Мошенники часто знают о человеке больше, чем тот публикует в открытых профилях. Имя и отчество, город, школа, место работы, привычные заказы и даже время, когда квартира пустеет, — всё это собирается в целостный портрет из разрозненных кусочков, каждый из которых сам по себе кажется безобидным. Номер телефона, оставленный в объявлении, почта в деловом профиле, фото визы с паспортными данными — такие мелочи становятся первыми элементами мозаики. Человек не публикует все факты о себе в одном месте, но они всё равно оказываются известны злоумышленникам.
Активные и пассивные цифровые следы
Цифровой след образуется из данных, которые остаются после каждого выхода в интернет. Это опубликованные посты, поисковые запросы, переходы по ссылкам, сохранённые файлы и даже файлы cookie, которые подхватывают сайты. Условно такие следы делят на активные и пассивные.
К пассивным относятся данные, которые собираются без участия пользователя: IP-адрес, время пребывания на странице, используемая сеть. На первый взгляд они бесполезны, но из них формируется поведенческий профиль — в какое время человек выходит в сеть, с работы или из дома заходит на сайты. Активные следы — это осознанные действия: посты в соцсетях, отзывы, сохранение контента.
Совокупность таких следов упрощает работу маркетологам и дата-брокерам. Первые получают возможность сегментировать аудиторию и показывать персонализированную рекламу. Вторые собирают и продают информацию о людях из разных источников. Но те же данные помогают и киберпреступникам: чем больше сведений о человеке циркулирует в сети, тем проще рассылать фишинговые письма, подбирать пароли и строить атаки.
Телефон и почта — входные точки
Чтобы открыть доступ к аккаунтам, не нужно быть чрезмерно активным. Иногда достаточно оставить где-то номер телефона. Он давно перестал быть просто набором цифр для звонков: номер используется для подтверждения входа в учётные записи, регистрации в приложениях и восстановления паролей. По данным исследования 2024 года, номера телефонов встречались в 39% случаев утечек данных и часто становились окном к остальной информации о пользователе.
Номер телефона связан с мессенджерами, где видно имя и фото, с соцсетями через функцию «найти по номеру», а также с десятками сервисов — от интернет-магазинов до доставки. Автоматизированные сервисы и боты за секунды сопоставляют номер с данными из слитых баз и строят единую карточку: имя, фото, город, иногда место работы. Мошеннику не нужно взламывать систему — достаточно, чтобы номер хотя бы раз оказался в утечке вместе с другими данными.
Адрес почты усугубляет ситуацию. Многие используют одну и ту же почту для работы, покупок и регистраций. Если она создана давно и защищена простым паролем, потеря доступа к ней означает потерю доступа ко всем сервисам, привязанным к этому адресу. Кроме того, знание имени и отчества повышает доверие к звонящему: обращение по имени-отчеству делает мошеннические схемы убедительнее. Информация о городе, школе и родственниках позволяет угадывать ответы на контрольные вопросы или создавать фейковые профили для обращения к подписчикам.
Особую опасность представляют фото документов. На снимке визы видны серия и номер паспорта, полное имя, дата рождения, а также машиночитаемая зона, используемая для автоматической идентификации. Даты поездки показывают, когда квартира пустует. Чтобы поделиться радостью, достаточно сфотографировать штамп в паспорте общим планом или закрыть чувствительные поля стикером.
Личные фотографии тоже работают на злоумышленников. Из открытых снимков можно собрать данные о семье, работе, привычках, а также создать фейковый аккаунт или дипфейк. Голос из видео и сторис способен имитировать человека в разговоре с его пожилыми родственниками. Паспорт и другие документы, случайно попавшие в кадр, дополняют картину. Сменить пароль можно, а лицо и голос — нет.
Что делать с цифровыми следами
Публиковать подробности о своей жизни можно, но не обязательно. Для регистрации в большинстве соцсетей достаточно ника, пароля и почты, иногда номера телефона. Фото, место жительства и хобби можно оставить в закрытом профиле.
Для защиты аккаунтов стоит использовать сложные пароли длиной 12–16 символов и двухфакторную аутентификацию. Пароли нужно менять незамедлительно, если стало известно об утечке данных сервиса, которым пользуетесь, если один и тот же пароль использовался на нескольких сайтах и хотя бы один из них скомпрометирован, если устройство потеряно или на нём обнаружено вредоносное ПО. Также стоит обратить внимание на пароли, созданные много лет назад и не менявшиеся с тех пор: короткие и простые комбинации чаще всего фигурируют во взломах.
Из нескольких цифровых следов может сложиться рискованная история, в которой оказывается сам пользователь. Не нужно ждать инцидента, чтобы пересмотреть настройки приватности и привычку делиться лишним.
