Прервите текущую сессию
Отключите устройство от Wi‑Fi и мобильной сети, завершите программу удалённого доступа, если это можно сделать безопасно, и прекратите разговор. Не сообщайте собеседнику, какие действия выполняете, и не принимайте его предложение помочь удалить программу.
Если вы не уверены, что сессия завершена, не используйте это устройство для банка, почты и смены паролей. Возьмите другое доверенное устройство. При непосредственной угрозе средств приоритет — официальный контакт с банком.
Свяжитесь с банком
Позвоните по номеру на карте или откройте официальное приложение на другом устройстве. Сообщите, что посторонний получил удалённый доступ и мог видеть или управлять действиями. Перечислите известные операции и выполняйте инструкции банка по защите счетов и платёжных инструментов.
Получите номер обращения и запишите время звонка. Не используйте номер, который дал собеседник, даже если он представился службой безопасности. Настоящий статус контакта проверяется через независимо найденный официальный канал.
Защитите цепочку восстановления
Начните с электронной почты, номера телефона и основного аккаунта устройства: через них могут восстанавливаться остальные сервисы. Завершите неизвестные сессии, смените уникальные пароли и проверьте способы восстановления. Затем защитите банки, мессенджеры, государственные и рабочие аккаунты.
Не меняйте пароль на устройстве, которое всё ещё может контролироваться. Не повторяйте один пароль. Если раскрывались одноразовые коды или резервные ключи, сообщите об этом соответствующему сервису через официальный канал.
Зафиксируйте программу и действия
Запишите название приложения, откуда оно скачано, время установки, код сессии, разрешения, имя собеседника и продолжительность доступа. Сохраните историю загрузок, переписку, звонки и инструкции. Не запускайте подозрительный файл повторно ради скриншота.
Составьте список того, что было открыто во время сессии: банк, почта, документы, криптокошелёк, менеджер паролей. Отметьте, какие коды вводились и какие операции подтверждались. Точность нужна для приоритизации защиты.
Проверьте операции и уведомления
Скачайте выписки через доверенный канал и сравните операции за период до и после доступа. Проверьте новые получатели, кредиты, изменения контактных данных и отключённые уведомления. Не ограничивайтесь суммой, которую обсуждали с собеседником.
Банк России включает факторы, связанные с вредоносным программным обеспечением и удалённым доступом, в перечень признаков риска для переводов. Это не означает автоматического решения по вашей ситуации; сообщите факты банку как можно точнее.
Очистка устройства
После защиты счетов получите помощь у проверенного специалиста или официальной поддержки производителя. Простое удаление приложения не всегда подтверждает отсутствие других изменений. Перед сбросом сохраните необходимые доказательства безопасным способом, но не переносите подозрительные программы на новое устройство.
Если устройство рабочее, уведомите ответственную службу организации. Не скрывайте инцидент из-за стыда: задержка может расширить ущерб на корпоративные аккаунты и данные других людей.
Официальное обращение
Подготовьте хронологию: как представился человек, что предложил установить, какие разрешения получил, какие действия выполнялись, какие операции обнаружены и что сделал банк. Приложите копии существенных материалов и сохраните подтверждение регистрации сообщения в правоохранительном органе.
Не передавайте полный пароль или действующий код даже в обращение. Для доказательства достаточно описать факт раскрытия и приложить безопасную копию уведомления или журнала, если она нужна адресату.
Повторный контакт
После инцидента могут позвонить якобы из банка, полиции, службы защиты или сервиса возврата и сослаться на реальные детали. Не продолжайте входящий разговор. Найдите официальный номер самостоятельно и уточните существование обращения по его номеру.
Никому не давайте новый удалённый доступ для расследования и не переводите деньги на «защищённый счёт». Реальный адресат не должен просить секретный код или seed-фразу для фиксации вашего сообщения.
