LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Середній рівень 12 хв читання

Що робити, якщо вас зламали?

Коли трапляється кібератака, паніка коштує критичного часу. Скористайтеся цим покроковим планом реагування на інциденти для стримування порушення та відновлення.

25 листопада 2026 р.

Збережіть спокій і подумайте, перш ніж діяти

Виявлення того, що Вас зламали, викликає панічну реакцію. Бажання негайно все змінити, все відключити або все видалити є зрозумілим — і часто контрпродуктивним. Деякі з цих дій знищують криміналістичні докази. Інші сповіщають зловмисника про те, що його виявили, змушуючи його діяти швидше.

Цей посібник дає структуровану відповідь. Фази такі: Виявлення → Локалізація → Усунення → Відновлення → Навчання.

Фаза 1: Виявлення — підтвердіть інцидент

Перед реагуванням підтвердіть, що саме сталося. Не кожна аномалія є витоком.

Ознаки, що вказують на справжній злам:

  • Лист про вхід з незнайомого місця або пристрою, якого Ви не впізнаєте
  • Листи для скидання пароля, яких Ви не запитували
  • Друзі або колеги отримують повідомлення від Вас, яких Ви не надсилали
  • Несподівані списання з фінансових рахунків
  • Файли зашифровані з повідомленням про викуп
  • Антивірус виявив відоме шкідливе ПЗ
  • Ваші облікові записи заблоковані і Ви не можете скинути через email (бо email теж скомпрометований)

Якщо можливо, зробіть скриншоти та збережіть докази. Занотуйте час і що Ви спостерігали. Це допоможе відновити картину подій і є необхідним для страхових претензій, судових позовів або підтримки IT.

Фаза 2: Локалізація — зупиніть кровотечу

Ізолюйте скомпрометовані пристрої

Якщо Ви підозрюєте шкідливе ПЗ на пристрої, від'єднайте його від мережі (вимкніть Wi-Fi і від'єднайте ethernet), але не вимикайте. Вимкнення може знищити докази у волатильній пам'яті і в деяких випадках з програмами-вимагачами завершити шифрування. Фізично ізолюйте пристрій.

Якщо скомпрометовано корпоративний пристрій, негайно повідомте свою IT/команду безпеки. Не намагайтеся самостійно усунути проблему на робочому пристрої.

Відкличте доступ зі скомпрометованих сесій

Для зламів облікових записів (email, соціальні мережі, банківські):

  1. З чистого, незламаного пристрою (телефон, якому Ви довіряєте, або інший комп'ютер), увійдіть у свій обліковий запис
  2. Перейдіть до налаштувань безпеки та знайдіть «активні сесії» або «пристрої»
  3. Завершіть усі інші сесії
  4. Негайно змініть пароль
  5. Перегляньте підключені сторонні застосунки та відкличте ті, яких Ви не впізнаєте

Сповістіть свій фінансовий заклад

Якщо фінансові рахунки залучені, зателефонуйте до свого банку або компанії кредитних карток. Вони можуть заморозити картку, оскаржити шахрайські транзакції та видати нові номери рахунків швидше, ніж будь-який онлайн-процес. Підготуйте номери своїх рахунків.

Помістіть попередження про шахрайство або заморозку кредиту в трьох основних кредитних бюро (Equifax, Experian, TransUnion), якщо персональна інформація була розкрита. Заморозка запобігає відкриттю нових кредитних рахунків на Ваше ім'я.

Фаза 3: Усунення — видаліть зловмисника

Змінюйте облікові дані в правильному порядку

Послідовність має значення. Змінюйте облікові дані починаючи з найбільш критичних облікових записів і рухаючись назовні:

  1. Email — першочергово: email є головним ключем. Хто контролює Ваш email, може скинути все інше.
  2. Менеджер паролів — щоб нові паролі, які Ви створюєте, були захищені
  3. Фінансові рахунки — банківські, інвестиційні, платіжні застосунки
  4. Інші важливі облікові записи — робочі, медичні портали, облікові записи, пов'язані з ідентифікацією

Використовуйте менеджер паролів для генерації унікальних довгих паролів для кожного облікового запису. Не використовуйте повторно жоден пароль, який раніше був скомпрометований.

