Если взломали аккаунт или подозреваете слежку
Памятки ниже пока черновики: юрист их ещё не проверил. Это не юридическая консультация.
Черновик Безопасность
Если взломали аккаунт или подозреваете слежку
Для тех, кто не может войти в аккаунт, от чьего имени пишут чужие, кому пришло письмо о входе с незнакомого устройства или предупреждение Apple или Google о «государственной» атаке.
Минимум за 5 минут
- Действуйте с другого, доверенного устройства. Если доступ ещё есть: смените пароль, завершите все чужие сеансы, включите второй фактор. В Telegram: Настройки → Устройства → «Завершить все другие сеансы», затем смените облачный пароль.
- Начните с почты: с неё восстанавливают все остальные аккаунты. Проверьте, не добавлены ли чужие адреса и телефоны для восстановления, правила пересылки и фильтры.
- Через другой канал предупредите близких и коллег: от вашего имени могут просить деньги, коды, документы или назначать встречи.
- Напишите на линию помощи Access Now: помогают вернуть аккаунт и понять, что произошло, бесплатно, круглосуточно, по-русски.
Если вы под угрозой
- Предупреждение Apple о шпионской программе или Google о «правительственной» атаке примите всерьёз. Важное обсуждайте с другого устройства, включите «Режим блокировки» на iPhone или «Дополнительную защиту» на Android и обратитесь в Access Now. Apple в своём разделе об угрозах сама направляет пострадавших на эту линию.
- Подумайте, как могли взломать: ссылка в сообщении, код из СМС, изъятый телефон, перевыпущенная SIM-карта. От этого зависит, что менять в первую очередь.
- Фишинг «от Telegram»: с октября 2024 по июль 2026 года пользователям из России, Беларуси и Казахстана в секретных чатах от незнакомых аккаунтов приходили «предупреждения безопасности» с угрозой блокировки и ссылкой на поддельную страницу входа (RESIDENT.NGO). Код входа и облачный пароль вводите только в самом приложении, не на страницах по ссылкам.
- Уехавших россиян, журналистов и правозащитников атакуют фишингом: письма от имени Google и почтовых сервисов, поддельные страницы входа. Citizen Lab и Access Now связывают часть таких атак с ФСБ. Проверяйте отправителя по другому каналу и защитите почту ключом доступа (passkey) или аппаратным ключом.
- Сохраните доказательства: письма о входе, скриншоты сообщений, отправленных от вашего имени, с датой. Если от вашего имени опубликуют что-то опасное, они понадобятся адвокату. С публикациями от вашего имени помогают «Сетевые свободы».
- Если телефон мог быть заражён, не сбрасывайте его до проверки у специалистов: сброс стирает следы. Пока его проверяют, пользуйтесь другим устройством. Кроме Access Now, некоммерческим организациям и активистам из Восточной Европы помогает RESIDENT.NGO, журналистам Digital Security Lab RSF (RSF в России «нежелательная»).
Чего не делать
- Не входите в аккаунты с заражённого или изъятого устройства.
- Не платите «хакерам», которые обещают вернуть аккаунт, и не пишите в «поддержку» из рекламы и комментариев.
- Не удаляйте аккаунт в панике: вместе с ним пропадут доказательства взлома. Если есть дело, решайте с адвокатом.
- Если дело уже возбуждено, составлен протокол или телефон изъят, ничего не удаляйте без адвоката: удаление могут истолковать против вас, а то, что уже сохранили силовики, оно не уберёт.
Какие следы остаются
- Считайте, что взломщик видел и мог скопировать всё в аккаунте: переписки, контакты, облако.
- Смена пароля не отменяет того, что уже скачано.
актуально на 26 сентября 2026. Подробнее: Access Now: линия помощи по цифровой безопасности (по-русски, круглосуточно); Digital First Aid Kit: потерян доступ к аккаунту; Digital First Aid Kit: устройство ведёт себя подозрительно; Apple: уведомления об угрозах и защита от шпионских программ; Google: предупреждение о правительственной атаке; RESIDENT.NGO: два года фишинга против пользователей Telegram из России, Беларуси и Казахстана (23.07.2026, англ.); Citizen Lab и Access Now: фишинг против российских эмигрантов и журналистов (14.08.2024, англ.); Теплица: как взламывают активистов в Telegram и почте (06.06.2025, обновлено 05.2026) (иноагент); Первая линия: двухфакторная аутентификация; Security in-a-Box: если аккаунт взломали (18.03.2025)