Изолируйте устройство, не продолжая демонстрацию экрана
Прекратите разговор и отключите скомпрометированное устройство от Wi‑Fi, кабеля и мобильной сети. Если посторонний всё ещё управляет экраном, не пытайтесь на этом же устройстве войти в банк, сменить пароль или показать список программ: он может видеть действия и перехватывать новые секреты. Не сообщайте собеседнику, что именно вы защищаете. Возьмите другое доверенное устройство для связи с банком, почтой, оператором и рабочей организацией. Если другого устройства нет, используйте официальный номер телефона и следуйте указаниям адресата, не подключая сеть обратно без необходимости.
Не выключайте устройство автоматически, если на нём видны важные сведения и вы можете безопасно сохранить контекст, но при продолжающемся управлении приоритет — прекращение доступа и финансового ущерба. Запишите время начала и окончания сеанса, название приложения, код подключения, имя собеседника и действия, которые он просил выполнить. Не запускайте подозрительную программу повторно ради снимка. Решение о сохранении технических следов и очистке зависит от ценности данных и масштаба инцидента; для рабочего устройства немедленно подключите ответственную службу организации.
- 01
Разорвите сеть
Отключите беспроводное, мобильное и проводное соединение без помощи собеседника.
- 02
Возьмите чистое устройство
Используйте его для официальных звонков и смены критичных доступов.
- 03
Запишите сеанс
Зафиксируйте программу, время, код и выполненные действия, не перезапуская опасные файлы.
Сначала защитите деньги и сообщите банку полный сценарий
Позвоните в банк по номеру на карте или откройте официальное приложение на другом доверенном устройстве. Скажите прямо, что посторонний получил удалённый доступ, мог видеть экран, вводимые коды, реквизиты и уведомления. Перечислите известные операции, заявки, новых получателей и момент доступа. Попросите защитить счета и платёжные инструменты в соответствии с процедурой банка, проверить активные сессии и зарегистрировать обращение. Не ограничивайтесь суммой, которую обсуждал мошенник: просмотрите все продукты, включая накопительные счета, кредиты и карты.
Если во время сеанса вы подтверждали код, описывайте, какой текст был в уведомлении и что вы ожидали сделать. Не скрывайте факт добровольного нажатия из-за стыда — точная последовательность нужна для выбора мер. Сохраните номер обращения и время. Входящий звонок после этого не считайте продолжением поддержки автоматически: завершите его и перезвоните по официальному номеру. Никому не переводите деньги на «защищённый счёт» и не устанавливайте вторую программу для отмены первой. Защита банка имеет приоритет над самостоятельной технической диагностикой.
- Какие банковские страницы, уведомления и коды были видны во время сеанса?
- Есть ли неизвестные операции, кредиты, получатели, лимиты или изменения контактов?
- Зарегистрировал ли банк факт удалённого доступа и выдал ли номер обращения?
- Проверяются ли новые звонки обратным набором официального номера?
Закройте главные способы восстановления аккаунтов
С чистого устройства начните с основной электронной почты, аккаунта производителя телефона или операционной системы и мобильного номера. Через них можно сбрасывать пароли остальных сервисов. Завершите неизвестные сессии, смените уникальные пароли, проверьте адреса и телефоны восстановления, правила пересылки почты, подключённые приложения и резервные коды. Затем защитите мессенджеры, государственные, рабочие, торговые и облачные аккаунты. Не используйте новый пароль, похожий на старый, и не храните его в заметке на скомпрометированном устройстве.
Если мобильная связь внезапно пропала, свяжитесь с оператором по официальному каналу и уточните статус SIM или eSIM. Проверьте, не выпускались ли дубликаты и не менялись ли параметры обслуживания. В мессенджерах завершите чужие устройства и предупредите близких через независимый канал, если от вашего имени могли просить деньги. Не рассылайте подробности всем контактам с заражённого телефона. При раскрытии документов отметьте, какие изображения видел посторонний, и уточните у соответствующих сервисов доступные меры наблюдения и защиты.
- 01
Защитите корневые аккаунты
Почта, номер и системная учётная запись должны быть восстановлены первыми.
- 02
Завершите сессии
Проверьте устройства, пересылку, приложения и способы восстановления, а не только пароль.
- 03
Предупредите адресно
Сообщите близким и коллегам через чистый канал, если их могли атаковать от вашего имени.
