения.
Суть: Не держите AirDrop (Apple) или Quick Share (Google/Samsung) в режиме видимости «Для всех». Используйте режим «Только контакты» или полностью выключайте обнаружение.
💡 Бытовая логика
- Скрытая деанонимизация: В режиме «Для всех» ваш телефон постоянно транслирует в эфир хэши вашего номера телефона и email, чтобы устройства поблизости могли вас распознать. Теоретически эти данные можно перехватить и сопоставить с базой утечек, вычислив ваш реальный номер. Это требует целенаправленных усилий и не является массовой угрозой, но режим «Только контакты» полностью исключает этот риск.
- Атака превью (Киберфлэшинг): Главный риск получения файлов от незнакомцев — не вирусы (операционная система не даст им запуститься без вашего ведома). Опасность в том, что мессенджеры выводят превью присланной картинки на экран до того, как вы нажмёте «Принять». Так хулиганы в метро рассылают шок-контент и рекламу. Это не взлом, но неприятно и может застать врасплох.
- Надёжный фильтр: Режим «Только контакты» решает обе проблемы. Смартфон будет обмениваться цифровыми ключами только с теми устройствами, чьи номера уже сохранены в вашей телефонной книге. Для всех остальных вы будете технически невидимы. На iPhone AirDrop по умолчанию уже переключён в «Только контакты» (начиная с iOS 16.2), но на Android Quick Share по-прежнему может быть открыт — проверьте настройки.