Отворили сте линк, който прилича на Microsoft 365, банка или фирмена система. Въвели сте паролата и след това сте забелязали грешния адрес. Действайте по достоверния канал за връзка с ИТ екипа. Не е нужно първо да докажете, че някой вече е влязъл в акаунта.

Ако няма кой да поеме проверката, използвайте контакта за помощ при киберинцидент. Опишете какво сте направили; не изпращайте самата парола.

Кажете какво точно се е случило

Разликите са съществени. Отговорете на няколко кратки въпроса:

  • Само отворихте ли страницата, или въведохте потребител и парола?
  • Въведохте ли еднократен код или потвърдихте известие за вход?
  • Разрешихте ли на ново приложение достъп до поща или файлове?
  • Изтеглихте ли файл и стартирахте ли го?
  • Използвате ли същата парола в други системи?

Запазете часа, адреса на страницата и оригиналното съобщение за администратора. Не изпращайте опасния линк на целия екип с молба всеки да го провери.

Сменете разкритата парола по доверен път

Отворете услугата през познат адрес или запазена отметка от доверено устройство. Не използвайте отново линка от съмнителното съобщение. Сменете разкритата парола и паролите на другите акаунти, където сте я използвали. Това е и препоръката на NCSC за вече последвана фишинг връзка.

При служебен акаунт действайте с администратора. Ако има съмнение, че устройството е заразено, не използвайте него за въвеждане на нови пароли. При въведени банкови данни се свържете с банката по официален, вече известен контакт.

Поискайте проверка на достъпа, не само нова парола

За Microsoft 365 официалният план за компрометиран акаунт включва ограничаване на акаунта, отнемане на сесии и проверка на MFA методите, разрешените приложения, ролите и пренасочването на поща. Вижте ръководството на Microsoft.

Кажете на администратора дали сте одобрили неочаквана заявка. Запишете и дали сте получили известия за нов метод за вход или промяна на данни за възстановяване. Не премахвайте самостоятелно всичко подозрително, ако така ще загубите информацията, нужна за проверката.

Ако сте изтеглили и отворили файл

Това е различен сценарий от изтекла парола. При съмнение за зловреден файл прекъснете мрежовата връзка на засегнатото устройство и се свържете с ИТ екипа от друго устройство. Не включвайте външен диск с резервни копия и не започвайте преинсталация преди оценка.

Предайте името на файла, източника и приблизителния час на отваряне. Администраторът ще прецени ограничаването и проверките според наблюдаваното. Ако файловете вече са криптирани, следвайте стъпките при ransomware.

След ограничаването на достъпа

Уточнете с администратора как ще разберете, че можете да продължите работа, и къде да съобщите за нови съмнителни действия. При изпратени от ваше име писма трябва да се оцени кои получатели са засегнати и как да бъдат предупредени.

За организацията полезният резултат е кратък запис: как е дошло съобщението, какво е направено, кои акаунти са проверени и какви задачи остават. Обсъдете и подобряване на MFA и методите за вход, след като текущият случай е овладян. Обучението има смисъл след реакцията; бързото съобщаване от служителя трябва да бъде насърчено.