Зафиксируйте программу, разрешения и выполненные действия
Сохраните название программы удалённого доступа, источник установочного файла, время загрузки, код сеанса, имя аккаунта, переписку и голосовые сообщения. Запишите, какие разрешения выдавались: демонстрация экрана, управление вводом, специальные возможности, доступ к уведомлениям, файлам, камере, микрофону, контактам или администраторские права. Не полагайтесь на общий вывод «он видел всё» — точный перечень помогает расставить приоритеты. Если можете безопасно сфотографировать экран отключённого устройства другим телефоном, зафиксируйте список программ и видимые настройки.
Составьте последовательность своих действий во время сеанса: открытые сайты, введённые логины, показанные документы, скопированные фразы, подтверждённые уведомления, загруженные файлы и переводы. Отметьте неизвестное. Не удаляйте переписку и установщик до решения о безопасном сохранении, но не запускайте файл и не пересылайте его знакомым. Технический специалист может попросить хэш или образ, однако обычному пользователю не нужно экспериментировать с вредоносным файлом. Работайте с копией и закрывайте персональные данные перед передачей, если они не нужны адресату.
- Откуда скачана программа и как называется точный файл?
- Какие системные разрешения и права администратора ей выданы?
- Какие аккаунты, документы и секреты были открыты во время сеанса?
- Какие действия подтверждались кодом, кнопкой или биометрией?
Проверьте мобильное устройство по модели разрешений
На телефоне удалённая программа может использовать демонстрацию экрана, службу специальных возможностей, доступ к уведомлениям, администрирование устройства, установку из неизвестных источников или профиль управления. После защиты счетов проверьте эти категории в системных настройках по инструкции производителя. Отключите неизвестные права и удалите подозрительное приложение только после сохранения необходимых сведений. Простое удаление значка не гарантирует, что не осталось другого профиля, приложения или скомпрометированного аккаунта. Не скачивайте «антивирус» по ссылке человека, который помогал с доступом.
Обновите операционную систему и приложения из официального магазина, проверьте список устройств в системной учётной записи и настройки резервного копирования. Если посторонний имел широкие права, наиболее понятным способом восстановления доверия может быть сброс с последующей ручной настройкой, но перед ним сохраните доказательства и чистую копию личных файлов. Не восстанавливайте автоматически подозрительные приложения и конфигурации. При сомнении обратитесь к официальной поддержке производителя или проверенному специалисту; сообщите ему модель, версию системы и известные разрешения, не передавая пароль.
- 01
Проверьте особые права
Просмотрите специальные возможности, уведомления, администрирование, профили и неизвестные источники.
- 02
Обновите доверенно
Используйте только системный механизм и официальный магазин.
- 03
Решите вопрос сброса
Сначала сохраните доказательства и чистые данные, затем восстанавливайте устройство без подозрительных настроек.
Для компьютера проверьте постоянный доступ и учётные записи
На компьютере программа могла добавить автозапуск, службу, расширение браузера, новую учётную запись, правило удалённого рабочего стола или исключение защиты. Не исследуйте это, возвращая устройство в сеть и входя в важные сервисы. После финансовых мер передайте устройство проверенному специалисту либо следуйте официальной процедуре производителя. Сообщите точное название программы и наличие администраторских прав. Один удалённый ярлык не означает полную очистку, а отсутствие заметного окна — отсутствие постоянного доступа.
Проверьте браузерные профили и синхронизацию с чистого устройства: сохранённые пароли, расширения, активные сеансы и способы оплаты могли попасть в чужие руки. Отзовите сессии критичных сервисов. Для высокой уверенности может потребоваться чистая переустановка системы с официального носителя и ручное возвращение документов из проверенной копии. Не переносите исполняемые файлы, скрипты и неизвестные архивы. Если на компьютере были криптокошельки, ключи подписи или рабочие сертификаты, считайте их отдельной категорией и уточните процедуру перевыпуска или переноса у ответственного сервиса.
- Имела ли программа административные права и запускалась ли после перезагрузки?
- Появились ли новые пользователи, службы, расширения или правила удалённого входа?
- Какие пароли, ключи и сертификаты хранились на устройстве?
- Подготовлена ли чистая резервная копия документов без исполняемых файлов?