Увімкніть MFA скрізь

При зміні паролів увімкніть двофакторну автентифікацію для кожного облікового запису, що її підтримує. Використовуйте застосунок-автентифікатор (не SMS, де можливо) для найбільш критичних облікових записів. SMS вразливий до атак підміни SIM-картки.

Очистіть або перебудуйте скомпрометовані пристрої

Якщо на пристрої підтверджено шкідливе ПЗ:

  • Мобільні телефони: заводське скидання зазвичай достатнє для більшості шкідливого ПЗ. Увімкніть FRP (Factory Reset Protection) і відновіть з резервної копії, зробленої до інциденту.
  • Комп'ютери: для звичайного шкідливого ПЗ (рекламне, програми-вимагачі, що не поширилися), сканування за допомогою Malwarebytes із подальшим видаленням може спрацювати. Для складного шкідливого ПЗ або руткітів перевстановіть операційну систему з чистих носіїв. Не довіряйте скомпрометованій системі навіть після видалення антивірусом.
  • Спочатку зробіть резервну копію важливих файлів, потім просканіруйте резервну копію перед відновленням.

Фаза 4: Відновлення — відновлюйте безпечно

Відновлюйте з чистих резервних копій

Якщо у Вас є резервні копії (а вони мають бути), перевірте, що вони передують зламу, перш ніж відновлювати. Деякі програми-вимагачі ховаються тижнями перед активацією, тому «нещодавня» резервна копія може вже бути інфікована.

Відстежуйте подальшу активність

Після зміни облікових даних і очищення пристроїв стежте за ознаками того, що зловмисник ще має доступ:

  • Сповіщення про вхід з незнайомих місць
  • Правила email, які Ви не створювали (зловмисники часто налаштовують правила переадресації)
  • Застосунки або розширення браузера, які Ви не встановлювали
  • Повторні несанкціоновані списання

Налаштуйте сповіщення про вхід для кожного важливого облікового запису, якщо ще не зробили цього.

Повідомте постраждалі сторони

Якщо Ваш злам розкрив дані інших людей (наприклад, корпоративний витік), у Вас, ймовірно, є юридичні зобов'язання щодо повідомлення. Перевірте чинні закони (GDPR, закони штатів про повідомлення про витоки, HIPAA). Повідомте постраждалих осіб своєчасно — пізнє повідомлення завдає більшої шкоди і несе вищий юридичний ризик.

Фаза 5: Навчання — запобігайте наступному інциденту

Кожен інцидент виявляє прогалину. Після стабілізації:

  • Визначте, як зловмисник потрапив: фішинг? Повторно використаний пароль? Незаплатчене ПЗ? Відкритий сервіс?
  • Усуньте цю конкретну прогалину
  • Перегляньте, які дані були розкриті та які ризики Вас чекають у майбутньому
  • Оновіть стратегію резервного копіювання, якщо вона підвела
  • Розгляньте, чи варто залучити професійну допомогу з реагування на інциденти для корпоративних інцидентів

Коли звертатися за допомогою

Не кожен інцидент слід вирішувати самостійно:

  • Програма-вимагач у корпоративній мережі: зверніться до професійної фірми з реагування на інциденти до будь-якої виплати викупу
  • Крадіжка особистості: сайт FTC IdentityTheft.gov надає персоналізований план відновлення
  • Підозра на сталкерware на Вашому пристрої: Coalition Against Stalkerware пропонує ресурси та підтримку
  • Атаки з боку держави: зверніться до CISA (у США) або до національного агентства з кібербезпеки

Мати план до того, як він знадобиться — це вирішальна перевага. Задокументуйте свої критичні облікові дані в менеджері паролів сьогодні, увімкніть MFA для email і фінансових облікових записів, зберігайте офлайн-резервні копії — щоб коли (а не якщо) інцидент трапиться, Ваші варіанти відновлення вже були на місці.

#incident response#hacked#recovery#security