Подключите работодателя, если затронуты рабочие данные
Если устройство, почта, VPN, документы или пароль относятся к работе, немедленно сообщите в установленную службу организации с другого канала. Не пытайтесь самостоятельно скрыть инцидент или сначала идеально очистить компьютер: это может уничтожить технические следы и увеличить риск для коллег. Передайте время, программу, права, открытые системы и известные действия. Следуйте внутренней процедуре по изоляции, смене доступа и передаче устройства. Не рассылайте подозрительный файл команде ради предупреждения.
Отдельно перечислите данные клиентов, сотрудников и ключи, которые могли быть видны. Не решайте самостоятельно, кому организация обязана сообщать о событии; это оценивают ответственные лица с учётом фактов. Если мошенник писал коллегам от вашего имени, предупредите их через подтверждённый канал и попросите не выполнять платежи и не открывать ссылки. Рабочая реакция может отличаться от домашней: сохранение образа и журналов иногда важнее немедленной переустановки. Поэтому не подключайте устройство обратно без указания службы.
- 01
Сообщите немедленно
Используйте официальный аварийный контакт организации с чистого устройства.
- 02
Назовите охват
Перечислите системы, документы, ключи и контакты, доступные во время сеанса.
- 03
Сохраните состояние
Не очищайте и не включайте устройство в сеть вопреки инструкции ответственной службы.
Оформите банковские и официальные обращения с хронологией
Соберите хронологию: входящий контакт, легенда, установка, код сеанса, выданные разрешения, открытые аккаунты, подтверждённые операции, прекращение доступа и последующие звонки. Приложите банковские документы, переписку, ссылки, название файла и номера обращений. Подайте письменное сообщение банку по его официальной процедуре и, если есть основания, в правоохранительный орган через доступный официальный канал. Сохраняйте подтверждение регистрации. Описывайте факты, не скрывая ввод кода и не приписывая неизвестному лицу установленную личность.
Если платформа распространения, магазин приложений или сервис удалённого доступа принимает жалобы, сообщите точный идентификатор сеанса и аккаунта через официальный интерфейс. Не ожидайте, что ответ одной компании заменит остальные обращения. Не публикуйте код сеанса, полный номер телефона, банковские реквизиты и документы в открытом посте. Для передачи технических материалов уточните безопасный формат. Страница не даёт индивидуальной правовой оценки и не гарантирует исход, но структурированный пакет помогает адресатам понять, какие действия были возможны во время доступа.
- Хронология связывает каждое банковское действие с этапом удалённой сессии?
- Сохранены подтверждения операций, программа, аккаунт и код сеанса?
- Обращения поданы через официальные каналы и имеют номера регистрации?
- Из открытых копий удалены секреты и данные, не нужные для рассмотрения?
Ожидайте повторный контакт и контролируйте восстановление
После первого эпизода могут позвонить якобы банк, полиция, разработчик программы или служба возврата. Они могут знать имя, сумму и название приложения. Завершайте входящий звонок и проверяйте обращение по самостоятельно найденному номеру. Никому не давайте новый удалённый доступ для диагностики, не переводите деньги на безопасный счёт и не сообщайте коды. Настоящая помощь должна иметь проверяемого исполнителя, ограниченный предмет, понятную цену и не требовать секретов. Гарантия полного возврата — повод усилить проверку.
Ведите журнал на несколько недель: банковские операции, входы, сбросы паролей, новые письма, обращения и состояние устройства. Проверяйте кредитную и аккаунтную активность через официальные доступные сервисы в соответствии со своей ситуацией. Не превращайте наблюдение в передачу данных десяткам посредников. После чистого восстановления документируйте, что было сделано: какие пароли изменены, какие сессии отозваны, была ли переустановка, какие ключи заменены. Это помогает не забыть слабое звено и объяснить новые события официальному адресату.
- 01
Проверяйте обратным звонком
Не признавайте входящего собеседника официальным по знанию деталей.
- 02
Не повторяйте доступ
Диагностика не требует передачи паролей, кодов или контроля неизвестному человеку.
- 03
Ведите журнал
Отмечайте новые входы, операции, письма и выполненные меры с датами.
Учтите риск использования увиденных документов и переписки
Удалённый оператор мог не переводить деньги сразу, а скопировать паспорт, договор, адреса, контакты или рабочую переписку. Составьте перечень открытых папок и окон, облачных дисков, подключённых телефонов и истории загрузок. Не утверждайте, что каждый файл точно скопирован, если журналов нет; пометьте его как потенциально доступный. Для особо чувствительных документов уточните у выдавшей организации или профильного сервиса доступные меры замены, уведомления и наблюдения. Не отправляйте полную копию документа новому «специалисту по защите личности» по входящему предложению.
Проверьте, не создавались ли письма, правила пересылки, облачные ссылки или новые приглашения от вашего имени. Отзовите публичные ссылки и измените доступ там, где это не разрушает нужные доказательства. Если в адресной книге есть клиенты или родственники, предупредите наиболее уязвимых через независимый канал о возможных сообщениях с просьбой денег или кодов. Не рассылайте всем детали банковской операции. Краткое предупреждение должно объяснять только правило: не выполнять финансовые просьбы без обратной проверки.
Документы могут использоваться и позднее, поэтому журнал новых событий полезнее однократной паники. Записывайте подозрительные заявки, уведомления и звонки с датой, но не вступайте в длительное расследование каждого спама. Проверяйте существенное событие через официальный источник. Если требуется индивидуальная оценка кредитного, документального или правового риска, передайте профильному специалисту список потенциально доступных данных и подтверждённые события, а не неструктурированный снимок всего телефона.
- 01
Составьте перечень
Отметьте потенциально доступные документы, облака, контакты и рабочие системы.
- 02
Отзовите лишнее
Закройте неизвестные ссылки, пересылки и приглашения после сохранения нужной фиксации.
- 03
Наблюдайте адресно
Проверяйте существенные уведомления через официальный канал и добавляйте их в журнал.
Определите критерии, по которым устройству снова можно доверять
Возвращать устройство в обычную работу следует не потому, что исчез значок программы, а после понятной процедуры. Запишите, кто и что проверил: удалены ли приложения и профили, заменены ли ключевые пароли с чистой среды, завершены ли сессии, обновлена или переустановлена система, восстановлены ли только проверенные данные. Для домашнего устройства критерии можно согласовать с официальной поддержкой производителя; для рабочего их задаёт организация. Если процедура неизвестна, считайте устройство непригодным для финансовых и административных действий до консультации.
После восстановления сначала подключите устройство к защищённой сети, обновите систему и проверьте базовые настройки, не открывая сразу все критичные аккаунты. Входите по одному и наблюдайте уведомления. Не восстанавливайте старый резерв целиком, если он содержит подозрительное приложение или профиль. Пароли, изменённые на чистом устройстве, не нужно вводить в прежнюю среду до восстановления доверия. Сохраните дату возвращения в эксплуатацию и используемую версию системы; это помогает связать последующее событие с периодом до или после очистки.
Не забудьте о соседних устройствах и домашней сети. Во время сеанса пользователь мог вводить пароль Wi‑Fi, открывать панель роутера, подключать внешний диск или синхронизировать браузер с другим компьютером. Это не означает автоматическое заражение всего дома, но задаёт конкретные проверки. С доверенного устройства смените административный пароль роутера, если он раскрывался, установите доступное официальное обновление и убедитесь, что настройки удалённого управления и DNS не менялись без вашего ведома. Внешние накопители проверяйте до открытия файлов на восстановленной системе; документы переносите отдельно от программ и скриптов. В синхронизированном браузере удалите подозрительное расширение на всех устройствах и отзовите сессию, а не только закройте вкладку. Такой контроль ограничивает периметр и не требует объявлять каждый технический сбой следствием инцидента.
- Есть письменный или хотя бы записанный перечень выполненных мер восстановления.
- Система и приложения получены из официальных источников и обновлены.
- Критичные пароли менялись вне скомпрометированной среды.
- Подозрительные резервные копии, профили и исполняемые файлы не возвращены автоматически.
- Первый финансовый вход после восстановления выполнен без удалённой помощи и с проверкой уведомлений.